bg-tutorials

Cisco ASA 5500 সিরিজে কীভাবে একটি SSL সার্টিফিকেট ইনস্টল করবেন

এই গাইডে দেখানো হয়েছে কীভাবে Cisco ASA 5500 সিরিজ ফায়ারওয়ালে একটি SSL/TLS সার্টিফিকেট ইনস্টল করবেন, ASDM এবং CLI উভয় মাধ্যমেই। আধুনিক সফটওয়্যার চালিত প্রতিটি ASA-তে একই পদ্ধতি ASDM/HTTPS অ্যাডমিন ইন্টারফেস এবং AnyConnect SSL VPN (WebVPN) পোর্টাল উভয়কেই সুরক্ষিত করে, তাই আপনি আপনার পরিবেশের সাথে মানানসই যেকোনো পথ ব্যবহার করতে পারেন।

Cisco ASA 5500 হার্ডওয়্যার স্ট্যাটাস সম্পর্কে একটি নোট (২০২৬)

ইনস্টল করার আগে, নিশ্চিত করুন যে আপনার অ্যাপ্লায়েন্স এখনও Cisco দ্বারা সমর্থিত কিনা। 5500 পরিবারে দুটি হার্ডওয়্যার প্রজন্ম রয়েছে এবং উভয়ই তাদের এন্ড-অফ-লাইফ চক্রের মধ্যে অনেকদূর এগিয়ে গেছে:

  • ক্লাসিক ASA 5500 (5505, 5510, 5520, 5540, 5550): সবগুলোই Cisco-এর Last Day of Support অতিক্রম করে গেছে। 5510, 5520, 5540 এবং 5550 বিক্রয় সমাপ্ত হয়েছে ১৬ সেপ্টেম্বর, ২০১৩ তারিখে এবং তাদের Last Day of Support ছিল ৩০ সেপ্টেম্বর, ২০১৮; 5505 এর End of Sale ছিল ২৫ আগস্ট, ২০১৭ এবং এর Last Day of Support ছিল ৩১ আগস্ট, ২০২২। এই মডেলগুলোর জন্য নতুন কোনো ASA সফটওয়্যার প্রেরণ করা হয় না।
  • ASA 5500-X (5506-X, 5508-X, 5512-X, 5515-X, 5516-X, 5525-X, 5545-X, 5555-X, 5585-X): 5512-X এবং 5515-X তাদের Last Day of Support-এ পৌঁছেছে ৩১ আগস্ট, ২০২২ তারিখে; 5585-X ৩১ মে, ২০২৩ তারিখে; 5525-X, 5545-X এবং 5555-X ৩০ সেপ্টেম্বর, ২০২৫ তারিখে। 5506-X, 5508-X এবং 5516-X তাদের Last Day of Support-এ পৌঁছাবে ৩১ আগস্ট, ২০২৬ তারিখে।
  • উত্তরসূরি প্ল্যাটফর্ম: Cisco-এর বর্তমান প্রতিস্থাপন হলো Cisco Secure Firewall পরিবার (পূর্বে Firepower / FTD), সাধারণত Secure Firewall 1000, 3100 এবং 4200 সিরিজ।

আপনি ইতিমধ্যে মালিকানাধীন একটি ASA-তে এখনও একটি পাবলিক TLS সার্টিফিকেট ইনস্টল ও রিনিউ করতে পারেন, এবং নিচের ধাপগুলো 9.x সফটওয়্যার চালিত যেকোনো ASA-তে কাজ করে। শুধু যদি আপনার ইউনিট Last Day of Support অতিক্রম করে গিয়ে থাকে তবে মাইগ্রেশনের পরিকল্পনা করুন: Cisco আর এর জন্য কোনো PSIRT অ্যাডভাইজরি বা সফটওয়্যার প্যাচ প্রদান করবে না।

Cisco ASA 5500-তে CSR তৈরি করুন

আপনি যদি ইতিমধ্যে আপনার CSR তৈরি করে থাকেন এবং আপনার সার্টিফিকেট ফাইল পেয়ে থাকেন, তাহলে ইনস্টলেশন বিভাগে সরাসরি চলে যান।

একটি CSR (Certificate Signing Request) হলো এনকোড করা টেক্সটের একটি ব্লক যাতে আপনার যোগাযোগের বিবরণ এবং আপনার পাবলিক কী থাকে। সার্টিফিকেট অথরিটি এটি ব্যবহার করে আপনার পরিচয় যাচাই করে এবং ইস্যুকৃত সার্টিফিকেটে স্বাক্ষর করে। আপনার কাছে দুটি বিকল্প রয়েছে:

  • আমাদের CSR Generator দিয়ে বাক্সের বাইরে CSR তৈরি করুন। প্রাইভেট কী ASA-এর বাইরে তৈরি হয়, তাই CA এমন একটি সার্টিফিকেট ফেরত দেবে যা পরে আপনি কী-এর সাথে মিলিয়ে একটি .pfx / .p12 ফাইলে পরিণত করবেন এবং ASA-তে ইম্পোর্ট করবেন।
  • আমাদের টিউটোরিয়াল কীভাবে Cisco ASA 5500-তে CSR তৈরি করবেন অনুসরণ করে অ্যাপ্লায়েন্সেই CSR তৈরি করুন। প্রাইভেট কী ASA-তেই থেকে যায়, এবং CA একটি স্বাক্ষরিত আইডেন্টিটি সার্টিফিকেট ফেরত দেয় যা আপনি crypto ca import certificate দিয়ে ইনস্টলেশন সম্পন্ন করেন।

Cisco ASA 5500-তে একটি SSL সার্টিফিকেট ইনস্টল করুন

আপনি ASDM (GUI) অথবা CLI যেকোনো একটির মাধ্যমে সার্টিফিকেট ইনস্টল করতে পারেন। যদি আপনি বাক্সের বাইরে CSR তৈরি করে থাকেন এবং একটি .pfx / .p12 বান্ডেল থাকে, অথবা আপনি শুধু GUI পছন্দ করেন, তাহলে ASDM ব্যবহার করুন। CLI ব্যবহার করুন যখন আপনি ASA-তেই CSR তৈরি করেছেন এবং CA প্লেইন PEM .crt ফাইল ফেরত দিয়েছে, অথবা আপনি ডিপ্লয়মেন্ট স্বয়ংক্রিয় করেন।

ধাপ ১: আপনার সার্টিফিকেট ফাইল প্রস্তুত করুন

CA হয় একটি ZIP আর্কাইভ প্রদান করে যাতে প্রাথমিক (সার্ভার / আইডেন্টিটি) সার্টিফিকেট এবং একটি বা একাধিক ইন্টারমিডিয়েট সার্টিফিকেট থাকে, অথবা একটি একক PKCS#12 বান্ডেল (.pfx / .p12) দেয় যা ইতিমধ্যে প্রাইভেট কী, আইডেন্টিটি সার্টিফিকেট এবং চেইনকে একসাথে মুড়িয়ে রাখে। ফাইলগুলো এমন কোথাও সংরক্ষণ করুন যেখান থেকে আপনি ASDM ক্লায়েন্ট থেকে ব্রাউজ করতে পারবেন, অথবা CLI সেশনে তাদের বিষয়বস্তু পেস্ট করুন।

আপনার যদি আলাদা PEM ফাইল থাকে, তাহলে প্রতিটি একটি প্লেইন-টেক্সট এডিটরে (Notepad, TextEdit, VS Code) খুলুন এবং নিশ্চিত করুন যে বিষয়বস্তু শুরু হয় —–BEGIN CERTIFICATE—– দিয়ে এবং শেষ হয় —–END CERTIFICATE—– দিয়ে, আগে বা পরে কোনো অতিরিক্ত অক্ষর ছাড়াই। যদি আপনার CA দুটি ইন্টারমিডিয়েট পাঠায়, তাহলে সেগুলো আলাদা ফাইলে রাখুন যাতে আপনি প্রতিটি আলাদাভাবে ইনস্টল করতে পারেন।

বিকল্প A: ASDM এর মাধ্যমে ইনস্টল করুন

ধাপ 2A: ইন্টারমিডিয়েট সার্টিফিকেট(গুলো) ইনস্টল করুন

  • ASDM-এ লগ ইন করুন এবং Configuration > Device Management-এ যান।
  • Certificate Management সম্প্রসারিত করুন এবং CA Certificates-এ ক্লিক করুন।
  • Add-এ ক্লিক করুন, CA-কে একটি ট্রাস্টপয়েন্ট নাম দিন (উদাহরণস্বরূপ my.ca.trustpoint), তারপর হয় Install from a file-এ ক্লিক করে ইন্টারমিডিয়েট .crt-এ ব্রাউজ করুন, অথবা Paste certificate in PEM format নির্বাচন করে ফাইল বিষয়বস্তু পেস্ট করুন।
  • Install Certificate-এ ক্লিক করুন। কোনো অতিরিক্ত ইন্টারমিডিয়েটের জন্য পুনরাবৃত্তি করুন।

ধাপ 3A: আইডেন্টিটি (প্রাথমিক) সার্টিফিকেট ইনস্টল করুন

প্রক্রিয়াটি নির্ভর করে CSR কোথায় তৈরি হয়েছিল তার উপর:

  • এই ASA-তে CSR তৈরি করা হয়েছে। Configuration > Device Management > Certificate Management > Identity Certificates-এ যান। মুলতুবি এন্ট্রি নির্বাচন করুন (এটি CSR তৈরির সময় আপনার তৈরি করা ট্রাস্টপয়েন্ট দেখাবে) এবং Install-এ ক্লিক করুন। ইস্যুকৃত .crt ফাইলে ব্রাউজ করুন অথবা PEM বিষয়বস্তু পেস্ট করুন, তারপর Install Certificate-এ ক্লিক করুন।
  • CSR বাক্সের বাইরে তৈরি করা হয়েছে (আপনার কাছে একটি .pfx / .p12 ফাইল আছে)। একই Identity Certificates প্যানেলে, Add-এ ক্লিক করুন, Import the identity certificate from a file বেছে নিন, আপনার .pfx বা .p12 বান্ডেলে ব্রাউজ করুন, এক্সপোর্ট পাসওয়ার্ড লিখুন, এবং Add Certificate-এ ক্লিক করুন। ASDM ট্রাস্টপয়েন্ট তৈরি করে এবং একই অপারেশনে প্রাইভেট কী, আইডেন্টিটি সার্টিফিকেট এবং চেইন ইম্পোর্ট করে।

ধাপ 4A: সার্টিফিকেটকে একটি ইন্টারফেসের সাথে বাইন্ড করুন

সার্টিফিকেট ইনস্টল করলে এটি সক্রিয় হয় না। যতক্ষণ না আপনি আপনার নতুন ট্রাস্টপয়েন্টকে একটি নির্দিষ্ট ইন্টারফেসের সাথে বাইন্ড করেন, ততক্ষণ ASA তার সেলফ-সাইনড সার্টিফিকেট পরিবেশন করতে থাকে:

  • Configuration > Device Management > Advanced > SSL Settings-এ যান।
  • Certificates টেবিলে, যে ইন্টারফেস ASDM / HTTPS বা AnyConnect সেশন সমাপ্ত করে (সাধারণত outside) তা নির্বাচন করুন এবং Edit-এ ক্লিক করুন।
  • Primary Enrolled Certificate ড্রপ-ডাউন থেকে, আপনি এইমাত্র ইনস্টল করা ট্রাস্টপয়েন্ট বেছে নিন, OK-এ ক্লিক করুন, তারপর Apply
  • রানিং কনফিগকে স্টার্টআপে লেখার জন্য Save-এ (ফ্লপি-ডিস্ক আইকন) ক্লিক করুন।

আপনার ব্রাউজারে ASDM URL রিলোড করুন। প্যাডলক এখন আপনার CA-ইস্যুকৃত সার্টিফিকেট দেখাবে।

বিকল্প B: CLI এর মাধ্যমে ইনস্টল করুন

SSH বা কনসোল থেকে, প্রিভিলেজড EXEC এবং কনফিগারেশন মোডে প্রবেশ করুন, তারপর একটি ট্রাস্টপয়েন্ট তৈরি করুন এবং সার্টিফিকেট ইনস্টল করুন। my.ca.trustpoint-কে আপনার পছন্দের যেকোনো লেবেল দিয়ে প্রতিস্থাপন করুন, এবং আপনার প্রকৃত সাবজেক্ট নাম ও কী-পেয়ার নাম ব্যবহার করুন।

ধাপ 2B: CA চেইন ইনস্টল করুন

enable
configure terminal

crypto ca trustpoint my.ca.trustpoint
 enrollment terminal
 exit

crypto ca authenticate my.ca.trustpoint

ASA আপনাকে PEM ফরম্যাটে ইন্টারমিডিয়েট CA সার্টিফিকেট পেস্ট করতে বলে। —–BEGIN CERTIFICATE—– এবং —–END CERTIFICATE—– লাইনসহ সবকিছু পেস্ট করুন, তারপর নিজের লাইনে quit টাইপ করুন এবং Enter চাপুন। সার্টিফিকেট গ্রহণ করতে বলা হলে yes নিশ্চিত করুন। একটি নতুন ট্রাস্টপয়েন্ট তৈরি করে (উদাহরণস্বরূপ my.ca.intermediate2) দ্বিতীয় ইন্টারমিডিয়েটের জন্য পুনরাবৃত্তি করুন।

ধাপ 3B: আইডেন্টিটি সার্টিফিকেট ইনস্টল করুন

যদি আপনি এই ASA-তে CSR তৈরি করে থাকেন, তাহলে ট্রাস্টপয়েন্টে ইতিমধ্যে মিলে যাওয়া প্রাইভেট কী রয়েছে। CA-এর ফেরত দেওয়া স্বাক্ষরিত আইডেন্টিটি সার্টিফিকেট ইম্পোর্ট করুন:

crypto ca import my.ca.trustpoint certificate

PEM ফরম্যাটে ইস্যুকৃত সার্টিফিকেট পেস্ট করুন, তারপর নিজের লাইনে quit টাইপ করুন।

যদি আপনি বাক্সের বাইরে CSR তৈরি করে থাকেন এবং একটি PKCS#12 বান্ডেল থাকে, তাহলে একটি ধাপেই পুরো বান্ডেল ইম্পোর্ট করুন। প্রথমে, .pfx / .p12 ফাইলটি ASA-তে কপি করুন (উদাহরণস্বরূপ SCP দিয়ে disk0:-এ), তারপর এটি base64-এনকোড করে ইম্পোর্ট করুন:

crypto ca import my.ca.trustpoint pkcs12 <export-password>

base64-এনকোডেড PKCS#12 পেস্ট করুন (আপনি এটি openssl base64 -in cert.pfx দিয়ে তৈরি করতে পারেন), quit দিয়ে শেষ করুন।

ধাপ 4B: ট্রাস্টপয়েন্টকে একটি ইন্টারফেসের সাথে বাইন্ড করুন

ASA-কে বলুন যে ASDM, HTTPS অ্যাডমিন বা AnyConnect পরিবেশন করে এমন ইন্টারফেসে SSL/TLS-এর জন্য নতুন ট্রাস্টপয়েন্ট ব্যবহার করতে:

ssl trust-point my.ca.trustpoint outside
write memory

outside-কে সেশন সমাপ্তকারী ইন্টারফেসের nameif দিয়ে প্রতিস্থাপন করুন। এই একক গ্লোবাল ssl trust-point বাইন্ড সেই ইন্টারফেসে ASDM/HTTPS অ্যাডমিন ইন্টারফেস এবং AnyConnect SSL VPN পোর্টাল উভয়কেই পরিবেশন করে, তাই webvpn কনটেক্সটের মধ্যে আলাদা কোনো বাইন্ড নেই।

ASA 9.4 থেকে শুরু করে আপনি একই ইন্টারফেসে প্রতি-প্রোটোকল ভিত্তিতেও বাইন্ড করতে পারেন, উদাহরণস্বরূপ TLS-এর তুলনায় DTLS-এর জন্য আলাদা ট্রাস্টপয়েন্ট, ssl trust-point <name> <interface> <protocol> দিয়ে। বেশিরভাগ ডিপ্লয়মেন্টের জন্য outside ইন্টারফেসে একটি একক বাইন্ডই যথেষ্ট।

SSL ইনস্টলেশন পরীক্ষা করুন

একটি ব্রাউজারে ASDM বা AnyConnect পোর্টাল URL খুলুন, প্যাডলক পরীক্ষা করুন, এবং নতুন সার্টিফিকেট পরিবেশন করা হচ্ছে কিনা তা নিশ্চিত করতে ইস্যুড-টু এবং ইস্যুড-বাই ফিল্ড পরীক্ষা করুন। আরও গভীর বাহ্যিক পরীক্ষার জন্য (চেইন অর্ডার, মেয়াদ শেষ হওয়া, সমর্থিত প্রোটোকল), পাবলিক হোস্টনেমের বিরুদ্ধে আমাদের SSL Checker চালান।

প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী

২০২৬ সালেও কি Cisco ASA 5500 সমর্থিত?

ক্লাসিক ASA 5500 (5505, 5510, 5520, 5540, 5550) Cisco-এর Last Day of Support অতিক্রম করে গেছে এবং কোনো নতুন সফটওয়্যার বা নিরাপত্তা ফিক্স পায় না। ASA 5500-X মডেলগুলোর মধ্যে, 5512-X এবং 5515-X Last Day of Support-এ পৌঁছেছে ৩১ আগস্ট, ২০২২ তারিখে, 5585-X ৩১ মে, ২০২৩ তারিখে, এবং 5525-X, 5545-X ও 5555-X ৩০ সেপ্টেম্বর, ২০২৫ তারিখে। 5506-X, 5508-X এবং 5516-X তাদের Last Day of Support-এ পৌঁছাবে ৩১ আগস্ট, ২০২৬ তারিখে। আপনি এখনও আপনার মালিকানাধীন যেকোনো ইউনিটে সার্টিফিকেট ইনস্টল করতে পারেন, তবে একটি Cisco Secure Firewall অ্যাপ্লায়েন্সে মাইগ্রেট করার পরিকল্পনা করুন।

আমি কি সার্টিফিকেটটি Identity Certificates নাকি CA Certificates-এর অধীনে ইনস্টল করব?

আপনার সার্ভার (প্রাথমিক) সার্টিফিকেট Identity Certificates-এর অধীনে যায়, কারণ এটি ASA-এর নিজস্ব পরিচয়কে প্রতিনিধিত্ব করে। CA চেইন (রুট এবং ইন্টারমিডিয়েট) CA Certificates-এর অধীনে যায়। যখন আপনি Identity Certificates-এর মাধ্যমে একটি .pfx / .p12 বান্ডেল ইম্পোর্ট করেন, তখন ASDM স্বয়ংক্রিয়ভাবে চেইন আনপ্যাক করে এবং CA Certificates-এর অধীনে ইন্টারমিডিয়েটগুলো যোগ করে।

আমার সার্টিফিকেট ইনস্টল করার পরেও ASA কেন এখনও তার সেলফ-সাইনড সার্টিফিকেট দেখায়?

একটি ট্রাস্টপয়েন্ট ইনস্টল করলে সার্টিফিকেট সংরক্ষিত হয়, কিন্তু ASA শুধুমাত্র তখনই এটি উপস্থাপন করে যখন আপনি সেই ট্রাস্টপয়েন্টকে ইন্টারফেসের সাথে বাইন্ড করেন। ASDM-এ, এটি Configuration > Device Management > Advanced > SSL Settings-এর অধীনে সেট করুন; CLI থেকে, ssl trust-point <name> <interface> চালান। ততক্ষণ পর্যন্ত, ASA তার বিল্ট-ইন সেলফ-সাইনড সার্টিফিকেট পরিবেশন করতে থাকে।

আমি কীভাবে ASDM এবং AnyConnect উভয়ের জন্য একই সার্টিফিকেট ইনস্টল করব?

আপনার শুধু একটি বাইন্ডের প্রয়োজন। গ্লোবাল কমান্ড ssl trust-point my.ca.trustpoint outside সেই ইন্টারফেসের জন্য SSL সার্টিফিকেট সেট করে, এবং সেই ইন্টারফেসের ASDM/HTTPS অ্যাডমিন সেবা এবং AnyConnect SSL VPN পোর্টাল উভয়ই এটি উপস্থাপন করে। webvpn কনটেক্সটের মধ্যে আলাদা কোনো ট্রাস্টপয়েন্ট বাইন্ড নেই।

সার্টিফিকেট ইনস্টল করার পরে আমার কি ASA রিলোড করতে হবে?

না। আপনি যেই ssl trust-point বাইন্ডিং প্রয়োগ করেন এবং কনফিগারেশন লেখেন, পরিবর্তনটি তখনই কার্যকর হয়। বিদ্যমান সেশনগুলো পুনরায় সংযোগ না হওয়া পর্যন্ত পুরনো সার্টিফিকেট ব্যবহার করতে থাকে; নতুন সেশনগুলো অবিলম্বে নতুনটির বিরুদ্ধে নেগোশিয়েট করে।

আজ অর্ডার করার সময় SSL শংসাপত্রে 10% সংরক্ষণ করুন!

দ্রুত ইস্যু, শক্তিশালী এনক্রিপশন, 99.99% ব্রাউজার বিশ্বাস, নিবেদিত সমর্থন, এবং 25 দিনের অর্থ ফেরত গ্যারান্টি। কুপন কোড: SAVE10

উড়ন্ত একটি ড্রাগনের একটি বিস্তারিত চিত্র
লিখেছেন

SSL শংসাপত্রে বিশেষজ্ঞ অভিজ্ঞ বিষয়বস্তু লেখক। জটিল সাইবারসিকিউরিটি বিষয়গুলিকে পরিষ্কার, আকর্ষক সামগ্রীতে রূপান্তর করা। প্রভাবশালী বর্ণনার মাধ্যমে ডিজিটাল নিরাপত্তার উন্নতিতে অবদান রাখুন।