本指南将向您展示如何在运行 FortiOS 的 Fortinet FortiGate 防火墙上生成 CSR(证书签名请求)。
您可以在网页界面的System > Certificates > Create/Import > Generate CSR 中创建请求,填写您的组织信息,然后下载 CSR 文件并发送给您的证书颁发机构(CA)。
私钥会在此过程中同时生成,并保留在 FortiGate 上:它不会随 CSR 一起导出,因此您必须将签名后的证书导入回同一台设备。
在 FortiGate 上生成 CSR
如果您已经生成了 CSR 并从 CA 收到了签名文件,请跳过本节,直接前往如何在 FortiGate 上安装 SSL 证书。否则,请按照以下步骤操作。以下界面截图对应 FortiOS 7.4 和 7.6 版本;较旧的 7.0 和 6.x 版本使用相同的路径,但标签略有不同。
步骤 1:显示 Certificates 菜单(如需要)
在许多 FortiGate 型号上,证书管理界面默认是隐藏的。如果您在左侧导航中没有看到System > Certificates,请登录 FortiGate 网页界面,进入System > Feature Visibility,在附加功能下启用Certificates,然后点击Apply。此时Certificates选项将出现在System下。
步骤 2:打开 Generate CSR 窗口
- 登录您的 FortiGate 网页界面(管理控制台)。
- 进入System > Certificates。
- 点击页面顶部的Create/Import,然后选择Generate CSR。此时会打开Generate Certificate Signing Request窗口。
步骤 3:填写请求信息
完成表单填写。虽然 FortiOS 将Optional Information字段标记为可选,但每个公共 CA 实际上都要求填写这些字段。
- Certificate Name(证书名称):用于在 FortiGate 上标识此 CSR 及其私钥的友好名称,例如yourdomain.com 2026。这只是一个内部标签,不必与域名一致。
- Subject Information > ID Type:选择Domain Name。其他选项(Host IP、E-Mail)不适用于标准的公共 SSL 证书。
- Domain Name(域名):您要保护的完全限定域名(FQDN),例如www.yourdomain.com。对于通配符证书,请在根域名前加上星号,例如*.yourdomain.com。此值将成为证书的通用名称(Common Name)。
- Subject Alternative Name(主题备用名称):列出证书必须涵盖的所有主机名。FortiOS 要求每个条目带有类型前缀并用逗号分隔,例如DNS:www.yourdomain.com, DNS:yourdomain.com。请将前一字段中的域名重复作为第一个 SAN 条目,因为公共 CA 是根据 SAN 列表而非通用名称来验证和展示证书的。
- Optional Information > Organization(组织):您公司的完整法定名称,例如Your Company LLC。仅在申请域名验证(DV)证书时可留空;组织验证(OV)和扩展验证(EV)证书需要注册的法定名称。
- Organization Unit(组织单位):留空。公共 CA 已不再在颁发的证书中包含此字段,大多数 CA 也会忽略它。
- Locality (City)(所在城市):您组织注册所在城市的全称,例如Honolulu。
- State / Province(省/州):州或地区的全称,例如Hawaii。请勿使用缩写。
- Country / Region(国家/地区):从下拉菜单中选择您的国家。FortiOS 会将两字母 ISO 代码写入请求中。
- E-Mail(电子邮件):您组织的联系邮箱地址。某些 CA 会用它进行验证相关的通信。
- Key Type(密钥类型):RSA具有最广泛的兼容性,如果您的 CA 和客户端支持 ECDSA,也可选择Elliptic Curve。
- Key Size(密钥长度):2048 Bit是公共 CA 接受的 RSA 最小长度;您也可以选择3072 Bit或4096 Bit以获得更强的密钥。对于椭圆曲线密钥,请选择secp256r1或更强的曲线。
- Enrollment Method(注册方式):选择File Based。只有当您的组织运行需要它的自动注册服务时,才使用Online SCEP或Online EST。
步骤 4:生成请求
检查每个字段,然后点击OK。FortiOS 会在设备上创建 CSR 及其对应的私钥。新条目将出现在证书列表中,状态显示为PENDING,表示该密钥正在等待 CA 颁发签名证书。
下载 CSR 文件
- 仍在System > Certificates下,打开Local Certificates视图。
- 选择您刚刚创建的待处理条目。
- 点击工具栏中的Download,将.csr文件保存到您的计算机上。
使用纯文本编辑器(例如记事本)打开该文件,内容如下所示:
-----BEGIN CERTIFICATE REQUEST-----
MIIC...your encoded request...AB==
-----END CERTIFICATE REQUEST-----
复制整个代码块,包括—–BEGIN CERTIFICATE REQUEST—–和—–END CERTIFICATE REQUEST—–这两行以及它们之间的所有内容。每个标记两侧均使用五个连字符,中间没有空格,也没有多余的字符。将整个代码块粘贴到 SSL 供应商订购页面的 CSR 输入框中。
在等待签名证书期间,请不要删除该待处理条目。稍后导入证书时,FortiGate 需要该条目才能将颁发的证书与其私钥配对。
提交前检查 CSR
在提交订单之前,值得确认一下请求中包含的域名和组织信息是否正确。将文件内容粘贴到我们的在线CSR 解码工具中,即可查看 FortiGate 写入请求中的通用名称、SAN 条目、密钥长度和组织字段。如果发现任何错误,请在 FortiGate 上重新生成新的 CSR,而不要直接编辑文件:对文本的任何修改都会使签名失效。
如果您更愿意在浏览器中准备请求,也可以使用我们的在线CSR 生成器来创建。请注意,该生成器会在您的浏览器中创建私钥,因此请自行保存该密钥,并在导入到 FortiGate 之前,将其与颁发的证书合并为一个.p12文件。
CA 颁发证书后的操作
一旦 CA 验证通过您的 CSR,它会通过邮件发送签名证书及其中间(CA)证书链,通常打包在一个 ZIP 压缩包中。将该压缩包下载并解压到您的计算机上。返回System > Certificates,选择同一个待处理条目,然后使用Import加载签名证书。将证书导入到现有的待处理条目上可以保留密钥配对关系,因此状态会从PENDING变为OK。完整操作步骤请参阅我们的指南如何在 FortiGate 上安装 SSL 证书。


