Os guias aos quais você está se referindo falam sobre certificados OpenSSH e certificados NOT x509 como os que você pode obter do GeoTrust. Estas são coisas muito diferentes.
Se você quiser usar o método OpenSSH (o que eu realmente gosto e uso a mim mesmo tanto no trabalho quanto em particular. Até o facebook usa: link ) você usará uma chave ssh privada para assinar as chaves do seu servidor. Não há certificado de CA em uso usando esse método, apenas uma chave privada.
Basta criar um novo par de chaves usando ssh-keygen e manter a chave privada em segredo. Então você pode seguir os guias aos quais você está se referindo, para assinar suas hostkeys. Também escrevi um guia que você pode encontrar aqui: link
Quando as teclas do host são assinadas, você pode apenas dizer aos seus clientes para confiar na parte pública da sua "chave de assinatura", mas colocando algo parecido com isso no arquivo known_hosts:
@cert-authority * ssh-rsa AAAAB3NzaC1yc2EAAAADAQABAAACAQC3pcm4IJGw76YKZSrf7pZA6s3Hu9eRzKbyzKPgg5OkBWU9ztUz2e1bXtR0UDqQKuOUx+ZDx6wmR3rVRM/BhYt1oeAv6rhxNRW2XPiakpn3EzuEWlbp68QRY8p+k6gjy7cnvF2uyaP0R0Ov819tTMHkdS3Rn57m7pfFk+tuRKLjJnQN2g6uxT+PBJonTQr2XcS5oAzwjel1x7xLqmz0MMrE98uE0GaZHxf/hioXOHt1ihzTF+GPqZ31ZrR3GIWtFEKtvcroaiS25VIV9W39LfVh7RRZTh8oCrjcEdoeFKUKA1PpqblsJhqg1XU2/xa9CAKb6SHb7gwQ18nUaQ/Sk6qYJMgkwWUtXbwS1RIm1k5QlKk8VD4H10jyqiAUBC8SHfNxnqOwKe275AfOVc/iuh4F2NsrIuHfh8tno5LqWSP63D3gXpXXm/4j3Sop2NqNz6EIqoqj0HPIL21/SneJgWXS7xxV/ShgnLVGB0dsJf8PsCnsVt0s5thO22VvE/IVQ1KM/ac1lEafBeSZsuPiOfcIeZu9mm4DfuoyqaHmnV6yBguW6zb894IdcYXsrVnMy3Hp85gnymEZn/qfPJ+dhNbBAANgjWphz5ZaBKdrpgCESz8Ka9S6V7fXr2ikB21YiUKB7XuoPjDncOokSEHU0p5iMQjE+Le7K3nOTtokhrZjXw==