本教程介绍在 Cisco ASA 设备上生成 CSR(证书签名请求)的两种方法:通过 ASDM 图形界面和通过 CLI 命令行。这两种方法都会生成一个 RSA 密钥对和一个 CSR,供您在 SSL 订购过程中提交给证书颁发机构(CA)。
尽管最初的 ASA 5500 硬件已停产,但相同的 ASA 软件(以及相同的 CSR 生成流程)仍运行在当前的 Cisco 平台上,包括 Firepower 1000、2100、4100、9300 系列以及 ASAv 虚拟设备。以下步骤适用于所有这些设备。
通过 ASDM(图形界面)生成 CSR
如果您已经生成了 CSR,可以直接跳到Cisco ASA SSL 安装说明。
您也可以使用我们的CSR 生成器自动创建 CSR,或按照下面的 ASDM 步骤操作。
步骤 1:打开身份证书面板
登录到 Cisco 自适应安全设备管理器(ASDM)。导航至 Configuration(配置)> Device Management(设备管理)(在某些 ASDM 版本中,该选项显示在 Remote Access VPN 下)。展开 Certificate Management(证书管理)树,选择 Identity Certificates(身份证书)。点击 Add(添加)。
步骤 2:创建密钥对
在 Add Identity Certificate(添加身份证书)窗口中,在 Trustpoint Name(信任点名称)字段中输入一个名称(例如 mysite_cert)。选择 Add a new identity certificate(添加新身份证书)单选按钮,然后点击 Key Pair(密钥对)旁边的 New(新建)。
在 Add Key Pair(添加密钥对)对话框中:
- 选择 Enter new key pair name(输入新密钥对名称),并输入一个描述性名称。
- 将 Key Size(密钥长度)设置为 2048。ASA 不支持用于 SSL 服务器身份验证的 4096 位密钥(Cisco 错误编号 CSCut53512),因此建议使用 2048 位。
- 在 Usage(用途)中选择 General Purpose(通用)(RSA 必须选择此项)。
点击 Generate Now(立即生成)。设备将创建密钥对并返回 Add Identity Certificate 窗口。
步骤 3:填写证书主题 DN
在 Certificate Subject DN(证书主题 DN)旁边,点击 Select(选择)。在打开的对话框中,从下拉列表中选择每个属性,输入对应的值,然后点击 Add(添加):
- CN(通用名称):设备将要提供服务的完全限定域名,例如 vpn.yoursite.com。
- O(组织):您组织的法定名称,例如 GPI Holding LLC。
- L(地区):您组织注册所在的城市,例如 San Jose。
- ST(州/省):所在州或省,例如 California。
- C(国家):两位字母的 ISO 国家代码,例如 US。
您可以跳过 OU(组织单位)字段。CA 现已不在颁发的证书中包含此字段。
核对输入的内容后,点击 OK(确定)。
步骤 4:在高级选项中设置 FQDN
返回 Add Identity Certificate 窗口,点击 Advanced(高级)。在 FQDN 字段中,输入与上一步 CN 中相同的完全限定域名(例如 vpn.yoursite.com)。此值将被放入 CSR 的主题备用名称(SAN)扩展中。点击 OK(确定)。
步骤 5:生成并保存 CSR
点击 Add Certificate(添加证书)。ASDM 会提示您将 CSR 保存为文本文件。选择文件名和保存位置,然后保存。
用文本编辑器打开保存的文件,确认其以 -----BEGIN CERTIFICATE REQUEST----- 开头,并以 -----END CERTIFICATE REQUEST----- 结尾。您需要将整个内容块(包括这两行标记)粘贴到 CA 的订购表单中。
在提交之前,您可以将 CSR 粘贴到 SSL Dragon 的CSR 解码器中进行内容核对。
通过 CLI 生成 CSR
如果您更倾向于使用命令行,可以通过 SSH 或控制台连接到 ASA,然后按照以下步骤操作。
步骤 1:创建 RSA 密钥对
进入特权 EXEC 模式,然后进入配置模式,生成一个带有描述性标签的 2048 位 RSA 密钥对:
configure terminal
crypto key generate rsa label mysite_key modulus 2048
ASA 会确认密钥对已生成。请勿使用 4096 位,因为 ASA 不支持用于 SSL 服务器身份验证的 4096 位密钥。
步骤 2:配置信任点
创建一个信任点并进入其子配置模式。分配密钥对、设置主题名称和 FQDN,并选择终端注册方式(手动复制粘贴)。然后退出返回全局配置模式:
crypto ca trustpoint mysite_cert
enrollment terminal
subject-name CN=vpn.yoursite.com,O=GPI Holding LLC,L=San Jose,ST=California,C=US
keypair mysite_key
fqdn vpn.yoursite.com
exit
请将 subject-name 中的值和 FQDN 替换为您自己组织的信息。CN 必须与设备将要提供服务的域名或主机名相匹配。
步骤 3:生成 CSR
运行注册命令以生成 CSR:
crypto ca enroll mysite_cert
ASA 会提出两个交互式问题。当提示是否在主题名称中包含设备序列号时,回答 no(否)。当提示是否在终端上显示证书请求时,回答 yes(是)。
随后 ASA 会在终端上显示 CSR。复制从 -----BEGIN CERTIFICATE REQUEST----- 到 -----END CERTIFICATE REQUEST-----(包括这两行)的全部内容,并粘贴到文本文件中。
在将 CSR 提交给 CA 之前,您可以使用 SSL Dragon 的CSR 解码器验证 CSR 内容。
后续步骤
在 SSL 订购过程中,将 CSR 提交给您的证书颁发机构。当 CA 验证请求并颁发证书后,请前往Cisco ASA SSL 安装指南,导入已签发的证书并在设备上启用 HTTPS。
安装完成后,可使用 SSL Checker 进行扫描,确认一切正常运行。


