• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

M9000防火墙购买长度是2048的CA证书

1小时前提问
  • 0关注
  • 0收藏,27浏览
粉丝:0人 关注:0人

问题描述:

M9000防火墙购买证书,用于VPN登录,WEB页面登录,请问防火墙购买证书流程是什么

是要在防火墙里生成一个2048长的RSA秘钥对吗?然后交给CA机构吗

4 个回答
粉丝:86人 关注:11人

直接联系ca行了 


ca会跟你说需要哪些资料啥的 


方便提供一下ca机构名称吗

zhiliao_WprthO 发表时间:50分钟前 更多>>

方便提供一下ca机构名称吗

zhiliao_WprthO 发表时间:50分钟前
粉丝:15人 关注:9人

M9000证书申请关键流程
1. 生成密钥对
在防火墙生成2048位RSA密钥对(私钥留存设备,公钥用于申请证书):
system-view
public-key local create rsa name vpn_web_key 2048
*注:私钥不可导出,需妥善保管设备配置,避免丢失。*
2. 生成证书请求(CSR)
基于密钥对生成PKCS#10格式的证书请求文件,填写域名/IP、单位等信息(需与CA机构要求一致):
pki domain vpn_web_domain
public-key rsa name vpn_web_key
common-name 防火墙公网域名/管理IP
country CN
province 省份
city 城市
organization 单位名
organization-unit 部门名
quit
pki request-certificate domain vpn_web_domain pkcs10
执行后会输出CSR字符串,复制后提交给CA机构。
3. 导入证书
CA签发后,将CA根证书、设备证书(PEM/DER格式)导入设备:
导入CA根证书
pki import domain vpn_web_domain ca pem flash:/ca.cer
导入本地设备证书
pki import domain vpn_web_domain local pem flash:/local.cer
4. 业务调用
WEB管理:在web https-server pki-domain vpn_web_domain下绑定域名
VPN:在SSL VPN/IPSec策略中引用该PKI域
*证书长度2048位为行业通用标准,M9000全版本支持,无需额外授权。*

粉丝:31人 关注:1人

你的理解基本正确。为M9000防火墙申请用于VPN和Web登录的CA证书,核心流程确实是:在防火墙上生成2048位的RSA密钥对和证书请求文件(CSR),然后将CSR提交给CA机构进行签署

具体操作分为以下几个步骤:


 第一步:在防火墙上生成密钥对

首先,登录防火墙的命令行界面,生成一个2048位的RSA密钥对。这个密钥对包含一个公钥和一个私钥,私钥会安全地保留在设备上,绝不能导出

text
<H3C> system-view [H3C] public-key local create rsa name vpn_web_key 2048
  • name vpn_web_key:为这个密钥对起一个名字(例如vpn_web_key),方便后续引用

  • 2048:指定密钥长度为2048位,这是目前行业的通用安全标准


 第二步:生成证书请求文件(CSR)

有了密钥对后,就可以基于它生成CSR文件。CSR文件包含了你的公钥以及你(或你的组织)的身份信息,需要提交给CA机构。

  1. 创建一个PKI域:这个域将关联你刚才生成的密钥对,并包含申请证书所需的各种身份信息

    text
    [H3C] pki domain vpn_web_domain [H3C-pki-domain-vpn_web_domain] public-key rsa name vpn_web_key [H3C-pki-domain-vpn_web_domain] common-name <你的防火墙公网域名或管理IP> [H3C-pki-domain-vpn_web_domain] country CN [H3C-pki-domain-vpn_web_domain] state <省份> [H3C-pki-domain-vpn_web_domain] city <城市> [H3C-pki-domain-vpn_web_domain] organization <单位名称> [H3C-pki-domain-vpn_web_domain] organization-unit <部门名称> [H3C-pki-domain-vpn_web_domain] quit

    重要提示common-name字段至关重要,它必须是用户用来访问VPN或Web页面的确切域名或公网IP地址。另外,所有填写的身份信息必须与CA机构的要求完全一致

  2. 生成并导出CSR:在刚才创建的PKI域下生成CSR请求。

    text
    [H3C] pki request-certificate domain vpn_web_domain pkcs10

    执行此命令后,系统会输出一大段以-----BEGIN CERTIFICATE REQUEST-----开头、-----END CERTIFICATE REQUEST-----结尾的BASE64编码的CSR字符串。请完整地复制这段信息,它就是你需要提交给CA机构的CSR文件内容


 第三步:向CA机构提交CSR并获取证书

将上一步复制的CSR内容提交给你选择的CA机构(如DigiCert、GlobalSign等)。

  • CA机构会验证你的身份。

  • 验证通过后,他们会颁发证书,通常会提供两个文件:

    • CA根证书 (ca.cer):用于验证设备证书的真实性

    • 本地设备证书 (local.cer):你的防火墙专用证书


 第四步:将证书导入防火墙

从CA机构获得证书文件后,需要将它们导入到防火墙的PKI域中。

  1. 导入CA根证书

    text
    [H3C] pki import domain vpn_web_domain ca pem flash:/ca.cer
  2. 导入本地设备证书

    text
    [H3C] pki import domain vpn_web_domain local pem flash:/local.cer

    请将flash:/ca.cerflash:/local.cer替换为你实际存放证书文件的路径和文件名


 第五步:在业务中调用证书

证书导入成功后,就可以在相应的业务中引用了。

  • Web管理登录:在HTTPS服务器配置中绑定你创建的PKI域

    text
    [H3C] ip https enable [H3C] ip https pki-domain vpn_web_domain
  • SSL VPN服务:在SSL VPN策略或IPSec策略中引用该PKI域

粉丝:33人 关注:2人

M9000 防火墙申请 RSA‑2048 服务器证书(用于 Web 管理、SSL‑VPN)

你的理解基本正确:密钥对在防火墙本机生成,私钥保存在防火墙内部,不导出;把生成的 CSR 证书申请文件提交给 CA 机构,CA 返回证书,再导入防火墙H3C。 ⚠️私钥绝对不能导出、不能交给 CA,CA 只需要 CSR 公钥申请文本

完整流程(Web 界面操作,Comware V7)

步骤 1:准备工作

  1. 防火墙系统时间必须准确,NTP 同步时间;证书严格校验时间,时间不对证书直接失效。
  2. 确认用途:Web 管理 HTTPS、SSL‑VPN 服务端证书,RSA 密钥长度选择 2048

步骤 2:防火墙内部生成 RSA2048 密钥对 + CSR 申请文件(关键)

路径:【对象】‑【PKI】‑【证书】H3C

  1. 新建证书主题:填写通用名(FQDN,防火墙对外访问域名 / 公网 IP)、单位、国家代码等信息。
  2. 新建PKI 域
    • 算法:RSA
    • 密钥长度:2048
    • 填写密钥对名称;扩展用途勾选:SSL服务器(Web 管理、SSLVPN 必须)。
  3. 点击【提交证书申请】,设备生成PKCS#10 格式 CSR 文本(-----BEGIN CERTIFICATE REQUEST----- 开头)

✅复制全部 CSR 文本,防火墙本地保存私钥,私钥不会显示、不导出,只把 CSR 文本提交给 CA 机构(自建 Windows CA / 商业 CA)H3C。

CLI 简要参考:

pki entity fw‑ssl common‑name ***.***/RWOOOy country CN organization xxx quit pki domain ssl‑domain rsa key‑pair ssl‑key length 2048 entity fw‑ssl quit pki request‑certificate domain ssl‑domain

执行后输出 CSR 申请内容,复制出来提交 CA。

步骤 3:向 CA 机构申请证书

把复制出来完整 CSR 文本粘贴提交给 CA:

  • 自建企业 CA(Windows AD‑CS):高级证书申请,粘贴 CSR 提交,管理员审批,下载 2 个文件: ① CA 根证书(cer);② 防火墙服务器证书(cer/base64)
  • 商业第三方 CA(如沃通、Digicert):把 CSR 提交给服务商,付费签发证书,拿到服务器证书 + 根证书链。

❗不要在 Windows 电脑本地生成密钥,密钥必须在 M9000 防火墙内部生成,私钥留在设备中,如果在电脑生成私钥,导入防火墙会无法正常工作。

步骤 4:证书回导入 M9000 防火墙

【对象】‑【PKI】‑【证书】‑【导入证书】,先后导入:

  1. 第一步导入 CA 根证书
  2. 第二步导入 服务器业务证书;绑定到刚才创建的 PKI 域。

步骤 5:业务绑定证书(两个场景)

场景 A:替换防火墙 Web 管理 HTTPS 证书

system‑view ip http secure‑server enable ip http secure‑server pki‑domain ssl‑domain

保存配置,重新打开浏览器访问防火墙 web,不再报不安全告警。

场景 B:SSL‑VPN 使用该证书

SSL‑VPN→SSL 服务器策略,选择上面建好的ssl‑domainPKI 域。

高频踩坑点

  1. ❌密钥不在防火墙生成,在电脑生成私钥:导入后部分版本 SSL 握手异常。私钥必须 M9000 内部生成,私钥不能导出
  2. ❌只导入业务服务器证书,没有导入 CA 根证书:客户端浏览器 / SSLVPN 终端提示证书不信任。
  3. ❌系统时钟不对:证书报时间无效,直接无法使用,一定要配置 NTP。
  4. ❌PKI 域没有勾选SSL服务器扩展用途:Web/SSLVPN 使用证书报错。
  5. CSR 的通用名(CN)必须和访问防火墙的域名 / IP 完全对应,否则浏览器报名称不匹配。

极简总结

  1. 在 M9000 防火墙 PKI 模块生成 RSA‑2048 密钥对,得到 CSR 申请文本,私钥保留防火墙内部,不对外输出
  2. 将 CSR 提交 CA 机构,CA 审批返回【根证书】+【服务器证书】。
  3. 将两份证书导入防火墙 PKI 域。
  4. Web 管理 / SSL‑VPN 业务绑定该 PKI 域完成替换。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明