本指南将向您展示如何通过网页配置界面在 Zyxel ZyWALL/USG 防火墙上生成 CSR(证书签名请求)。同样的步骤适用于经典的 ZyWALL 和 USG 系列(USG 20、40、60、110、210、310、1100),以及运行 ZLD 固件的当前USG Flex、ATP和VPN系列,因为它们共享相同的Configuration > Object > Certificate界面。较新的USG Flex H系列运行的是 Zyxel 的 uOS 固件,路径略有不同(System > Certificate > My Certificates);字段设置和整体工作流程基本相同。
CSR 是一小段编码文本,包含您的域名、组织详细信息和公钥。您将其提交给证书颁发机构(CA),CA 对其进行签名,随后签名后的证书就会返回,可供安装。
开始之前
请提前准备好以下信息,因为表单会一次性要求填写这些内容:
- 您希望证书覆盖的完全限定域名(FQDN),例如vpn.example.com、fw.example.com,或用户访问 SSL VPN 门户或 HTTPS 管理页面时使用的公共主机名。
- 您的组织的法定名称,必须与该实体注册信息中显示的完全一致(所有公共 CA 都要求提供此项)。
- 您的国家、省/州和城市。两位字母的国家代码是必填项;省/州和城市信息在 OV 和 EV 证书中为必填项。
- 防火墙网页配置界面的管理员访问权限。
为 Zyxel 防火墙获取 CSR 的两种方式
请提前决定私钥应存放在何处。这一选择会影响您日后安装已颁发证书的方式。
- 在防火墙上生成(推荐方式)。在Configuration > Object > Certificate > My Certificates中生成 CSR。私钥会在设备内部生成并存储,且永远不会离开设备。当 CA 返回签名证书后,您需将其导入回同一个待处理条目,系统会自动将其与私钥配对。以下步骤即描述此方法。
- 在设备外部生成。使用我们的CSR 生成器或 OpenSSL 在另一台机器上生成 CSR 和私钥。签发完成后,将证书、CA 证书链和私钥打包成一个PKCS#12文件(.p12 / .pfx),然后将其导入防火墙。当您需要将同一证书部署到多台设备,或已在中央存储中集中管理密钥时,可采用此方式。
在 Zyxel ZyWALL/USG 上生成 CSR
如果您已使用我们的CSR 生成器或 OpenSSL 在设备外部生成了 CSR,请跳转至如何在 Zyxel ZyWALL/USG 上安装 SSL 证书。
步骤 1:登录 Zyxel 网页配置界面
打开浏览器,访问防火墙的管理地址(例如https://192.168.1.1),并使用管理员账户登录。
步骤 2:打开 My Certificates
在左侧菜单中,进入Configuration > Object > Certificate > My Certificates。在经典 ZyWALL/USG 型号上,该菜单可能简化为Object > Certificate > My Certificates;在 USG Flex、ATP 和 VPN 型号上,完整路径使用Configuration前缀。在较新的USG Flex H系列(uOS 固件)上,对应界面为System > Certificate > My Certificates。
步骤 3:添加新的证书条目
点击证书列表上方的Add。系统会打开My Certificates Add对话框,其中包含一个较长的表单。请按如下方式填写:
- Name:用于在设备内部标识该证书的标签,例如vpn-example-com-2026。该名称仅供内部使用,不会出现在已颁发的证书中。
- Subject Information > Common Name:选择Host Domain Name,并输入证书需要保护的 FQDN(例如vpn.example.com)。只有在设备仅通过 IP 地址访问且属于内部设备时,才选择Host IP Address,因为公共 CA 不会为纯 IP 地址签发证书。
- Organizational Unit:保持空白。公共 CA 已不再在公开信任的证书中包含 OU 字段(CA/浏览器论坛已于 2022 年 9 月起停止新证书中的该字段),因此您在此填写的任何内容都会被 CA 移除。
- Organization:您公司的法定名称,例如Example Corp LLC。此字段在 OV 和 EV 证书中为必填项,并会依据官方记录进行验证。
- Country:ISO 两位字母国家代码(例如US、GB、DE)。所有公共证书均需填写此项。
- State (Province):您所在省/州的全称(例如California),不可使用缩写。
- Locality (City):城市的全称(例如San Francisco)。
- Subject Alternative Name:如果固件提供 SAN 部分,对于单主机证书请保持为空。大多数 CA 会自动将 Common Name 添加为 SAN。如需覆盖多个名称,请在下单时向 CA 订购 SAN/多域名证书,并列出额外的名称。
- Key Type:为获得最广泛的兼容性,选择RSA。如果您可以控制所有客户端,并更倾向于使用较小的密钥,则 ECDSA(P-256)也是可行的选择。
- Key Length:至少2048位。所有主流 CA 均接受 4096 位,虽会带来少量性能开销,但可提高未来的适用性。
- Enrollment Options:选择Create a certification request and save it locally for later manual enrollment。这是一种离线选项,可生成一个由您自行提交给 CA 的 CSR,而非通过内部 CA 自动注册。
点击OK。设备将生成密钥对和 CSR,随后返回My Certificates列表,其中会出现一个类型为REQ(待处理请求)的新条目。
步骤 4:获取 CSR 文本
现在您需要获取 CSR 的 Base64(PEM)文本,以便粘贴到 CA 的订单表单中:
- 在My Certificates中找到新条目,点击Edit(或直接点击条目名称)。
- 滚动至界面底部的Certification Request(或Certificate in PEM)框。其中包含由—–BEGIN CERTIFICATE REQUEST—–和—–END CERTIFICATE REQUEST—–界定的完整 PEM 块。
- 从 BEGIN 行的第一个短横线到 END 行的最后一个短横线,将全部内容复制下来。
- 如果您的固件还提供Export Certificate Request按钮,您也可以将相同内容下载为.csr文件。
有效的 CSR 内容如下所示(您的内容会更长且唯一):
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of Base64) ...
-----END CERTIFICATE REQUEST-----
步骤 5:将 CSR 提交给证书颁发机构
将 CSR 文本粘贴到您的 CA 订单表单(或 SSL Dragon 结账页面)中,然后完成该证书类型所需的域名控制验证以及任何组织验证。在提交之前,请使用我们的CSR 解码器验证 CSR,确认 Common Name、组织、国家和密钥大小均正确无误。在此环节及时发现拼写错误,可避免日后重新签发证书的麻烦。
请不要删除My Certificates中处于待处理状态的REQ条目。该条目保存着与您的 CSR 相匹配的私钥;如果将其删除,已签发的证书将无法使用,您必须从头重新操作。
CA 颁发证书之后
CA 会通过电子邮件发送已签名的证书,通常为.cer、.crt或.p7b文件(通常与中间证书链一起打包)。要完成安装,请在My Certificates中打开同一个待处理条目,并使用该行的Import操作上传已签名的证书。防火墙会将其与步骤 3 中保留的私钥配对,条目类型也会从REQ变为CERT。随后,根据您的具体需求,在Configuration > System > WWW(用于 HTTPS 管理页面)或SSL VPN设置中分配该证书。
完整的分步说明,包括针对设备外部生成密钥的PKCS#12导入替代方法,请参见我们的配套指南:如何在 Zyxel ZyWALL/USG 上安装 SSL 证书。安装完成后,请使用我们的SSL 检测工具确认结果。
常见问题
在网页配置界面中,进入Configuration > Object > Certificate > My Certificates,点击Add。选择注册选项Create a certification request and save it locally for later manual enrollment。同样的路径适用于经典 ZyWALL/USG、当前的 USG Flex、ATP 系列以及 VPN 系列,因为它们共享相同的 ZLD 固件系列。在运行 Zyxel uOS 固件的较新 USG Flex H 系列上,则应改为使用System > Certificate > My Certificates;字段和工作流程与前者相同。
用户访问防火墙时输入的完全限定主机名,例如 SSL VPN 门户使用vpn.example.com,或 HTTPS 管理页面使用fw.example.com。若要获取公开信任的证书,该名称必须能在公共 DNS 中解析。公共 CA 不会为纯 IP 地址签发证书,因此仅在打算使用自签名证书或私有内部 CA 时才选择Host IP Address。
不需要,请保持空白。CA/浏览器论坛已停止在 2022 年 9 月 1 日之后签发的公开信任证书中使用 OU(Organizational Unit)字段,因此您在此填写的任何值都会在签名前被 CA 移除。该表单在旧版及内部 CA 场景下仍支持此字段,但对于公共证书而言毫无作用。
在My Certificates下打开待处理条目,滚动到编辑界面底部的Certification Request框,复制完整的 PEM 块(从—–BEGIN CERTIFICATE REQUEST—–到—–END CERTIFICATE REQUEST—–)。在支持该功能的固件版本上,Export Certificate Request按钮可将相同内容下载为.csr文件,供您附加到 CA 订单中。


