bg-tutorials

Zyxel Zywall USG’de CSR Nasıl Oluşturulur

Bu kılavuz, web yapılandırıcısından Zyxel ZyWALL/USG güvenlik duvarında CSR (Sertifika İmzalama Talebi) nasıl oluşturulur göstermektedir. Aynı prosedür klasik ZyWALL ve USG serisinde (USG 20, 40, 60, 110, 210, 310, 1100) ve ZLD ürün yazılımı çalıştıran güncel USG Flex, ATP ve VPN serilerinde de çalışır, çünkü bunlar aynı Configuration > Object > Certificate ekranlarını paylaşır. Daha yeni USG Flex H serisi ise Zyxel’in uOS ürün yazılımını kullanır ve biraz farklı bir yol izler (System > Certificate > My Certificates); alan seti ve genel iş akışı aksi halde aynıdır.

CSR, alan adınızı, kuruluş bilgilerinizi ve genel anahtarınızı içeren küçük bir kodlanmış metin bloğudur. Bunu bir Sertifika Yetkilisine (CA) verirsiniz, CA bunu imzalar ve imzalanan sertifika kurulmaya hazır şekilde geri döner.

Başlamadan önce

Bu ayrıntıları hazır bulundurun, çünkü form bunları tek seferde ister:

  • Sertifikanın kapsaması gereken tam nitelikli alan adı (FQDN), örneğin vpn.example.com, fw.example.com veya kullanıcıların SSL VPN portalına ya da HTTPS yönetici sayfasına eriştiğinde kullandığı genel ana bilgisayar adı.
  • Kuruluşunuzun tescil belgesinde göründüğü şekliyle tam olarak yasal adı (her genel CA tarafından zorunlu tutulur).
  • Ülke, eyalet/il ve şehir bilgileriniz. İki harfli ülke kodu zorunludur; eyalet ve şehir bilgileri OV ve EV sertifikaları için zorunludur.
  • Güvenlik duvarı web yapılandırıcısına yönetici erişimi.

Zyxel güvenlik duvarınız için CSR almanın iki yolu

Özel anahtarın nerede saklanacağına önceden karar verin. Bu seçim, verilen sertifikayı daha sonra nasıl kuracağınızı etkiler.

  • Güvenlik duvarı üzerinde (önerilir). CSR’yi Configuration > Object > Certificate > My Certificates bölümünde oluşturun. Özel anahtar cihaz içinde oluşturulur ve saklanır, cihazdan asla çıkmaz. CA imzalanan sertifikayı geri gönderdiğinde, bunu aynı bekleyen girişe içe aktarırsınız, bu da otomatik olarak anahtarla eşleştirilir. Aşağıda anlatılan prosedür budur.
  • Cihaz dışında. CSR ve özel anahtarı, CSR Oluşturucu aracımızla veya OpenSSL ile ayrı bir makinede oluşturun. Verilmesinin ardından, sertifikayı, CA zincirini ve özel anahtarı tek bir PKCS#12 dosyasında (.p12 / .pfx) paketleyip bunu güvenlik duvarına içe aktarın. Aynı sertifikayı birden fazla cihaza dağıtmanız gerektiğinde veya anahtarları zaten merkezi bir depoda tuttuğunuzda bu yolu kullanın.

Zyxel ZyWALL/USG’de CSR oluşturma

Eğer CSR’ınızı CSR Oluşturucu aracımız veya OpenSSL ile cihaz dışında zaten oluşturduysanız, doğrudan Zyxel ZyWALL/USG’de SSL sertifikası nasıl kurulur bölümüne geçin.

Adım 1: Zyxel web yapılandırıcısında oturum açın

Bir tarayıcı açın, güvenlik duvarının yönetim adresine gidin (örneğin https://192.168.1.1) ve bir yönetici hesabıyla oturum açın.

Adım 2: My Certificates bölümünü açın

Sol menüden Configuration > Object > Certificate > My Certificates yoluna gidin. Klasik ZyWALL/USG modellerinde menü Object > Certificate > My Certificates olarak kısalabilir; USG Flex, ATP ve VPN modellerinde tam yol Configuration önekini kullanır. Daha yeni USG Flex H serisinde (uOS ürün yazılımı), eşdeğer ekran System > Certificate > My Certificates bölümüdür.

Adım 3: Yeni bir sertifika girişi ekleyin

Sertifika listesinin üzerindeki Add düğmesine tıklayın. My Certificates Add iletişim kutusu tek bir uzun formla açılır. Aşağıdaki gibi doldurun:

  • Name: bu sertifikayı cihaz içinde tanımlayan bir etiket, örneğin vpn-example-com-2026. Yalnızca dahili amaçlıdır ve verilen sertifikada görünmez.
  • Subject Information > Common Name: Host Domain Name seçeneğini seçin ve sertifikanın koruması gereken FQDN’yi girin (örneğin vpn.example.com). Host IP Address seçeneğini yalnızca yalnızca IP ile erişilen dahili bir cihaz için seçin, çünkü genel CA’lar ham IP’lere sertifika vermez.
  • Organizational Unit: boş bırakın. Genel CA’lar artık genel olarak güvenilen sertifikalarda OU alanını içermiyor (CA/Browser Forumu bu alanı Eylül 2022’den itibaren yeni sertifika verimi için kaldırdı), bu yüzden buraya yazdığınız her şey CA tarafından kaldırılır.
  • Organization: şirketinizin yasal adı, örneğin Example Corp LLC. OV ve EV sertifikaları için zorunludur ve resmi kayıtlara göre doğrulanır.
  • Country: ISO iki harfli ülke kodu (örneğin US, GB, DE). Her genel sertifika için zorunludur.
  • State (Province): eyaletinizin veya ilinizin tam adı (örneğin California), kısaltma olmadan.
  • Locality (City): tam şehir adı (örneğin San Francisco).
  • Subject Alternative Name: eğer ürün yazılımı bir SAN bölümü sunuyorsa, tek ana bilgisayarlı bir sertifika için boş bırakın. Çoğu CA, Ortak Adı otomatik olarak SAN olarak ekler. Çoklu ad kapsamı için, SAN/çoklu alan sertifikası sipariş edin ve ek adları sipariş sırasında CA’nızla birlikte listeleyin.
  • Key Type: en geniş uyumluluk için RSA. Tüm istemcileri kontrol ediyorsanız ve daha küçük anahtarları tercih ediyorsanız ECDSA (P-256) da uygundur.
  • Key Length: en az 2048 bit. 4096, tüm büyük CA’lar tarafından kabul edilir ve küçük bir performans maliyetiyle gelecek garantisi sağlar.
  • Enrollment Options: Create a certification request and save it locally for later manual enrollment seçeneğini seçin. Bu, dahili bir CA ile otomatik kayıt yapmak yerine, CA’ya kendinizin göndereceğiniz bir CSR üreten çevrimdışı seçenektir.

OK düğmesine tıklayın. Cihaz, anahtar çiftini ve CSR’yi oluşturur, ardından sizi Type değeri REQ (bekleyen bir talep) olan yeni bir girişle My Certificates listesine geri döndürür.

Adım 4: CSR metnini alın

Şimdi CA sipariş formunuza yapıştırmak için CSR’nin Base64 (PEM) metnine ihtiyacınız var:

  • My Certificates bölümünde yeni girişi bulun ve Edit (veya giriş adına) tıklayın.
  • Ekranın altındaki Certification Request (veya Certificate in PEM) kutusuna kaydırın. Bu kutu, —–BEGIN CERTIFICATE REQUEST—– ile —–END CERTIFICATE REQUEST—– arasında sınırlanan tam PEM bloğunu içerir.
  • BEGIN satırının ilk tirisinden END satırının son tirisine kadar her şeyi kopyalayın.
  • Eğer ürün yazılımınız ayrıca bir Export Certificate Request düğmesi sunuyorsa, aynı içeriği .csr dosyası olarak indirebilirsiniz.

Geçerli bir CSR bloğu şöyle görünür (sizinki daha uzun ve benzersiz olacaktır):

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of Base64) ...
-----END CERTIFICATE REQUEST-----

Adım 5: CSR’yi Sertifika Yetkilisine gönderin

CSR metnini CA sipariş formunuza (veya SSL Dragon ödeme sayfasına) yapıştırın, ardından alan kontrolü ve sertifika türünün gerektirdiği tüm kuruluş doğrulamasını tamamlayın. Göndermeden önce, CSR Çözücü aracımızla CSR’yi doğrulayarak Ortak Ad, kuruluş, ülke ve anahtar boyutunun doğru olduğunu teyit edin. Buradaki bir yazım hatasını yakalamak, sonradan yeniden vermek zorunda kalmanızı önler.

My Certificates bölümündeki bekleyen REQ girişini silmeyin. Bu giriş, CSR’nizle eşleşen özel anahtarı tutar; onu kaldırırsanız, verilen sertifika kullanılamaz hale gelir ve baştan başlamanız gerekir.

CA sertifikanızı verdikten sonra

CA, imzalanan sertifikayı genellikle bir .cer, .crt veya .p7b dosyası olarak e-posta ile gönderir (çoğunlukla ara zincirle birlikte paketlenmiş olarak). Kurulumu tamamlamak için, My Certificates bölümündeki aynı bekleyen girişi açın ve o satırdaki Import eylemini kullanarak imzalanan sertifikayı yükleyin. Güvenlik duvarı, bunu Adım 3’ten sakladığı özel anahtarla eşleştirir ve giriş türü REQ‘den CERT‘e değişir. Ardından sertifikayı, ihtiyacınıza bağlı olarak Configuration > System > WWW altında (HTTPS yönetici sayfası için) veya SSL VPN ayarlarında atayın.

Cihaz dışında oluşturulan anahtarlar için alternatif PKCS#12 içe aktarımı dahil olmak üzere tam adım adım talimatlar, tamamlayıcı kılavuzumuzda yer almaktadır: Zyxel ZyWALL/USG’de SSL sertifikası nasıl kurulur. Kurulumdan sonra, sonucu SSL Checker aracımızla doğrulayın.

Sıkça Sorulan Sorular

Zyxel ZyWALL veya USG Flex’te CSR seçeneği nerede?

Web yapılandırıcısında Configuration > Object > Certificate > My Certificates bölümüne gidin ve Add düğmesine tıklayın. Kayıt seçeneği olarak Create a certification request and save it locally for later manual enrollment seçin. Aynı yol klasik ZyWALL/USG, güncel USG Flex, ATP serisi ve VPN serisinde de çalışır, çünkü bunlar ZLD ürün yazılımı ailesini paylaşır. Zyxel’in uOS ürün yazılımını çalıştıran daha yeni USG Flex H serisinde ise bunun yerine System > Certificate > My Certificates kullanın; alanlar ve iş akışı aynıdır.

Common Name kısmına ne yazmalıyım?

Kullanıcılarınızın güvenlik duvarına ulaşmak için yazacağı tam nitelikli ana bilgisayar adı, örneğin bir SSL VPN portalı için vpn.example.com veya HTTPS yönetici sayfası için fw.example.com. Genel olarak güvenilen bir sertifika için bu adın genel DNS’de çözümlenmesi gerekir. Genel CA’lar ham IP adreslerine sertifika vermez, bu yüzden Host IP Address seçeneğini yalnızca kendinden imzalı bir sertifika veya özel bir dahili CA kullanmayı planladığınızda seçin.

Organizational Unit alanını doldurmalı mıyım?

Hayır. Boş bırakın. CA/Browser Forumu, 1 Eylül 2022’den itibaren verilen genel olarak güvenilen sertifikalar için OU (Organizational Unit) alanını kaldırdı, bu yüzden girdiğiniz herhangi bir değer imzalamadan önce CA tarafından kaldırılır. Form, eski ve dahili CA senaryoları için hâlâ bu alanı kabul eder, ancak genel bir sertifika için hiçbir işlevi yoktur.

CSR metnini cihazdan nasıl alırım?

My Certificates altındaki bekleyen girişi açın, düzenleme ekranının altındaki Certification Request kutusuna kaydırın ve tam PEM bloğunu kopyalayın (—–BEGIN CERTIFICATE REQUEST—–‘den —–END CERTIFICATE REQUEST—–‘e kadar). Bunu sunan ürün yazılımı sürümlerinde, Export Certificate Request düğmesi, CA siparişinize ekleyebileceğiniz aynı içeriği .csr dosyası olarak indirir.

Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!

Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10

A detailed image of a dragon in flight
Tarafından yazıldı

SSL Sertifikaları konusunda uzmanlaşmış deneyimli içerik yazarı. Karmaşık siber güvenlik konularını açık, ilgi çekici içeriğe dönüştürmek. Etkili anlatımlar yoluyla dijital güvenliğin geliştirilmesine katkıda bulunun.