bg-tutorials

如何在PRTG Network Monitor上生成CSR

本指南将向您展示如何在 Windows 上为 PRTG Network Monitor 生成 CSR(证书签名请求)。PRTG(当前 2026 系列:版本 26.x)没有内置的 CSR 工具,因此您需要在 PRTG 核心服务器(或任何 Windows 工作站)上使用 OpenSSL 生成请求文件和匹配的私钥,然后将请求提交给您的证书颁发机构。当 CA 返回签发的证书后,您需要在安装过程中将三个命名精确的文件导入到 PRTG 的 cert 文件夹中。

在开始之前,请先决定在哪台机器上运行 OpenSSL。CSR 是可移植的,因此任何一台机器都可以使用。在 PRTG 核心服务器本身上运行更为方便,因为生成的私钥不需要在主机之间移动。

使用 OpenSSL 为 PRTG Network Monitor 生成 CSR

如果您已经在其他地方生成了 CSR,只需要安装签发的证书,请跳转至如何在 PRTG Network Monitor 上安装 SSL 证书

步骤 1:为 Windows 安装 OpenSSL

Windows 系统不自带 OpenSSL。请从 Shining Light Productions 下载 Win64 OpenSSL Light 安装程序,这是使用最广泛的社区构建版本。Light 版本仅包含命令行二进制文件,这正是生成 CSR 所需的全部内容。如果安装程序提示需要 Microsoft Visual C++ Redistributable,请先从 Microsoft 安装该组件。

接受默认安装路径(C:Program FilesOpenSSL-Win64),并在提示时将 OpenSSL 二进制文件放入 Windows 的 bin 文件夹。在 32 位主机上,请改为选择 Win32 版本,安装到 C:Program Files (x86)OpenSSL-Win32。如果您不想安装,也可以在 WSL 中或通过 Git for Windows 运行 OpenSSL,这两者都内置了该二进制文件。

步骤 2:在 OpenSSL bin 文件夹中打开命令提示符

Win + R,输入 cmd,然后按 Enter 打开命令提示符。然后切换到 OpenSSL 的 bin 目录:

cd "C:Program FilesOpenSSL-Win64bin"

路径两侧的引号很重要,因为 Program Files 中包含空格。在 32 位安装中,请改用 C:Program Files (x86)OpenSSL-Win32bin

步骤 3:运行 OpenSSL 命令生成 CSR 和私钥

运行以下命令。它会在当前文件夹中创建一个 2048 位的 RSA 私钥和一个 SHA-256 PKCS #10 CSR,并按照 PRTG 之后所需的文件名进行命名(密钥为 prtg.key,请求文件为 prtg.csr):

openssl req -new -newkey rsa:2048 -nodes -sha256 -keyout prtg.key -out prtg.csr

每个参数的作用如下:

  • -new:创建一个新的请求。
  • -newkey rsa:2048:在生成请求的同时生成一个全新的 2048 位 RSA 私钥。这是目前所有公共 CA 都接受的最低标准;如果您的策略要求更大的密钥,可选择 rsa:3072rsa:4096
  • -nodes:不使用密码短语加密私钥。PRTG 在运行时需要未加密的密钥;在这里使用 -nodes 可以省去之后的解密步骤。
  • -sha256:使用 SHA-256 签署请求。现代 OpenSSL 默认使用 SHA-256,但明确指定它无害,并能防止某些仍默认使用 SHA-1 的旧版本出错。
  • -keyout prtg.key-out prtg.csr:将密钥和 CSR 写入当前文件夹中的这些文件名。

为什么现在就将文件命名为 prtg.key / prtg.csr?当您安装签发的证书时,PRTG 只会从其 cert 文件夹中读取三个文件,每个文件都需要精确命名:prtg.crt(服务器证书)、prtg.key(私钥)和 root.pem(颁发者链)。在生成密钥时就将其命名为 prtg.key,可以省去之后的一次重命名步骤。

步骤 4:填写 Distinguished Name 提示信息

OpenSSL 会要求输入将写入 CSR 的主题信息。请仅使用标准 ASCII 字符;非拉丁字母会导致请求出错。以下示例仅为占位符;请替换为您自己的值:

  • Country Name (2 letter code):您所在国家的两位 ISO 国家代码,例如 USGBDE
  • State or Province Name (full name):州或省的全名,例如 Florida(而不是 FL)。
  • Locality Name (eg, city):您公司注册所在的城市全名,例如 Orlando
  • Organization Name (eg, company):您公司完整的法定名称,需与注册信息完全一致。OV 和 EV 证书必须填写此项。对于域名验证(DV)证书,此字段将被忽略。
  • Organizational Unit Name (eg, section):部门标签,例如 ITNetwork Operations。CA/浏览器论坛已逐步淘汰公共证书中的此属性,因此建议尽量简化或直接按 Enter 跳过。
  • Common Name (eg, FQDN):客户端用于访问 PRTG Web 界面的完全限定域名,例如 prtg.example.com。对于通配符证书,请使用 *.example.com
  • Email Address:用于证书请求的有效联系邮箱。如果您的 CA 不要求此项,可留空。
  • A challenge passwordAn optional company name:Enter 键将两者留空即可。这些是公共 CA 会忽略的旧版属性。

命令执行完成后,您的工作文件夹中会生成两个文件:

  • prtg.key:您未加密的 RSA 私钥。请只保存在 PRTG 服务器上,切勿分享或提交到任何其他地方。
  • prtg.csr:您要提交给 CA 的证书签名请求。

关于主题备用名称(SAN)的说明

上述交互式提示只会收集通用名称(Common Name)。现代浏览器和 TLS 客户端会根据 Subject Alternative Name 扩展字段来验证主机名,而在信任判定时会忽略通用名称。公共 CA 通过在单一名称订单中将 CN 复制到 SAN 条目来解决这一问题,因此以这种方式构建的单主机名 CSR 依然有效。

如果您需要在同一证书上使用多个主机名(例如 prtg.example.commonitor.example.com,或多域名证书),交互式流程无法编码这些内容。可选择以下三种方式:

  • 在 OpenSSL 1.1.1 或更高版本中,可以通过 -addext 内联添加名称。在上面的 openssl req 命令后追加 -addext "subjectAltName = DNS:prtg.example.com, DNS:monitor.example.com" 即可 —— 无需配置文件。
  • 添加一个小型的 OpenSSL 配置文件,列出 SAN 条目,然后通过 -config-extensions v3_reqopenssl req 指向该文件。配置文件需在 [v3_req] 部分下设置 subjectAltName,例如 subjectAltName = DNS:prtg.example.com, DNS:monitor.example.com
  • 使用我们的 CSR 生成器在服务器外生成 CSR,该工具可通过单一表单构建支持 SAN 的请求。

提交前验证 CSR

在将请求发送给您的 CA 之前,建议确认通用名称、密钥大小和签名算法是否正确。在同一个 OpenSSL 提示符下:

openssl req -noout -text -in prtg.csr

您应该能看到您输入的主题信息、一个 2048 位的 RSA 公钥,以及 Signature Algorithm: sha256WithRSAEncryption。若想在线检查,可将 CSR 内容粘贴到我们的 CSR 解码器中,查看相同字段的解析结果。

复制 CSR 并提交给 CA

用记事本(或任何文本编辑器)打开 prtg.csr。您会看到一段以五个连字符开头,接着是 BEGIN CERTIFICATE REQUEST 字样,再是五个连字符,然后是 base64 文本,最后是相应的 END 行:

-----BEGIN CERTIFICATE REQUEST-----
MIIC2TCCAcECAQAwgZMxCzAJBgNVBAYTAlVTMRAwDgYDVQQIDAdGbG9yaWRhMRAw
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

选中整个内容块(包括 BEGIN CERTIFICATE REQUESTEND CERTIFICATE REQUEST 行、每侧的五个连字符,以及中间的每一行),复制它,然后将其粘贴到您 CA 订单表单中的 CSR 字段中。

当 CA 验证请求并签发您的证书后,请继续参阅如何在 PRTG Network Monitor 上安装 SSL 证书。请提前留意 PRTG 在安装时强制要求的两个细节:这三个文件必须精确命名为 prtg.crtprtg.keyroot.pem,并且 PEM 文件必须使用 Windows(CRLF)换行格式,否则 PRTG Core Server 服务将无法启动。

立即订购 SSL 证书, 可节省 10% 的费用!

快速发行, 强大加密, 99.99% 的浏览器信任度, 专业支持和 25 天退款保证. 优惠券代码 SAVE10

龙飞行的详细图像
撰写人

经验丰富的内容撰稿人, 擅长 SSL 证书. 将复杂的网络安全主题转化为清晰, 引人入胜的内容. 通过有影响力的叙述, 为提高数字安全作出贡献.