bg-tutorials

NetScaler’da CSR Nasıl Oluşturulur

Bu kılavuz, eskiden Citrix ADC adıyla satılan yük dengeleyici ve uygulama teslim denetleyicisi olan NetScaler üzerinde nasıl CSR (Sertifika İmzalama Talebi) oluşturulacağını gösterir. Bir RSA özel anahtarı oluşturacak, eşleşen Ayırt Edici Ad (Distinguished Name) ve Konu Alternatif Adı (Subject Alternative Name) girdileriyle CSR’ı hazırlayacak, kodlanmış talebi kopyalayacak ve Sertifika Yetkilinize göndereceksiniz. Aynı akış, güncel 14.1 LTS sürümünde ve bakım desteği 15 Eylül 2026’da sona erecek, kullanım ömrü ise 15 Eylül 2027’de bitecek olan 13.1 sürümünde NetScaler GUI’sinde çalışır; sonunda yer alan isteğe bağlı CLI bölümü ise her modern sürümde çalışır.

Ad hakkında not: ürün başlangıçta NetScaler olarak adlandırılmış, 2018’de Citrix ADC olarak yeniden markalanmış, ardından Ekim 2022’de Cloud Software Group, NetScaler’ı ayrı bir marka olarak ayırdığında tekrar NetScaler adını almıştır. Eski ürün yazılımlarında, menülerde ve belgelerde hala “Citrix ADC” ifadesini görebilirsiniz; aşağıdaki CSR adımları her iki ad için de aynıdır.

/nsconfig/ssl/ dizinine yazma yetkisine sahip bir kullanıcı olarak NetScaler cihazına (MPX, SDX, VPX veya CPX) giriş yapın, ardından adımları sırayla izleyin.

Adım 1: RSA özel anahtarını oluşturun

NetScaler, özel anahtarı /nsconfig/ssl/ dizininde bir dosya olarak tutar ve CSR’ı oluştururken ve daha sonra verilen sertifikayı yüklerken adıyla referans alır. Önce anahtarı oluşturun:

  • GUI’de Configuration > Traffic Management > SSL > SSL Files bölümüne gidin.
  • SSL Keys sekmesini açın ve Create RSA Key düğmesine tıklayın.

Create RSA Key penceresini doldurun:

  • Key Filename: anahtar dosyası için bir ad, örneğin yourdomain-2026.key. NetScaler bunu varsayılan olarak /nsconfig/ssl/ dizinine yazar.
  • Key Size (bits): 2048, tüm genel Sertifika Yetkililerinin kabul ettiği güncel minimum değerdir. Güvenlik politikanız daha büyük bir anahtar gerektiriyorsa yalnızca bu durumda 3072 veya 4096 seçin; bunun karşılığında TLS el sıkışmaları biraz daha ağırlaşır.
  • Public Exponent Value: web’deki hemen hemen her RSA sertifikasında kullanılan standart değer olan F4 (0x10001).
  • Key Format: PEM.
  • PEM Encoding Algorithm: şifrelenmemiş bir anahtar için boş bırakın. Açılır menüde AES 256, DES ve DES3 seçenekleri sunulur; DES ve DES3 eski algoritmalar olduğundan üçü arasında modern olan tek seçenek AES 256’dır. Hangisini seçerseniz seçin, NetScaler her yeniden başlatmada ve anahtara her referans verdiğinizde bir parola (passphrase) girmenizi (ve tekrar girmenizi) isteyecektir; bu da kendi yönettiğiniz bir cihazda nadiren buna değer. Politikanız aksini gerektirmiyorsa boş bırakın.
  • PEM Passphrase ve Confirm PEM Passphrase: yalnızca yukarıdaki şifreleme algoritmalarından birini seçtiyseniz gereklidir.

OK düğmesine, ardından Close düğmesine tıklayın. Anahtar artık cihazdaki /nsconfig/ssl/ dizininde mevcuttur ve bir CSR’a bağlanmaya hazırdır.

ECDSA anahtarını (daha küçük, daha hızlı ve tüm güncel tarayıcılarda desteklenen) tercih ederseniz CLI’yi kullanın: create ssl ecdsakey yourdomain-2026.key -curve P_256. ECDSA P-256 yaygın tercih olup, daha büyük bir eğri isterseniz P-384 kullanılabilir.

Adım 2: Create CSR iletişim kutusunu açın

Hala Configuration > Traffic Management > SSL > SSL Files altındayken CSRs sekmesini açın ve Create Certificate Signing Request (CSR) düğmesine tıklayın. Create Certificate Signing Request (CSR) penceresi açılır.

Adım 3: Dosya ve anahtar alanlarını doldurun

  • Request File Name: CSR dosyası için bir ad, örneğin yourdomain-2026.csr. NetScaler bunu varsayılan olarak /nsconfig/ssl/ dizinine yazar.
  • Key Filename: Browse düğmesine tıklayın, kaynak açılır menüsünü Appliance olarak değiştirin ve Adım 1’de oluşturduğunuz anahtarı (örneğin yourdomain-2026.key) seçin. Select, ardından Open düğmesine tıklayın.
  • Key Format: PEM.
  • PEM Passphrase (For Encrypted Key): yalnızca RSA anahtarına bir parola ayarlanmışsa doldurun. Aksi halde boş bırakın.
  • Digest Method: SHA256 seçin. SHA-1 kullanımdan kaldırılmıştır ve tüm genel Sertifika Yetkilileri tarafından reddedilir; bunu seçmeyin.

Adım 4: Ayırt Edici Ad (Distinguished Name) alanlarını doldurun

Her alanda yalnızca standart ASCII karakterleri kullanın; Latin olmayan harfler veya aksanlı karakterler talebin bozulmasına neden olur:

  • Country: kuruluşunuzun kayıtlı olduğu ülkenin iki harfli ISO ülke kodunu seçin (örneğin US, GB, DE).
  • State or Province: eyalet veya ilin tam adı (örneğin Washington, WA değil).
  • Organization Name: şirketinizin tam yasal adı, kayıtlı olduğu şekliyle. OV ve EV sertifikaları için zorunludur. Alan Doğrulamalı (DV) sertifikalar için bu alan dikkate alınmaz, bu yüzden kısa bir yer tutucu değer işe yarar.
  • Organization Unit: IT gibi bir departman etiketi. CA/Browser Forumu bu özniteliği genel sertifikalar için kullanımdan kaldırmıştır, bu yüzden form izin veriyorsa boş bırakın.
  • City or Locality: kuruluşunuzun kayıtlı olduğu şehrin tam adı (örneğin Seattle, SEA değil).
  • Common Name: güvence altına almak istediğiniz tam nitelikli alan adı (FQDN), örneğin www.example.com. Bir wildcard sertifika için kök alan adının önüne bir yıldız işareti koyun, örneğin *.example.com.
  • Email Address: isteğe bağlı. Genel Sertifika Yetkilileri artık bunu SSL/TLS verme işleminde kullanmıyor; boş bırakabilirsiniz.
  • Challenge Password ve Company Name: isteğe bağlı eski öznitelikler. Genel Sertifika Yetkilileri her ikisini de dikkate almaz; boş bırakın.

Adım 5: Konu Alternatif Adı (SAN) ekleyin

Modern tarayıcılar ve istemciler (Chromium, Firefox, Safari, .NET, Java, Go) yalnızca sunucu adını Subject Alternative Name uzantısına göre doğrular; Common Name 2017’den beri güven kararlarında kullanılmamaktadır. Genel Sertifika Yetkilileri, tek adlı siparişlerde CN’yi otomatik olarak bir SAN girdisine kopyalar, bu yüzden yalnızca CN içeren bir talep yine de verilir; ancak tek bir sertifikada birden fazla sunucu adına ihtiyacınız varsa (örneğin example.com ve www.example.com veya çok alanlı bir sertifika) bunları açıkça eklemeniz gerekir.

  • İletişim kutusunun Subject Alternative Name (SAN) bölümünü açın.
  • DNS: ön ekiyle her sunucu adı için bir girdi ekleyin, örneğin DNS:www.example.com ve DNS:example.com.
  • IP tabanlı erişim için (genel sertifikalarda nadir görülür) bunun yerine IP: ön ekini kullanın, örneğin IP:192.0.2.10. Genel Sertifika Yetkilileri yalnızca doğrulayabilecekleri IP’lere karşı sertifika verir. NetScaler burada bir uyarı belirtir: cihaz yalnızca DNS tabanlı SAN değerlerini işler, bu yüzden bir IP girdisi CSR’da ve verilen sertifikada yine de yer alır, ancak cihaz bir sertifikayı gelen bir talep ile eşleştirirken bunu kullanmaz.

Kullandığınız sürümde Subject Alternative Name (SAN) alanı yoksa, komutun CLI sürümü her sürümde bu alanı gösterir (bu kılavuzun sonundaki CLI alternatifine bakın).

Adım 6: CSR’ı oluşturun

Her alanı iki kez kontrol edin, ardından Create (eski sürümlerde: OK) düğmesine tıklayın. Close düğmesine tıklayın. NetScaler, CSR’ı cihazdaki /nsconfig/ssl/ dizinine yazar ve eşleşen özel anahtarı yanında tutar.

Adım 7: CSR’ı kopyalayın ve Sertifika Yetkilinize gönderin

  • Configuration > Traffic Management > SSL bölümüne gidin.
  • Ana sayfada, Tools altında, Manage Certificates / Keys / CSRs düğmesine tıklayın.
  • Listede yourdomain-2026.csr dosyanızı bulun ve View düğmesine tıklayın.

CSR, şuna benzeyen bir base64 metin bloğudur:

-----BEGIN CERTIFICATE REQUEST-----
MIIDXjCCAkYCAQAwgZQxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApXYXNoaW5ndG9u
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

-----BEGIN CERTIFICATE REQUEST----- ve -----END CERTIFICATE REQUEST----- satırları dahil olmak üzere tüm bloğu seçin, kopyalayın ve sipariş formunuzdaki CSR alanına yapıştırın. Sertifika Yetkilisinin talebi doğrulamasını ve sertifikayı vermesini bekleyin. SSL dosyaları gelen kutunuza ulaştığında, dağıtımı tamamlamak için NetScaler üzerinde SSL sertifikası nasıl kurulur adımlarını izleyin.

CSR’ı göndermeden önce kontrol edin (isteğe bağlı)

Talebi Sertifika Yetkilinize göndermeden önce Common Name, SAN girdileri ve anahtar boyutunu doğrulamakta fayda vardır. Talebin içeriğini SSL Dragon’ın CSR çözücüsüne yapıştırarak her alanı geri okuyun. Common Name’in istemcilerin kullanacağı sunucu adıyla eşleştiğinden ve gereken her adın Subject Alternative Name listesinde göründüğünden emin olun. Bu aşamadaki hataları düzeltmek ucuzdur; sertifika verildikten sonraki hatalar yeniden verilmesini gerektirir.

CSR’ı CLI üzerinden oluşturun (isteğe bağlı)

Komut satırını tercih ediyorsanız (veya kullandığınız sürüm GUI’de SAN alanını gizliyorsa) SSH üzerinden cihaza bağlanın ve eşdeğer komutları çalıştırın. Adları ve alan değerlerini kendinizinkilerle değiştirin:

create ssl rsakey /nsconfig/ssl/yourdomain-2026.key 2048 -exponent F4

create ssl certReq /nsconfig/ssl/yourdomain-2026.csr 
  -keyFile /nsconfig/ssl/yourdomain-2026.key 
  -countryName US 
  -stateName Washington 
  -organizationName "Example Inc" 
  -localityName Seattle 
  -commonName www.example.com 
  -subjectAltName "DNS:www.example.com DNS:example.com" 
  -digestMethod SHA256

Değerler hakkında notlar:

  • Satır devamları () okunabilirlik amaçlıdır; tercih ederseniz create ssl certReq komutunu tek bir satır olarak çalıştırabilirsiniz.
  • -subjectAltName, boşlukla ayrılmış girdiler içeren tek bir tırnaklı dize alır; biçim DNS:hostname (veya IP:address) şeklindedir.
  • Bir ECDSA anahtarı için create ssl rsakey satırını create ssl ecdsakey /nsconfig/ssl/yourdomain-2026.key -curve P_256 ile değiştirin ve komutun geri kalanını aynı bırakın.
  • CSR’ı komut isteminde geri okumak için cihaz kabuğundan cat /nsconfig/ssl/yourdomain-2026.csr komutunu çalıştırın.

Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!

Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10

A detailed image of a dragon in flight
Tarafından yazıldı

SSL Sertifikaları konusunda uzmanlaşmış deneyimli içerik yazarı. Karmaşık siber güvenlik konularını açık, ilgi çekici içeriğe dönüştürmek. Etkili anlatımlar yoluyla dijital güvenliğin geliştirilmesine katkıda bulunun.