bg-tutorials

如何在 Kemp LoadMaster 上生成 CSR

本指南将向您展示如何在 Kemp LoadMaster 上生成 CSR(证书签名请求)。您需要在 LoadMaster WUI 中的Certificates & Security > Generate CSR下创建请求,为私钥命名,填写您的组织信息,然后复制 CSR 文本并将其发送给您的证书颁发机构。私钥会同时生成,并保留在 LoadMaster 上,与您选择的名称配对,因此已签名的证书必须导回同一台设备才能与之匹配。

注意:Kemp 于 2021 年 11 月被 Progress Software 收购,该产品现在正式命名为 Progress Kemp LoadMaster。设备上的固件称为 LMOS(LoadMaster Operating System),当前版本分支为 7.2.x。”Kemp LoadMaster” 这个名称在管理员中和第三方文档中仍被广泛使用,因此本指南将两者互换使用。

在 Kemp LoadMaster 上生成 CSR

如果您已经生成了 CSR 并从 CA 收到了签名文件,请跳过本节,直接前往如何在 Kemp LoadMaster 上安装 SSL 证书。否则,请按照以下步骤操作。这些菜单路径和字段标签与当前 LMOS 7.2.x 版本相匹配。

步骤 1:打开 Generate CSR 界面

  • 使用具有证书管理权限的账户登录到您的 LoadMaster Web 用户界面(WUI),例如内置的bal管理员账户。
  • 在主菜单中,展开Certificates & Security并打开Generate CSR。此时会打开Generate Certificate Signing Request表单。
  • Private Key Identifier字段中,输入一个便于识别的密钥名称,例如yourdomain-2026。此标签是 LoadMaster 用来将私钥与未来签发的证书配对的方式,因此请使用一个日后您能识别的名称。

步骤 2:填写表单

请填写每个字段。公共证书颁发机构对于组织验证型(OV)和扩展验证型(EV)产品,要求提供所有地址和组织相关的值;域名验证型(DV)证书也会使用这些信息,即使其中一些信息不会打印在签发的证书中。

  • 2 Letter Country Code:您的组织注册所在国家的 ISO 3166-1 alpha-2 代码,例如美国为US,德国为DE。如果您不确定,可以查看完整的国家代码列表
  • State/Province(完整名称 – 如 New York,而非 NY):州、省或地区的全称,例如Arizona,而不是缩写。
  • City:您的组织正式所在城市的全称,例如Phoenix
  • Company:拥有该域名的公司的完整法定名称,须与您的营业注册信息完全一致,例如Your Company LLC。对于 OV 和 EV 证书,CA 会拒绝该字段与已验证的企业名称不匹配的情况。
  • Organization:此字段是组织单位(部门),例如ITMarketing。公共 CA 已不再在签发的证书中包含 OU 字段,因此可以留空或填写一个通用的部门名称。
  • Common Name:您想要保护的完全限定域名(FQDN),例如www.yourdomain.com。若为通配符证书,需在顶级域名前加上星号,例如*.yourdomain.com
  • Email Address:贵组织的行政联系邮箱。部分 CA 会用它进行验证相关的通信;否则该字段仅作参考信息。
  • SAN/UCC Names:列出证书必须覆盖的所有其他主机名,用空格或逗号分隔,例如yourdomain.com mail.yourdomain.com。公共 CA 是根据 SAN 列表而非 Common Name 来验证和展示证书的,因此这里也应重复填写 Common Name 的值。
  • Generate Elliptical Curve Request:只有当您需要 ECDSA(P-256)密钥,并且您的 CA 和客户端都支持它时,才勾选此框。若使用标准的 RSA 2048 位密钥(兼容性最广),请保持不勾选。

LoadMaster 默认使用 SHA-256 对请求进行签名,这符合当前所有公共 CA 的最低摘要算法要求。

步骤 3:创建 CSR

仔细检查每个字段,尤其是 Common Name 和 SAN 列表,然后点击Create CSR。LoadMaster 会在设备上生成密钥对,并在屏幕上显示 CSR 文本,位于—–BEGIN CERTIFICATE REQUEST—–—–END CERTIFICATE REQUEST—–标记之间。私钥会保留在 LoadMaster 上,以您在步骤 1 中选择的 Private Key Identifier 作为索引。

复制并提交 CSR

LoadMaster 显示的文本看起来是这样的:

-----BEGIN CERTIFICATE REQUEST-----
MIIC...your encoded request...AB==
-----END CERTIFICATE REQUEST-----

请选中整个代码块,包括—–BEGIN CERTIFICATE REQUEST—–—–END CERTIFICATE REQUEST—–这两行,以及它们之间的每一个字符。每个标记两端各使用五个连字符,中间没有空格。复制整个代码块,并粘贴到您的 SSL 供应商订购页面的 CSR 字段中。如果您想保留本地副本,可以将同样的文本粘贴到纯文本编辑器中(Notepad、以纯文本模式打开的 TextEdit,或任意代码编辑器),并保存为.csr.txt文件。

在等待签名证书返回期间,请不要删除SSL Certificates中对应的条目。LoadMaster 需要用存储的私钥在导入时与已签发的证书配对。

提交前检查 CSR

在下单之前,最好确认请求中包含正确的域名和组织信息。将 CSR 文本粘贴到我们的在线CSR 解码工具中,即可查看 LoadMaster 写入请求中的 Common Name、SAN 条目、密钥大小、签名算法和组织信息。如果发现任何错误,请在 LoadMaster 上重新生成一个新的 CSR,而不要直接编辑文件:对文本的任何修改都会使签名失效。

如果您更倾向于在浏览器中准备请求,也可以使用我们的在线CSR 生成器来创建。请注意,该生成器会在您的浏览器中创建私钥,因此需要您自行保存该私钥,并在导入 LoadMaster 之前,将其与已签发的证书合并为一个.pfx文件(LoadMaster 支持 PEM 和 PFX 格式)。

CA 签发证书之后

一旦 CA 验证通过您的请求,会通过电子邮件将已签名的证书及其中间(CA)证书链发送给您,通常以 ZIP 压缩包的形式提供。在您的计算机上下载并解压该压缩包,然后返回 LoadMaster WUI:

  • 打开Certificates & Security > SSL Certificates,使用Import Certificate上传已签名的证书。输入与您生成 CSR 时使用的 Private Key Identifier 相同的Certificate Identifier。LoadMaster 会根据该名称将导入的证书与已存储的私钥配对,因此无需单独提供密钥文件。
  • Certificates & Security > Intermediate Certs下添加中间证书(CA 证书包),以便 LoadMaster 能够提供完整的证书链。如果 CA 返回的是一个已包含证书链的单一.pfx文件,您可以直接导入该文件,从而跳过单独添加中间证书的步骤。
  • 在证书的Assignment部分,将该证书分配给您的 Virtual Service:使用右箭头按钮将服务从Available VSs移动到已分配框中,然后点击Save Changes。已导入但未分配的证书只会存储在 LoadMaster 上,而不会用于处理流量,这也是新安装的证书看似”没有生效”的最常见原因。

完整流程,包括在 Virtual Service 上启用 SSL 加速,请参阅我们的指南如何在 Kemp LoadMaster 上安装 SSL 证书

立即订购 SSL 证书, 可节省 10% 的费用!

快速发行, 强大加密, 99.99% 的浏览器信任度, 专业支持和 25 天退款保证. 优惠券代码 SAVE10

龙飞行的详细图像
撰写人

经验丰富的内容撰稿人, 擅长 SSL 证书. 将复杂的网络安全主题转化为清晰, 引人入胜的内容. 通过有影响力的叙述, 为提高数字安全作出贡献.