你的理解基本正确。为M9000防火墙申请用于VPN和Web登录的CA证书,核心流程确实是:在防火墙上生成2048位的RSA密钥对和证书请求文件(CSR),然后将CSR提交给CA机构进行签署。
具体操作分为以下几个步骤:
首先,登录防火墙的命令行界面,生成一个2048位的RSA密钥对。这个密钥对包含一个公钥和一个私钥,私钥会安全地保留在设备上,绝不能导出。
有了密钥对后,就可以基于它生成CSR文件。CSR文件包含了你的公钥以及你(或你的组织)的身份信息,需要提交给CA机构。
创建一个PKI域:这个域将关联你刚才生成的密钥对,并包含申请证书所需的各种身份信息。
重要提示:
common-name字段至关重要,它必须是用户用来访问VPN或Web页面的确切域名或公网IP地址。另外,所有填写的身份信息必须与CA机构的要求完全一致。
生成并导出CSR:在刚才创建的PKI域下生成CSR请求。
执行此命令后,系统会输出一大段以-----BEGIN CERTIFICATE REQUEST-----开头、-----END CERTIFICATE REQUEST-----结尾的BASE64编码的CSR字符串。请完整地复制这段信息,它就是你需要提交给CA机构的CSR文件内容。
将上一步复制的CSR内容提交给你选择的CA机构(如DigiCert、GlobalSign等)。
从CA机构获得证书文件后,需要将它们导入到防火墙的PKI域中。
导入CA根证书:
导入本地设备证书:
证书导入成功后,就可以在相应的业务中引用了。
你的理解基本正确:密钥对在防火墙本机生成,私钥保存在防火墙内部,不导出;把生成的 CSR 证书申请文件提交给 CA 机构,CA 返回证书,再导入防火墙H3C。 ⚠️私钥绝对不能导出、不能交给 CA,CA 只需要 CSR 公钥申请文本。
路径:【对象】‑【PKI】‑【证书】H3C
SSL服务器(Web 管理、SSLVPN 必须)。✅复制全部 CSR 文本,防火墙本地保存私钥,私钥不会显示、不导出,只把 CSR 文本提交给 CA 机构(自建 Windows CA / 商业 CA)H3C。
CLI 简要参考:
pki entity fw‑ssl
common‑name ***.***/RWOOOy
country CN
organization xxx
quit
pki domain ssl‑domain
rsa key‑pair ssl‑key length 2048
entity fw‑ssl
quit
pki request‑certificate domain ssl‑domain
执行后输出 CSR 申请内容,复制出来提交 CA。
把复制出来完整 CSR 文本粘贴提交给 CA:
❗不要在 Windows 电脑本地生成密钥,密钥必须在 M9000 防火墙内部生成,私钥留在设备中,如果在电脑生成私钥,导入防火墙会无法正常工作。
【对象】‑【PKI】‑【证书】‑【导入证书】,先后导入:
system‑view
ip http secure‑server enable
ip http secure‑server pki‑domain ssl‑domain
保存配置,重新打开浏览器访问防火墙 web,不再报不安全告警。
SSL‑VPN→SSL 服务器策略,选择上面建好的ssl‑domainPKI 域。
SSL服务器扩展用途:Web/SSLVPN 使用证书报错。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
方便提供一下ca机构名称吗