bg-tutorials

如何在 Radware Alteon 上生成 CSR(WBM 和 CLI)

本指南将向您展示如何在 Radware Alteon 应用交付控制器上生成 CSR(证书签名请求),可以使用基于网页的管理(WBM)控制台,也可以使用命令行界面(CLI)。当 Alteon 生成该请求时,它还会在设备的证书存储库中创建相应的私钥。该私钥不会随 CSR 离开设备,因此您需要将签发的证书重新导入到同一 ID 下的同一台 Alteon 设备中。以下菜单路径在当前的 AlteonOS 3x 各版本中保持一致。

在 Alteon 上生成 CSR

如果您已经生成了 CSR 并从证书颁发机构收到了签名文件,请跳过本节,直接前往如何在 Alteon 上安装 SSL 证书。否则,请按照下面的任一方法操作。两种方法产生的结果相同,因此您可以使用您熟悉的任一界面。

开始之前,请准备好证书主题详细信息,因为公共 CA 会对其进行验证:您要保护的确切完全限定域名(FQDN)、您所在组织的完整法定名称,以及注册地所在的城市、州或省,以及两字母国家代码。

在网页控制台(WBM)中生成 CSR

步骤 1:打开证书存储库。登录 Alteon 的基于网页的管理控制台,进入配置 > 应用交付 > SSL > 证书存储库。如果您通过 Radware APSolute Vision 管理该设备,同一屏幕也可在其中针对所选 Alteon 设备使用。

步骤 2:添加证书条目。点击 +(添加)按钮,为该条目设置一个唯一的ID(例如您的域名),然后提交。存储库现在会显示密钥请求(CSR)和证书各自的行,状态均为未生成

步骤 3:生成请求和密钥。选择请求(CSR)条目,点击生成。Alteon 会打开一个表单,用于填写主题详细信息和加密设置。请按以下方式填写:

  • 通用名称(Common Name):您要保护的确切 FQDN,例如 www.yourdomain.com(通配符证书则为 *.yourdomain.com)。这是内置生成器所捕获的唯一主机字段,因此必须与站点完全匹配。
  • 组织(Organization)地区(Locality,城市)州/省(State/Province)国家(Country):您注册的公司详细信息。请完整拼写州名,并使用两字母 ISO 国家代码。这些字段对于 OV 和 EV 证书是必需的;DV 证书仅依据域名控制权进行验证。
  • 密钥大小:保持默认的 2048 位(如果您的 AlteonOS 版本支持,也可选择 30724096)。列表中还包括 5121024;请不要选择这些,因为公共 CA 会拒绝小于 2048 位的密钥。
  • 哈希算法:保持默认的 SHA-256(或选择 SHA-384 / SHA-512)。列表中还提供 md5sha1:切勿选择这些,因为它们已被淘汰,CA 会拒绝它们。

点击应用以激活更改,然后点击保存将其写入闪存,以确保密钥和请求在设备重启后依然保留。

步骤 4:导出 CSR。打开同一条目的导出操作,将组件设置为请求(CSR),并选择以文本形式导出。复制从 -----BEGIN CERTIFICATE REQUEST----------END CERTIFICATE REQUEST----- 的整个代码块,并将其粘贴到您 SSL 订单中的 CSR 字段中。该代码块看起来如下:

-----BEGIN CERTIFICATE REQUEST-----
MIIC...your encoded request...AB==
-----END CERTIFICATE REQUEST-----

每个标记两侧均使用五个连字符,中间没有空格。在等待签发证书期间,请将该条目保留在存储库中:Alteon 需要它,以便在您稍后导入证书时将已签发的证书与其私钥配对。

在 CLI 中生成 CSR

通过 SSH(或控制台)连接到 Alteon 并登录。进入新 ID 的请求菜单,并使用 generate 命令创建 CSR:

/cfg/slb/ssl/certs/request <id>
generate

<id> 替换为您自己的标识符(例如您的域名)。随后 generate 命令会逐个字段提示您输入:

  • 密钥类型:第一个提示,选项有 rsaec,默认为 rsa。除非您已确认您购买的产品对应的证书颁发机构会颁发 ECDSA 证书,否则请按 Enter 键保持 RSA。
  • 密钥大小:选项有 512102420484096,默认为 2048。请保持 2048(公共 CA 会签发的最小值)或输入更大的大小;切勿降到 1024。
  • 哈希算法:提示默认值为 sha256,这正是您所需要的;保持该值或选择 sha384 / sha512。md5sha1 选项已过时,因此不要选择它们。
  • 通用名称:您要保护的 FQDN,例如 www.yourdomain.com。此字段为必填项。
  • 使用证书默认值:请回答 n,这样 Alteon 会提示您输入组织、地区、州/省和国家,然后输入您注册的详细信息。仅当您已在证书存储库菜单中设置了这些默认值时,才回答 y
  • 有效期:如果生成器询问该项,它仅适用于自签名证书,一旦公共 CA 签发您的请求便会被忽略,因此保持默认值即可。

请求生成后,将其导出为文本并复制 PEM 代码块:

/cfg/slb/ssl/certs/export

在提示中,将组件类型设置为证书签名请求(CSR),输入相同的ID,然后选择text,以便将 CSR 打印出来供您复制。最后,将新密钥和请求提交到配置中:

apply
save

将复制的 CSR 粘贴到您的 SSL 订单中,并提交给证书颁发机构。请将密钥和未来的服务器证书保留在同一 ID 下,以便在安装签发的证书时能够轻松配对。

提交前检查 CSR

在下订单之前,确认请求中包含正确的域名和组织信息是值得的。将导出的代码块粘贴到我们的在线CSR 解码器中,以读取 Alteon 写入其中的通用名称、密钥大小和主题字段。如果发现任何错误,请在设备上重新生成一个新的 CSR,而不要编辑该文件:请求文本是由其私钥签名的,因此任何更改都会使其失效。

Alteon 内置的生成器仅捕获单一的通用名称,不会添加使用者备用名称(SAN)条目。如果您需要通过 SAN 覆盖多个主机名的证书,请使用我们基于浏览器的CSR 生成器或使用 OpenSSL 在设备之外准备该请求,然后将私钥和签发的证书导入存储库。请保存生成器提供给您的私钥,因为该私钥并非 Alteon 创建的。

CA 签发证书后

当 CA 验证 CSR 后,会通过电子邮件将签发的服务器证书及其中间(CA)证书链发送给您。请将服务器证书以与请求相同的 ID 导入存储库,以使其与现有私钥配对,并将中间 CA 作为单独的条目导入。在 Alteon 上,导入只是工作的一半:随后您需要创建一个 SSL 策略,并将该策略和服务器证书都绑定到 HTTPS 虚拟服务上,这一步才是真正将证书投入使用的关键步骤。完整流程请参阅我们的指南如何在 Alteon 上安装 SSL 证书。上线后,使用我们的SSL Checker确认证书链和有效期。

立即订购 SSL 证书, 可节省 10% 的费用!

快速发行, 强大加密, 99.99% 的浏览器信任度, 专业支持和 25 天退款保证. 优惠券代码 SAVE10

龙飞行的详细图像
撰写人

经验丰富的内容撰稿人, 擅长 SSL 证书. 将复杂的网络安全主题转化为清晰, 引人入胜的内容. 通过有影响力的叙述, 为提高数字安全作出贡献.