এই গাইডে দেখানো হয়েছে কীভাবে Cisco ASA 5500 সিরিজ ফায়ারওয়ালে একটি SSL/TLS সার্টিফিকেট ইনস্টল করবেন, ASDM এবং CLI উভয় মাধ্যমেই। আধুনিক সফটওয়্যার চালিত প্রতিটি ASA-তে একই পদ্ধতি ASDM/HTTPS অ্যাডমিন ইন্টারফেস এবং AnyConnect SSL VPN (WebVPN) পোর্টাল উভয়কেই সুরক্ষিত করে, তাই আপনি আপনার পরিবেশের সাথে মানানসই যেকোনো পথ ব্যবহার করতে পারেন।
Cisco ASA 5500 হার্ডওয়্যার স্ট্যাটাস সম্পর্কে একটি নোট (২০২৬)
ইনস্টল করার আগে, নিশ্চিত করুন যে আপনার অ্যাপ্লায়েন্স এখনও Cisco দ্বারা সমর্থিত কিনা। 5500 পরিবারে দুটি হার্ডওয়্যার প্রজন্ম রয়েছে এবং উভয়ই তাদের এন্ড-অফ-লাইফ চক্রের মধ্যে অনেকদূর এগিয়ে গেছে:
- ক্লাসিক ASA 5500 (5505, 5510, 5520, 5540, 5550): সবগুলোই Cisco-এর Last Day of Support অতিক্রম করে গেছে। 5510, 5520, 5540 এবং 5550 বিক্রয় সমাপ্ত হয়েছে ১৬ সেপ্টেম্বর, ২০১৩ তারিখে এবং তাদের Last Day of Support ছিল ৩০ সেপ্টেম্বর, ২০১৮; 5505 এর End of Sale ছিল ২৫ আগস্ট, ২০১৭ এবং এর Last Day of Support ছিল ৩১ আগস্ট, ২০২২। এই মডেলগুলোর জন্য নতুন কোনো ASA সফটওয়্যার প্রেরণ করা হয় না।
- ASA 5500-X (5506-X, 5508-X, 5512-X, 5515-X, 5516-X, 5525-X, 5545-X, 5555-X, 5585-X): 5512-X এবং 5515-X তাদের Last Day of Support-এ পৌঁছেছে ৩১ আগস্ট, ২০২২ তারিখে; 5585-X ৩১ মে, ২০২৩ তারিখে; 5525-X, 5545-X এবং 5555-X ৩০ সেপ্টেম্বর, ২০২৫ তারিখে। 5506-X, 5508-X এবং 5516-X তাদের Last Day of Support-এ পৌঁছাবে ৩১ আগস্ট, ২০২৬ তারিখে।
- উত্তরসূরি প্ল্যাটফর্ম: Cisco-এর বর্তমান প্রতিস্থাপন হলো Cisco Secure Firewall পরিবার (পূর্বে Firepower / FTD), সাধারণত Secure Firewall 1000, 3100 এবং 4200 সিরিজ।
আপনি ইতিমধ্যে মালিকানাধীন একটি ASA-তে এখনও একটি পাবলিক TLS সার্টিফিকেট ইনস্টল ও রিনিউ করতে পারেন, এবং নিচের ধাপগুলো 9.x সফটওয়্যার চালিত যেকোনো ASA-তে কাজ করে। শুধু যদি আপনার ইউনিট Last Day of Support অতিক্রম করে গিয়ে থাকে তবে মাইগ্রেশনের পরিকল্পনা করুন: Cisco আর এর জন্য কোনো PSIRT অ্যাডভাইজরি বা সফটওয়্যার প্যাচ প্রদান করবে না।
Cisco ASA 5500-তে CSR তৈরি করুন
আপনি যদি ইতিমধ্যে আপনার CSR তৈরি করে থাকেন এবং আপনার সার্টিফিকেট ফাইল পেয়ে থাকেন, তাহলে ইনস্টলেশন বিভাগে সরাসরি চলে যান।
একটি CSR (Certificate Signing Request) হলো এনকোড করা টেক্সটের একটি ব্লক যাতে আপনার যোগাযোগের বিবরণ এবং আপনার পাবলিক কী থাকে। সার্টিফিকেট অথরিটি এটি ব্যবহার করে আপনার পরিচয় যাচাই করে এবং ইস্যুকৃত সার্টিফিকেটে স্বাক্ষর করে। আপনার কাছে দুটি বিকল্প রয়েছে:
- আমাদের CSR Generator দিয়ে বাক্সের বাইরে CSR তৈরি করুন। প্রাইভেট কী ASA-এর বাইরে তৈরি হয়, তাই CA এমন একটি সার্টিফিকেট ফেরত দেবে যা পরে আপনি কী-এর সাথে মিলিয়ে একটি .pfx / .p12 ফাইলে পরিণত করবেন এবং ASA-তে ইম্পোর্ট করবেন।
- আমাদের টিউটোরিয়াল কীভাবে Cisco ASA 5500-তে CSR তৈরি করবেন অনুসরণ করে অ্যাপ্লায়েন্সেই CSR তৈরি করুন। প্রাইভেট কী ASA-তেই থেকে যায়, এবং CA একটি স্বাক্ষরিত আইডেন্টিটি সার্টিফিকেট ফেরত দেয় যা আপনি crypto ca import certificate দিয়ে ইনস্টলেশন সম্পন্ন করেন।
Cisco ASA 5500-তে একটি SSL সার্টিফিকেট ইনস্টল করুন
আপনি ASDM (GUI) অথবা CLI যেকোনো একটির মাধ্যমে সার্টিফিকেট ইনস্টল করতে পারেন। যদি আপনি বাক্সের বাইরে CSR তৈরি করে থাকেন এবং একটি .pfx / .p12 বান্ডেল থাকে, অথবা আপনি শুধু GUI পছন্দ করেন, তাহলে ASDM ব্যবহার করুন। CLI ব্যবহার করুন যখন আপনি ASA-তেই CSR তৈরি করেছেন এবং CA প্লেইন PEM .crt ফাইল ফেরত দিয়েছে, অথবা আপনি ডিপ্লয়মেন্ট স্বয়ংক্রিয় করেন।
ধাপ ১: আপনার সার্টিফিকেট ফাইল প্রস্তুত করুন
CA হয় একটি ZIP আর্কাইভ প্রদান করে যাতে প্রাথমিক (সার্ভার / আইডেন্টিটি) সার্টিফিকেট এবং একটি বা একাধিক ইন্টারমিডিয়েট সার্টিফিকেট থাকে, অথবা একটি একক PKCS#12 বান্ডেল (.pfx / .p12) দেয় যা ইতিমধ্যে প্রাইভেট কী, আইডেন্টিটি সার্টিফিকেট এবং চেইনকে একসাথে মুড়িয়ে রাখে। ফাইলগুলো এমন কোথাও সংরক্ষণ করুন যেখান থেকে আপনি ASDM ক্লায়েন্ট থেকে ব্রাউজ করতে পারবেন, অথবা CLI সেশনে তাদের বিষয়বস্তু পেস্ট করুন।
আপনার যদি আলাদা PEM ফাইল থাকে, তাহলে প্রতিটি একটি প্লেইন-টেক্সট এডিটরে (Notepad, TextEdit, VS Code) খুলুন এবং নিশ্চিত করুন যে বিষয়বস্তু শুরু হয় —–BEGIN CERTIFICATE—– দিয়ে এবং শেষ হয় —–END CERTIFICATE—– দিয়ে, আগে বা পরে কোনো অতিরিক্ত অক্ষর ছাড়াই। যদি আপনার CA দুটি ইন্টারমিডিয়েট পাঠায়, তাহলে সেগুলো আলাদা ফাইলে রাখুন যাতে আপনি প্রতিটি আলাদাভাবে ইনস্টল করতে পারেন।
বিকল্প A: ASDM এর মাধ্যমে ইনস্টল করুন
ধাপ 2A: ইন্টারমিডিয়েট সার্টিফিকেট(গুলো) ইনস্টল করুন
- ASDM-এ লগ ইন করুন এবং Configuration > Device Management-এ যান।
- Certificate Management সম্প্রসারিত করুন এবং CA Certificates-এ ক্লিক করুন।
- Add-এ ক্লিক করুন, CA-কে একটি ট্রাস্টপয়েন্ট নাম দিন (উদাহরণস্বরূপ my.ca.trustpoint), তারপর হয় Install from a file-এ ক্লিক করে ইন্টারমিডিয়েট .crt-এ ব্রাউজ করুন, অথবা Paste certificate in PEM format নির্বাচন করে ফাইল বিষয়বস্তু পেস্ট করুন।
- Install Certificate-এ ক্লিক করুন। কোনো অতিরিক্ত ইন্টারমিডিয়েটের জন্য পুনরাবৃত্তি করুন।
ধাপ 3A: আইডেন্টিটি (প্রাথমিক) সার্টিফিকেট ইনস্টল করুন
প্রক্রিয়াটি নির্ভর করে CSR কোথায় তৈরি হয়েছিল তার উপর:
- এই ASA-তে CSR তৈরি করা হয়েছে। Configuration > Device Management > Certificate Management > Identity Certificates-এ যান। মুলতুবি এন্ট্রি নির্বাচন করুন (এটি CSR তৈরির সময় আপনার তৈরি করা ট্রাস্টপয়েন্ট দেখাবে) এবং Install-এ ক্লিক করুন। ইস্যুকৃত .crt ফাইলে ব্রাউজ করুন অথবা PEM বিষয়বস্তু পেস্ট করুন, তারপর Install Certificate-এ ক্লিক করুন।
- CSR বাক্সের বাইরে তৈরি করা হয়েছে (আপনার কাছে একটি .pfx / .p12 ফাইল আছে)। একই Identity Certificates প্যানেলে, Add-এ ক্লিক করুন, Import the identity certificate from a file বেছে নিন, আপনার .pfx বা .p12 বান্ডেলে ব্রাউজ করুন, এক্সপোর্ট পাসওয়ার্ড লিখুন, এবং Add Certificate-এ ক্লিক করুন। ASDM ট্রাস্টপয়েন্ট তৈরি করে এবং একই অপারেশনে প্রাইভেট কী, আইডেন্টিটি সার্টিফিকেট এবং চেইন ইম্পোর্ট করে।
ধাপ 4A: সার্টিফিকেটকে একটি ইন্টারফেসের সাথে বাইন্ড করুন
সার্টিফিকেট ইনস্টল করলে এটি সক্রিয় হয় না। যতক্ষণ না আপনি আপনার নতুন ট্রাস্টপয়েন্টকে একটি নির্দিষ্ট ইন্টারফেসের সাথে বাইন্ড করেন, ততক্ষণ ASA তার সেলফ-সাইনড সার্টিফিকেট পরিবেশন করতে থাকে:
- Configuration > Device Management > Advanced > SSL Settings-এ যান।
- Certificates টেবিলে, যে ইন্টারফেস ASDM / HTTPS বা AnyConnect সেশন সমাপ্ত করে (সাধারণত outside) তা নির্বাচন করুন এবং Edit-এ ক্লিক করুন।
- Primary Enrolled Certificate ড্রপ-ডাউন থেকে, আপনি এইমাত্র ইনস্টল করা ট্রাস্টপয়েন্ট বেছে নিন, OK-এ ক্লিক করুন, তারপর Apply।
- রানিং কনফিগকে স্টার্টআপে লেখার জন্য Save-এ (ফ্লপি-ডিস্ক আইকন) ক্লিক করুন।
আপনার ব্রাউজারে ASDM URL রিলোড করুন। প্যাডলক এখন আপনার CA-ইস্যুকৃত সার্টিফিকেট দেখাবে।
বিকল্প B: CLI এর মাধ্যমে ইনস্টল করুন
SSH বা কনসোল থেকে, প্রিভিলেজড EXEC এবং কনফিগারেশন মোডে প্রবেশ করুন, তারপর একটি ট্রাস্টপয়েন্ট তৈরি করুন এবং সার্টিফিকেট ইনস্টল করুন। my.ca.trustpoint-কে আপনার পছন্দের যেকোনো লেবেল দিয়ে প্রতিস্থাপন করুন, এবং আপনার প্রকৃত সাবজেক্ট নাম ও কী-পেয়ার নাম ব্যবহার করুন।
ধাপ 2B: CA চেইন ইনস্টল করুন
enable
configure terminal
crypto ca trustpoint my.ca.trustpoint
enrollment terminal
exit
crypto ca authenticate my.ca.trustpoint
ASA আপনাকে PEM ফরম্যাটে ইন্টারমিডিয়েট CA সার্টিফিকেট পেস্ট করতে বলে। —–BEGIN CERTIFICATE—– এবং —–END CERTIFICATE—– লাইনসহ সবকিছু পেস্ট করুন, তারপর নিজের লাইনে quit টাইপ করুন এবং Enter চাপুন। সার্টিফিকেট গ্রহণ করতে বলা হলে yes নিশ্চিত করুন। একটি নতুন ট্রাস্টপয়েন্ট তৈরি করে (উদাহরণস্বরূপ my.ca.intermediate2) দ্বিতীয় ইন্টারমিডিয়েটের জন্য পুনরাবৃত্তি করুন।
ধাপ 3B: আইডেন্টিটি সার্টিফিকেট ইনস্টল করুন
যদি আপনি এই ASA-তে CSR তৈরি করে থাকেন, তাহলে ট্রাস্টপয়েন্টে ইতিমধ্যে মিলে যাওয়া প্রাইভেট কী রয়েছে। CA-এর ফেরত দেওয়া স্বাক্ষরিত আইডেন্টিটি সার্টিফিকেট ইম্পোর্ট করুন:
crypto ca import my.ca.trustpoint certificate
PEM ফরম্যাটে ইস্যুকৃত সার্টিফিকেট পেস্ট করুন, তারপর নিজের লাইনে quit টাইপ করুন।
যদি আপনি বাক্সের বাইরে CSR তৈরি করে থাকেন এবং একটি PKCS#12 বান্ডেল থাকে, তাহলে একটি ধাপেই পুরো বান্ডেল ইম্পোর্ট করুন। প্রথমে, .pfx / .p12 ফাইলটি ASA-তে কপি করুন (উদাহরণস্বরূপ SCP দিয়ে disk0:-এ), তারপর এটি base64-এনকোড করে ইম্পোর্ট করুন:
crypto ca import my.ca.trustpoint pkcs12 <export-password>
base64-এনকোডেড PKCS#12 পেস্ট করুন (আপনি এটি openssl base64 -in cert.pfx দিয়ে তৈরি করতে পারেন), quit দিয়ে শেষ করুন।
ধাপ 4B: ট্রাস্টপয়েন্টকে একটি ইন্টারফেসের সাথে বাইন্ড করুন
ASA-কে বলুন যে ASDM, HTTPS অ্যাডমিন বা AnyConnect পরিবেশন করে এমন ইন্টারফেসে SSL/TLS-এর জন্য নতুন ট্রাস্টপয়েন্ট ব্যবহার করতে:
ssl trust-point my.ca.trustpoint outside
write memory
outside-কে সেশন সমাপ্তকারী ইন্টারফেসের nameif দিয়ে প্রতিস্থাপন করুন। এই একক গ্লোবাল ssl trust-point বাইন্ড সেই ইন্টারফেসে ASDM/HTTPS অ্যাডমিন ইন্টারফেস এবং AnyConnect SSL VPN পোর্টাল উভয়কেই পরিবেশন করে, তাই webvpn কনটেক্সটের মধ্যে আলাদা কোনো বাইন্ড নেই।
ASA 9.4 থেকে শুরু করে আপনি একই ইন্টারফেসে প্রতি-প্রোটোকল ভিত্তিতেও বাইন্ড করতে পারেন, উদাহরণস্বরূপ TLS-এর তুলনায় DTLS-এর জন্য আলাদা ট্রাস্টপয়েন্ট, ssl trust-point <name> <interface> <protocol> দিয়ে। বেশিরভাগ ডিপ্লয়মেন্টের জন্য outside ইন্টারফেসে একটি একক বাইন্ডই যথেষ্ট।
SSL ইনস্টলেশন পরীক্ষা করুন
একটি ব্রাউজারে ASDM বা AnyConnect পোর্টাল URL খুলুন, প্যাডলক পরীক্ষা করুন, এবং নতুন সার্টিফিকেট পরিবেশন করা হচ্ছে কিনা তা নিশ্চিত করতে ইস্যুড-টু এবং ইস্যুড-বাই ফিল্ড পরীক্ষা করুন। আরও গভীর বাহ্যিক পরীক্ষার জন্য (চেইন অর্ডার, মেয়াদ শেষ হওয়া, সমর্থিত প্রোটোকল), পাবলিক হোস্টনেমের বিরুদ্ধে আমাদের SSL Checker চালান।
প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী
ক্লাসিক ASA 5500 (5505, 5510, 5520, 5540, 5550) Cisco-এর Last Day of Support অতিক্রম করে গেছে এবং কোনো নতুন সফটওয়্যার বা নিরাপত্তা ফিক্স পায় না। ASA 5500-X মডেলগুলোর মধ্যে, 5512-X এবং 5515-X Last Day of Support-এ পৌঁছেছে ৩১ আগস্ট, ২০২২ তারিখে, 5585-X ৩১ মে, ২০২৩ তারিখে, এবং 5525-X, 5545-X ও 5555-X ৩০ সেপ্টেম্বর, ২০২৫ তারিখে। 5506-X, 5508-X এবং 5516-X তাদের Last Day of Support-এ পৌঁছাবে ৩১ আগস্ট, ২০২৬ তারিখে। আপনি এখনও আপনার মালিকানাধীন যেকোনো ইউনিটে সার্টিফিকেট ইনস্টল করতে পারেন, তবে একটি Cisco Secure Firewall অ্যাপ্লায়েন্সে মাইগ্রেট করার পরিকল্পনা করুন।
আপনার সার্ভার (প্রাথমিক) সার্টিফিকেট Identity Certificates-এর অধীনে যায়, কারণ এটি ASA-এর নিজস্ব পরিচয়কে প্রতিনিধিত্ব করে। CA চেইন (রুট এবং ইন্টারমিডিয়েট) CA Certificates-এর অধীনে যায়। যখন আপনি Identity Certificates-এর মাধ্যমে একটি .pfx / .p12 বান্ডেল ইম্পোর্ট করেন, তখন ASDM স্বয়ংক্রিয়ভাবে চেইন আনপ্যাক করে এবং CA Certificates-এর অধীনে ইন্টারমিডিয়েটগুলো যোগ করে।
একটি ট্রাস্টপয়েন্ট ইনস্টল করলে সার্টিফিকেট সংরক্ষিত হয়, কিন্তু ASA শুধুমাত্র তখনই এটি উপস্থাপন করে যখন আপনি সেই ট্রাস্টপয়েন্টকে ইন্টারফেসের সাথে বাইন্ড করেন। ASDM-এ, এটি Configuration > Device Management > Advanced > SSL Settings-এর অধীনে সেট করুন; CLI থেকে, ssl trust-point <name> <interface> চালান। ততক্ষণ পর্যন্ত, ASA তার বিল্ট-ইন সেলফ-সাইনড সার্টিফিকেট পরিবেশন করতে থাকে।
আপনার শুধু একটি বাইন্ডের প্রয়োজন। গ্লোবাল কমান্ড ssl trust-point my.ca.trustpoint outside সেই ইন্টারফেসের জন্য SSL সার্টিফিকেট সেট করে, এবং সেই ইন্টারফেসের ASDM/HTTPS অ্যাডমিন সেবা এবং AnyConnect SSL VPN পোর্টাল উভয়ই এটি উপস্থাপন করে। webvpn কনটেক্সটের মধ্যে আলাদা কোনো ট্রাস্টপয়েন্ট বাইন্ড নেই।
না। আপনি যেই ssl trust-point বাইন্ডিং প্রয়োগ করেন এবং কনফিগারেশন লেখেন, পরিবর্তনটি তখনই কার্যকর হয়। বিদ্যমান সেশনগুলো পুনরায় সংযোগ না হওয়া পর্যন্ত পুরনো সার্টিফিকেট ব্যবহার করতে থাকে; নতুন সেশনগুলো অবিলম্বে নতুনটির বিরুদ্ধে নেগোশিয়েট করে।
আজ অর্ডার করার সময় SSL শংসাপত্রে 10% সংরক্ষণ করুন!
দ্রুত ইস্যু, শক্তিশালী এনক্রিপশন, 99.99% ব্রাউজার বিশ্বাস, নিবেদিত সমর্থন, এবং 25 দিনের অর্থ ফেরত গ্যারান্টি। কুপন কোড: SAVE10


