本指南将向您展示如何在 Kemp LoadMaster 上生成 CSR(证书签名请求)。您需要在 LoadMaster WUI 中的Certificates & Security > Generate CSR下创建请求,为私钥命名,填写您的组织信息,然后复制 CSR 文本并将其发送给您的证书颁发机构。私钥会同时生成,并保留在 LoadMaster 上,与您选择的名称配对,因此已签名的证书必须导回同一台设备才能与之匹配。
注意:Kemp 于 2021 年 11 月被 Progress Software 收购,该产品现在正式命名为 Progress Kemp LoadMaster。设备上的固件称为 LMOS(LoadMaster Operating System),当前版本分支为 7.2.x。”Kemp LoadMaster” 这个名称在管理员中和第三方文档中仍被广泛使用,因此本指南将两者互换使用。
在 Kemp LoadMaster 上生成 CSR
如果您已经生成了 CSR 并从 CA 收到了签名文件,请跳过本节,直接前往如何在 Kemp LoadMaster 上安装 SSL 证书。否则,请按照以下步骤操作。这些菜单路径和字段标签与当前 LMOS 7.2.x 版本相匹配。
步骤 1:打开 Generate CSR 界面
- 使用具有证书管理权限的账户登录到您的 LoadMaster Web 用户界面(WUI),例如内置的bal管理员账户。
- 在主菜单中,展开Certificates & Security并打开Generate CSR。此时会打开Generate Certificate Signing Request表单。
- 在Private Key Identifier字段中,输入一个便于识别的密钥名称,例如yourdomain-2026。此标签是 LoadMaster 用来将私钥与未来签发的证书配对的方式,因此请使用一个日后您能识别的名称。
步骤 2:填写表单
请填写每个字段。公共证书颁发机构对于组织验证型(OV)和扩展验证型(EV)产品,要求提供所有地址和组织相关的值;域名验证型(DV)证书也会使用这些信息,即使其中一些信息不会打印在签发的证书中。
- 2 Letter Country Code:您的组织注册所在国家的 ISO 3166-1 alpha-2 代码,例如美国为US,德国为DE。如果您不确定,可以查看完整的国家代码列表。
- State/Province(完整名称 – 如 New York,而非 NY):州、省或地区的全称,例如Arizona,而不是缩写。
- City:您的组织正式所在城市的全称,例如Phoenix。
- Company:拥有该域名的公司的完整法定名称,须与您的营业注册信息完全一致,例如Your Company LLC。对于 OV 和 EV 证书,CA 会拒绝该字段与已验证的企业名称不匹配的情况。
- Organization:此字段是组织单位(部门),例如IT或Marketing。公共 CA 已不再在签发的证书中包含 OU 字段,因此可以留空或填写一个通用的部门名称。
- Common Name:您想要保护的完全限定域名(FQDN),例如www.yourdomain.com。若为通配符证书,需在顶级域名前加上星号,例如*.yourdomain.com。
- Email Address:贵组织的行政联系邮箱。部分 CA 会用它进行验证相关的通信;否则该字段仅作参考信息。
- SAN/UCC Names:列出证书必须覆盖的所有其他主机名,用空格或逗号分隔,例如yourdomain.com mail.yourdomain.com。公共 CA 是根据 SAN 列表而非 Common Name 来验证和展示证书的,因此这里也应重复填写 Common Name 的值。
- Generate Elliptical Curve Request:只有当您需要 ECDSA(P-256)密钥,并且您的 CA 和客户端都支持它时,才勾选此框。若使用标准的 RSA 2048 位密钥(兼容性最广),请保持不勾选。
LoadMaster 默认使用 SHA-256 对请求进行签名,这符合当前所有公共 CA 的最低摘要算法要求。
步骤 3:创建 CSR
仔细检查每个字段,尤其是 Common Name 和 SAN 列表,然后点击Create CSR。LoadMaster 会在设备上生成密钥对,并在屏幕上显示 CSR 文本,位于—–BEGIN CERTIFICATE REQUEST—–和—–END CERTIFICATE REQUEST—–标记之间。私钥会保留在 LoadMaster 上,以您在步骤 1 中选择的 Private Key Identifier 作为索引。
复制并提交 CSR
LoadMaster 显示的文本看起来是这样的:
-----BEGIN CERTIFICATE REQUEST-----
MIIC...your encoded request...AB==
-----END CERTIFICATE REQUEST-----
请选中整个代码块,包括—–BEGIN CERTIFICATE REQUEST—–和—–END CERTIFICATE REQUEST—–这两行,以及它们之间的每一个字符。每个标记两端各使用五个连字符,中间没有空格。复制整个代码块,并粘贴到您的 SSL 供应商订购页面的 CSR 字段中。如果您想保留本地副本,可以将同样的文本粘贴到纯文本编辑器中(Notepad、以纯文本模式打开的 TextEdit,或任意代码编辑器),并保存为.csr或.txt文件。
在等待签名证书返回期间,请不要删除SSL Certificates中对应的条目。LoadMaster 需要用存储的私钥在导入时与已签发的证书配对。
提交前检查 CSR
在下单之前,最好确认请求中包含正确的域名和组织信息。将 CSR 文本粘贴到我们的在线CSR 解码工具中,即可查看 LoadMaster 写入请求中的 Common Name、SAN 条目、密钥大小、签名算法和组织信息。如果发现任何错误,请在 LoadMaster 上重新生成一个新的 CSR,而不要直接编辑文件:对文本的任何修改都会使签名失效。
如果您更倾向于在浏览器中准备请求,也可以使用我们的在线CSR 生成器来创建。请注意,该生成器会在您的浏览器中创建私钥,因此需要您自行保存该私钥,并在导入 LoadMaster 之前,将其与已签发的证书合并为一个.pfx文件(LoadMaster 支持 PEM 和 PFX 格式)。
CA 签发证书之后
一旦 CA 验证通过您的请求,会通过电子邮件将已签名的证书及其中间(CA)证书链发送给您,通常以 ZIP 压缩包的形式提供。在您的计算机上下载并解压该压缩包,然后返回 LoadMaster WUI:
- 打开Certificates & Security > SSL Certificates,使用Import Certificate上传已签名的证书。输入与您生成 CSR 时使用的 Private Key Identifier 相同的Certificate Identifier。LoadMaster 会根据该名称将导入的证书与已存储的私钥配对,因此无需单独提供密钥文件。
- 在Certificates & Security > Intermediate Certs下添加中间证书(CA 证书包),以便 LoadMaster 能够提供完整的证书链。如果 CA 返回的是一个已包含证书链的单一.pfx文件,您可以直接导入该文件,从而跳过单独添加中间证书的步骤。
- 在证书的Assignment部分,将该证书分配给您的 Virtual Service:使用右箭头按钮将服务从Available VSs移动到已分配框中,然后点击Save Changes。已导入但未分配的证书只会存储在 LoadMaster 上,而不会用于处理流量,这也是新安装的证书看似”没有生效”的最常见原因。
完整流程,包括在 Virtual Service 上启用 SSL 加速,请参阅我们的指南如何在 Kemp LoadMaster 上安装 SSL 证书。


