bg-tutorials

如何在FortiGate上生成CSR

本指南将向您展示如何在运行 FortiOS 的 Fortinet FortiGate 防火墙上生成 CSR(证书签名请求)

您可以在网页界面的System > Certificates > Create/Import > Generate CSR 中创建请求,填写您的组织信息,然后下载 CSR 文件并发送给您的证书颁发机构(CA)。

私钥会在此过程中同时生成,并保留在 FortiGate 上:它不会随 CSR 一起导出,因此您必须将签名后的证书导入回同一台设备。

在 FortiGate 上生成 CSR

如果您已经生成了 CSR 并从 CA 收到了签名文件,请跳过本节,直接前往如何在 FortiGate 上安装 SSL 证书。否则,请按照以下步骤操作。以下界面截图对应 FortiOS 7.4 和 7.6 版本;较旧的 7.0 和 6.x 版本使用相同的路径,但标签略有不同。

步骤 1:显示 Certificates 菜单(如需要)

在许多 FortiGate 型号上,证书管理界面默认是隐藏的。如果您在左侧导航中没有看到System > Certificates,请登录 FortiGate 网页界面,进入System > Feature Visibility,在附加功能下启用Certificates,然后点击Apply。此时Certificates选项将出现在System下。

步骤 2:打开 Generate CSR 窗口

  • 登录您的 FortiGate 网页界面(管理控制台)。
  • 进入System > Certificates
  • 点击页面顶部的Create/Import,然后选择Generate CSR。此时会打开Generate Certificate Signing Request窗口。

步骤 3:填写请求信息

完成表单填写。虽然 FortiOS 将Optional Information字段标记为可选,但每个公共 CA 实际上都要求填写这些字段。

  • Certificate Name(证书名称):用于在 FortiGate 上标识此 CSR 及其私钥的友好名称,例如yourdomain.com 2026。这只是一个内部标签,不必与域名一致。
  • Subject Information > ID Type:选择Domain Name。其他选项(Host IPE-Mail)不适用于标准的公共 SSL 证书。
  • Domain Name(域名):您要保护的完全限定域名(FQDN),例如www.yourdomain.com。对于通配符证书,请在根域名前加上星号,例如*.yourdomain.com。此值将成为证书的通用名称(Common Name)。
  • Subject Alternative Name(主题备用名称):列出证书必须涵盖的所有主机名。FortiOS 要求每个条目带有类型前缀并用逗号分隔,例如DNS:www.yourdomain.com, DNS:yourdomain.com。请将前一字段中的域名重复作为第一个 SAN 条目,因为公共 CA 是根据 SAN 列表而非通用名称来验证和展示证书的。
  • Optional Information > Organization(组织):您公司的完整法定名称,例如Your Company LLC。仅在申请域名验证(DV)证书时可留空;组织验证(OV)和扩展验证(EV)证书需要注册的法定名称。
  • Organization Unit(组织单位):留空。公共 CA 已不再在颁发的证书中包含此字段,大多数 CA 也会忽略它。
  • Locality (City)(所在城市):您组织注册所在城市的全称,例如Honolulu
  • State / Province(省/州):州或地区的全称,例如Hawaii。请勿使用缩写。
  • Country / Region(国家/地区):从下拉菜单中选择您的国家。FortiOS 会将两字母 ISO 代码写入请求中。
  • E-Mail(电子邮件):您组织的联系邮箱地址。某些 CA 会用它进行验证相关的通信。
  • Key Type(密钥类型):RSA具有最广泛的兼容性,如果您的 CA 和客户端支持 ECDSA,也可选择Elliptic Curve
  • Key Size(密钥长度):2048 Bit是公共 CA 接受的 RSA 最小长度;您也可以选择3072 Bit4096 Bit以获得更强的密钥。对于椭圆曲线密钥,请选择secp256r1或更强的曲线。
  • Enrollment Method(注册方式):选择File Based。只有当您的组织运行需要它的自动注册服务时,才使用Online SCEPOnline EST

步骤 4:生成请求

检查每个字段,然后点击OK。FortiOS 会在设备上创建 CSR 及其对应的私钥。新条目将出现在证书列表中,状态显示为PENDING,表示该密钥正在等待 CA 颁发签名证书。

下载 CSR 文件

  • 仍在System > Certificates下,打开Local Certificates视图。
  • 选择您刚刚创建的待处理条目。
  • 点击工具栏中的Download,将.csr文件保存到您的计算机上。

使用纯文本编辑器(例如记事本)打开该文件,内容如下所示:

-----BEGIN CERTIFICATE REQUEST-----
MIIC...your encoded request...AB==
-----END CERTIFICATE REQUEST-----

复制整个代码块,包括—–BEGIN CERTIFICATE REQUEST—–—–END CERTIFICATE REQUEST—–这两行以及它们之间的所有内容。每个标记两侧均使用五个连字符,中间没有空格,也没有多余的字符。将整个代码块粘贴到 SSL 供应商订购页面的 CSR 输入框中。

在等待签名证书期间,请不要删除该待处理条目。稍后导入证书时,FortiGate 需要该条目才能将颁发的证书与其私钥配对。

提交前检查 CSR

在提交订单之前,值得确认一下请求中包含的域名和组织信息是否正确。将文件内容粘贴到我们的在线CSR 解码工具中,即可查看 FortiGate 写入请求中的通用名称、SAN 条目、密钥长度和组织字段。如果发现任何错误,请在 FortiGate 上重新生成新的 CSR,而不要直接编辑文件:对文本的任何修改都会使签名失效。

如果您更愿意在浏览器中准备请求,也可以使用我们的在线CSR 生成器来创建。请注意,该生成器会在您的浏览器中创建私钥,因此请自行保存该密钥,并在导入到 FortiGate 之前,将其与颁发的证书合并为一个.p12文件。

CA 颁发证书后的操作

一旦 CA 验证通过您的 CSR,它会通过邮件发送签名证书及其中间(CA)证书链,通常打包在一个 ZIP 压缩包中。将该压缩包下载并解压到您的计算机上。返回System > Certificates,选择同一个待处理条目,然后使用Import加载签名证书。将证书导入到现有的待处理条目上可以保留密钥配对关系,因此状态会从PENDING变为OK。完整操作步骤请参阅我们的指南如何在 FortiGate 上安装 SSL 证书

立即订购 SSL 证书, 可节省 10% 的费用!

快速发行, 强大加密, 99.99% 的浏览器信任度, 专业支持和 25 天退款保证. 优惠券代码 SAVE10

龙飞行的详细图像
撰写人

经验丰富的内容撰稿人, 擅长 SSL 证书. 将复杂的网络安全主题转化为清晰, 引人入胜的内容. 通过有影响力的叙述, 为提高数字安全作出贡献.