bg-tutorials

如何在 Aruba ClearPass 上生成 CSR

本指南向您展示如何在 Aruba ClearPass Policy Manager (CPPM) 上生成 CSR(证书签名请求)。ClearPass 是 HPE Aruba Networking 的 AAA / 网络访问控制设备,因此 CSR 完全在网页管理控制台中创建,无需 shell 访问权限。以下步骤适用于 CPPM 6.x 系列,包括当前的 6.12 版本,且在近期版本中该流程一直保持稳定。

在开始之前,有一点需要了解:ClearPass 会将每个 CSR 绑定到特定的节点(您生成 CSR 所在的设备)以及特定的用途(RADIUS/EAP、HTTPS、RadSec、数据库或服务证书)。私钥会保留在该节点上,当签发的证书从 CA 返回后,您必须针对同一节点和同一用途导入它。如果您运行的是 ClearPass 集群,需要在每个节点上重复此过程。

在 Aruba ClearPass 上生成 CSR

如果您已经在其他地方生成了 CSR(例如使用我们的CSR 生成器),可以直接跳转到Aruba ClearPass SSL 安装说明。但请注意,在设备外部创建的 CSR 也会在设备外部生成其私钥,因此您需要以 PKCS#12 证书包的形式安装签发的证书,而不是在节点上完成待处理的请求。

第一步:登录 ClearPass Policy Manager

打开 ClearPass 管理网址(例如 https://clearpass.example.com/tips/),并使用具有证书管理权限的管理员账户登录。

第二步:打开证书存储

在左侧菜单中,转到Administration > Certificates > Certificate Store,并确保选中了Server Certificates选项卡。在较旧的 CPPM 版本中,路径为Administration > Certificate > Server Certificate;除此之外,界面基本相同。

在页面顶部,设置用于确定 CSR 范围的两个选择器:

  • Select Server(选择服务器):选择您要在其上生成 CSR 的 ClearPass 节点。私钥将只存在于该节点上。
  • Select Usage(选择用途)(在某些版本中也标记为Type):选择此 CSR 所对应的证书角色。常见的选项包括RADIUS/EAP Server Certificate(默认选项,用于 802.1X 认证)、HTTPS Server Certificate(管理界面和门户网页 UI)、RadSec Server Certificate(基于 TLS 的 RADIUS)以及Database Server Certificate。每个角色都可以拥有自己的证书,因此需要为每个要替换的角色分别生成一个 CSR。

然后,在右侧点击Create Certificate Signing Request

第三步:填写证书详细信息

Create Certificate Signing Request窗口中,按如下方式填写各字段:

  • Common Name (CN)(通用名称):您要保护的完全限定域名,例如clearpass.example.com。对于通配符证书,前面加上星号和点,例如*.example.com
  • Organization (O)(组织):您公司的完整法定名称,例如Example Holdings LLC
  • Organizational Unit (OU)(组织单位):留空。公共 CA 已不再在受公众信任的 TLS 证书中包含 OU 字段(CA/浏览器论坛基线要求于 2022 年将其移除),许多 CA 会在签发时删除该值。
  • Location (L)(所在城市):组织注册所在的城市,例如San Jose
  • State (ST)(所在省/州):州、地区或郡的全称。使用California,而不是CA
  • Country (C)(国家):ISO 3166 双字母国家代码,例如USGBDE
  • Subject Alternative Name (SAN)(主题备用名称):列出证书必须涵盖的每个 DNS 名称和 IP 地址,包括通用名称。ClearPass 要求这些条目带有其类型前缀,并用逗号分隔(请参见列表下方的示例)。
  • Private Key Password(私钥密码):设置一个强密码。您稍后导入签发的证书时需要用到它,因此请妥善保存
  • Verify Private Key Password(确认私钥密码):再次输入相同的密码。
  • Key Length(密钥长度):选择2048位。仅在您的安全策略强制要求时才选择4096位,因为更长的 RSA 密钥会在每次 TLS 握手时增加 CPU 开销。如果您的 CA 签发 ECDSA 证书,某些支持的用途类型也接受 ECDSA (P-256)。
  • Digest Algorithm(摘要算法):选择SHA-256。SHA-1 不被公共 CA 接受,且会被现代客户端拒绝。
  • Valid for(有效期):如果 CSR 要提交给公共 CA,此字段留空。CA 会设置签发证书的有效期,目前对于 2026 年 3 月 15 日或之后签发的新公共 TLS 证书,有效期上限为 200 天。

有效的 SAN 值如下所示:

DNS:clearpass.example.com, DNS:cppm-node1.example.com, IP:10.0.0.10

仔细检查每个字段,然后点击Submit

第四步:下载 CSR

ClearPass 会显示新 CSR 的 Base64 内容。点击Download CSR以扩展名为 .csr 的文件保存。私钥会同时生成,并保留在设备上,针对您选择的节点和用途,直到导入签发的证书为止。

在任意纯文本编辑器中打开下载的文件(Notepad、以纯文本模式打开的 TextEdit,或您选择的代码编辑器)。内容的开头和结尾如下所示:

-----BEGIN CERTIFICATE REQUEST-----
MIIC...
-----END CERTIFICATE REQUEST-----

复制整个内容块,包括BEGINEND这两行,然后粘贴到您的 SSL 证书订购页面中的 CSR 字段。在提交之前,您可以使用我们的CSR 解码器对内容(CN、SAN、密钥大小、签名算法)进行合理性检查。

在您的 CA 验证请求并签发证书后,请按照Aruba ClearPass SSL 安装说明导入已签发的证书。导入时请确保选择相同的节点和相同的用途:待处理的私钥只与针对其创建时所对应插槽导入的证书相匹配。

立即订购 SSL 证书, 可节省 10% 的费用!

快速发行, 强大加密, 99.99% 的浏览器信任度, 专业支持和 25 天退款保证. 优惠券代码 SAVE10

龙飞行的详细图像
撰写人

经验丰富的内容撰稿人, 擅长 SSL 证书. 将复杂的网络安全主题转化为清晰, 引人入胜的内容. 通过有影响力的叙述, 为提高数字安全作出贡献.