এই টিউটোরিয়ালে, আপনি শিখবেন PAN-OS চালিত একটি Palo Alto Networks ফায়ারওয়ালে কীভাবে SSL সার্টিফিকেট ইনস্টল করবেন। আপনি সাইন করা সার্টিফিকেট ইম্পোর্ট করবেন, একটি SSL/TLS Service Profile-এর মাধ্যমে এটি বাইন্ড করবেন এবং Commit দিয়ে পরিবর্তনটি প্রয়োগ করবেন।
Palo Alto Networks-এ CSR কোড তৈরি করুন
আমরা CSR (Certificate Signing Request) তৈরি করা দিয়ে শুরু করব। একটি CSR হলো একটি Certificate Authority-এর কাছে ডিজিটাল সার্টিফিকেটের জন্য আবেদন করতে পাঠানো একটি রিকোয়েস্ট। Palo Alto Networks-এ, ফায়ারওয়াল একই সাথে ডিভাইসে সংশ্লিষ্ট প্রাইভেট কী তৈরি করে এবং সেটি সেখানেই রেখে দেয়। এই কারণেই, পরে আপনি শুধুমাত্র সাইন করা সার্টিফিকেট ইম্পোর্ট করবেন এবং কী ফিল্ডগুলো ফাঁকা রাখবেন। আপনার কাছে দুটি অপশন রয়েছে:
- স্বয়ংক্রিয়ভাবে CSR তৈরি করতে আমাদের CSR Generator ব্যবহার করুন।
- Palo Alto Networks-এ CSR কীভাবে তৈরি করবেন সম্পর্কে আমাদের স্টেপ-বাই-স্টেপ টিউটোরিয়াল অনুসরণ করুন।
গুরুত্বপূর্ণ: যদি আপনি ফায়ারওয়ালে CSR তৈরি করে থাকেন, তবে যে ডিভাইসে সার্টিফিকেট ইনস্টল করবেন সেই একই ডিভাইসে এটি তৈরি করুন এবং আপনি যে সঠিক Certificate Name ব্যবহার করেছেন তা মনে রাখুন। PAN-OS সেই নাম দিয়ে সাইন করা সার্টিফিকেটটিকে অন-ডিভাইস প্রাইভেট কী-এর সাথে মিলিয়ে দেয়। (এর পরিবর্তে যদি আপনি অন্য কোথাও, উদাহরণস্বরূপ আমাদের CSR Generator দিয়ে CSR এবং কী তৈরি করে থাকেন, তবে আপনি সার্টিফিকেট এবং কী একসাথে ইম্পোর্ট করবেন; নীচে Part 2 দেখুন।)
আপনার অর্ডারের সময় CSR-টি Certificate Authority-এর কাছে জমা দিন। CA এটি যাচাই করে আপনার SSL সার্টিফিকেট ইস্যু করার পর, নীচের ইনস্টলেশন প্রক্রিয়া দিয়ে এগিয়ে যান।
Palo Alto Networks-এ একটি SSL সার্টিফিকেট ইনস্টল করুন
আপনার CA রিকোয়েস্ট যাচাই করার পর এবং আপনাকে SSL ফাইলগুলো ইমেইল করার পর, আপনি ইনস্টল করার জন্য প্রস্তুত। এই প্রক্রিয়াটি তিনটি ভাগে বিভক্ত: সার্টিফিকেট ফাইল প্রস্তুত করা, এটি ইম্পোর্ট করা, তারপর একটি SSL/TLS Service Profile-এর মাধ্যমে এটি বাইন্ড করা এবং কমিট করা।
Part 1: আপনার SSL সার্টিফিকেট ফাইল প্রস্তুত করুন
আপনার CA থেকে ZIP আর্কাইভটি ডাউনলোড করুন এবং আপনার সার্ভার সার্টিফিকেট এবং ইন্টারমিডিয়েট (CA) সার্টিফিকেটগুলো এক্সট্র্যাক্ট করুন। PAN-OS-এ ইনস্টল করার জন্য, এগুলোকে একটি একক PEM টেক্সট ফাইলে একত্রিত করুন, উপরে আপনার সার্ভার সার্টিফিকেট এবং তার নীচে প্রতিটি ইন্টারমিডিয়েট রাখুন:
- একটি প্লেইন-টেক্সট এডিটরে আপনার সার্ভার (প্রাইমারি) সার্টিফিকেট খুলুন এবং —–BEGIN CERTIFICATE—– এবং —–END CERTIFICATE—– লাইনসহ সম্পূর্ণ ব্লকটি কপি করুন।
- এটি একটি নতুন প্লেইন-টেক্সট ডকুমেন্টে পেস্ট করুন। বাড়তি স্পেস বা অতিরিক্ত ফাঁকা লাইন যুক্ত করবেন না।
- আপনার ইন্টারমিডিয়েট সার্টিফিকেট খুলুন, এর কন্টেন্ট কপি করুন, এবং এটি সরাসরি সার্ভার সার্টিফিকেটের নীচে পেস্ট করুন। নোট: যদি আপনার CA একাধিক ইন্টারমিডিয়েট পাঠায়, তাহলে দ্বিতীয় ইন্টারমিডিয়েটটি প্রথমটির নীচে, চেইন অর্ডারে পেস্ট করুন।
- ফাইলটি এমন একটি নামে সংরক্ষণ করুন যাতে কোনো স্পেস নেই (স্পেস থাকলে ইম্পোর্ট ব্যর্থ হতে পারে)। একটি .cer, .crt, বা .pem এক্সটেনশন যথেষ্ট।
আপনার সম্পন্ন ফাইলটি এই স্ট্রাকচার অনুসরণ করা উচিত:
-----BEGIN CERTIFICATE-----
(Your server / primary SSL certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(Intermediate CA certificate)
-----END CERTIFICATE-----
টিপ: ক্রম গুরুত্বপূর্ণ: সার্ভার সার্টিফিকেট প্রথমে আসতে হবে, তারপর যে ইন্টারমিডিয়েট(গুলো) এটি সাইন করেছে সেগুলো। রুট সার্টিফিকেট অন্তর্ভুক্ত করবেন না; ক্লায়েন্টরা ইতিমধ্যে এটি বিশ্বাস করে।
Part 2: আপনার SSL সার্টিফিকেট ইম্পোর্ট করুন
- PAN-OS ওয়েব ইন্টারফেসে লগ ইন করুন এবং Device ট্যাবে যান।
- বাম প্যানেলে, Certificate Management সম্প্রসারিত করুন এবং Certificates-এ ক্লিক করুন। Device Certificates সাব-ট্যাবে থাকুন।
- স্ক্রিনের নীচে, Import-এ ক্লিক করুন।
- Import Certificate উইন্ডোতে, Certificate Name ফিল্ডে, আপনি CSR-এর জন্য ব্যবহার করা একই নাম লিখুন। এভাবেই PAN-OS ফায়ারওয়ালে থাকা প্রাইভেট কী-এর সাথে সার্টিফিকেটটি জুড়ে দেয়।
- Certificate Type সেট করুন Local-এ, এবং File Format সেট করুন Base64 Encoded Certificate (PEM)-এ।
- Browse-এ ক্লিক করুন এবং Part 1-এ সংরক্ষণ করা মার্জ করা সার্টিফিকেট ফাইলটি নির্বাচন করুন। কারণ ফায়ারওয়াল ইতিমধ্যে প্রাইভেট কী রাখে, Import private key আনচেক করা রাখুন এবং কী/পাসফ্রেজ ফিল্ডগুলো ফাঁকা রাখুন।
- OK-এ ক্লিক করুন। Device Certificates লিস্টে এখন আপনার সার্টিফিকেট valid স্ট্যাটাসের সাথে দেখানো উচিত।
ফায়ারওয়ালের বাইরে CSR এবং কী তৈরি করেছেন? তাহলে আপনার প্রাইভেট কী ডিভাইসে নেই। এই ক্ষেত্রে, সার্টিফিকেট এবং কী একসাথে বান্ডল করা একটি একক PKCS#12 (.pfx/.p12) ফাইল ইম্পোর্ট করুন: File Format সেট করুন Encrypted Private Key and Certificate (PKCS12)-এ, Import private key চেক করুন, ফাইলটি ব্রাউজ করুন এবং এর পাসফ্রেজ লিখুন। যদি আপনার কাছে শুধু একটি আলাদা PEM কী থাকে, তাহলে প্রথমে PEM সার্টিফিকেট ইম্পোর্ট করুন, তারপর Import private key চেক করুন এবং কী ফাইলটি যুক্ত করুন।
Part 3: একটি SSL/TLS Service Profile-এর সাথে সার্টিফিকেট বাইন্ড করুন
সার্টিফিকেট ইম্পোর্ট করা একা যথেষ্ট নয়। একটি Palo Alto ফায়ারওয়াল একটি সার্টিফিকেট শুধুমাত্র তখনই ব্যবহার করে যখন এটি একটি SSL/TLS Service Profile-এ রেফারেন্স করা হয়, যা আবার একটি সার্ভিসের সাথে সংযুক্ত থাকে। এই স্টেপেই সার্টিফিকেটটি আসলে লাইভ হয়।
- Device → Certificate Management → SSL/TLS Service Profile-এ যান এবং Add-এ ক্লিক করুন।
- প্রোফাইলের জন্য একটি Name লিখুন (উদাহরণস্বরূপ, yourdomain-ssl)।
- Certificate ড্রপডাউনে, আপনি যে সার্টিফিকেটটি ইম্পোর্ট করেছেন তা নির্বাচন করুন। (এখানে একটি সাইন করা সার্ভার সার্টিফিকেট ব্যবহার করুন, একটি CA সার্টিফিকেট নয়।)
- Protocol Settings-এর অধীনে, Min Version এবং Max Version সেট করুন। ম্যানেজমেন্ট ইন্টারফেস এবং GlobalProtect পোর্টাল/গেটওয়ের জন্য, TLSv1.3 সমর্থিত, তাই আপনার ক্লায়েন্টরা যেখানে অনুমতি দেয় সেখানে দুটোই TLSv1.3-এ সেট করুন। অন্যান্য সার্ভিসের জন্য, ন্যূনতম হিসেবে TLSv1.2 ব্যবহার করুন। TLSv1.0 এবং TLSv1.1 এড়িয়ে চলুন।
- OK-এ ক্লিক করুন।
এখন যে সার্ভিসের সার্টিফিকেট প্রয়োজন সেখানে প্রোফাইলটি সংযুক্ত করুন:
- ম্যানেজমেন্ট ওয়েব ইন্টারফেস (GUI): Device → Setup → Management-এ যান, General Settings-এ গিয়ার আইকনে ক্লিক করুন, SSL/TLS Service Profile ড্রপডাউনে আপনার প্রোফাইল বেছে নিন এবং OK-এ ক্লিক করুন।
- GlobalProtect: Network → GlobalProtect → Portals (বা Gateways) খুলুন, পোর্টাল/গেটওয়েটি এডিট করুন, এবং পোর্টাল/গেটওয়ে কনফিগারেশনের SSL/TLS Service Profile-এর অধীনে আপনার প্রোফাইল নির্বাচন করুন।
- অন্যান্য সার্ভিস (Authentication Portal, URL Admin Override, ডিক্রিপশন, ইত্যাদি) তাদের নিজস্ব কনফিগারেশন স্ক্রিন থেকে SSL/TLS Service Profile রেফারেন্স করে।
Part 4: প্রয়োগ করতে কমিট করুন
আপনি কমিট না করা পর্যন্ত কিছুই কার্যকর হয় না। উপরের ডানদিকে Commit-এ ক্লিক করুন, তারপর নিশ্চিত করতে আবার Commit-এ ক্লিক করুন। যদি আপনি প্রোফাইলটি ম্যানেজমেন্ট ইন্টারফেসের সাথে বাইন্ড করে থাকেন, তাহলে PAN-OS ওয়েব সার্ভার রিস্টার্ট করে। পরে আপনার ব্রাউজার রিফ্রেশ করুন, এবং এটি রিস্টার্ট হওয়ার সময় আপনি সংক্ষিপ্তভাবে GUI সংযোগ হারাতে পারেন।
অভিনন্দন। আপনার SSL সার্টিফিকেটটি এখন Palo Alto Networks-এ ইনস্টল করা এবং সক্রিয় রয়েছে। ফলাফল নিশ্চিত করতে এবং একটি তাৎক্ষণিক স্ট্যাটাস রিপোর্ট পেতে, আমাদের SSL checker ব্যবহার করুন।
Palo Alto Networks-এর জন্য সেরা SSL সার্টিফিকেট কোথায় কিনবেন?
যদি আপনি সাশ্রয়ী মূল্যের SSL সার্টিফিকেট খুঁজছেন, তাহলে SSL Dragon আপনার সেরা SSL বিক্রেতা। আমাদের দ্রুত এবং ব্যবহারকারী-বান্ধব ওয়েবসাইট আপনাকে SSL সার্টিফিকেটের সম্পূর্ণ পরিসরের মধ্য দিয়ে গাইড করে। আমাদের সমস্ত পণ্য বিশ্বাসযোগ্য Certificate Authority দ্বারা সাইন করা এবং Palo Alto Networks ফায়ারওয়ালের সাথে সামঞ্জস্যপূর্ণ।
আমরা আপনাকে বাজারের সেরা মূল্য এবং আপনার কেনা যেকোনো সার্টিফিকেটের জন্য অসাধারণ কাস্টমার সাপোর্ট প্রদান করি। এবং যদি আপনার প্রজেক্টের জন্য সঠিক সার্টিফিকেট খুঁজতে সমস্যা হয়, তাহলে আমাদের SSL Wizard টুলটি আপনাকে দ্রুত পরামর্শ দেবে।
সচরাচর জিজ্ঞাসিত প্রশ্নাবলী
একটি সার্টিফিকেট ইম্পোর্ট করলে তা স্বয়ংক্রিয়ভাবে ব্যবহারে আসে না। PAN-OS-এ আপনাকে একটি SSL/TLS Service Profile থেকে এটি রেফারেন্স করতে হবে এবং সেই প্রোফাইলটি প্রাসঙ্গিক সার্ভিসের সাথে সংযুক্ত করতে হবে (ম্যানেজমেন্ট ইন্টারফেস, একটি GlobalProtect পোর্টাল/গেটওয়ে, ইত্যাদি), তারপর Commit করতে হবে। আপনি এটি না করা পর্যন্ত, ফায়ারওয়াল তার পূর্ববর্তী সার্টিফিকেট সরবরাহ করতে থাকে।
যদি আপনি ফায়ারওয়ালে CSR তৈরি করে থাকেন তবে নয়: প্রাইভেট কীটি ডিভাইসে তৈরি হয়েছিল এবং সেখানেই থাকে, তাই আপনি শুধুমাত্র সাইন করা সার্টিফিকেট (CSR-এর মতো একই নামে) ইম্পোর্ট করেন এবং কী ফিল্ডগুলো ফাঁকা রাখেন। যদি আপনি অন্য কোথাও CSR এবং কী তৈরি করে থাকেন, তাহলে একটি PKCS#12 বান্ডল (সার্টিফিকেট প্লাস কী) ইম্পোর্ট করুন অথবা সার্টিফিকেট এবং তারপর আলাদা কী ফাইল ইম্পোর্ট করুন।
PAN-OS সার্টিফিকেট অবজেক্টের নাম দ্বারা একটি সাইন করা সার্টিফিকেটকে তার প্রাইভেট কী-এর সাথে জুড়ে দেয়। যখন আপনি অন-ডিভাইস CSR-এর জন্য ব্যবহার করা একই Certificate Name-এর অধীনে সার্টিফিকেট ইম্পোর্ট করেন, ফায়ারওয়াল স্বয়ংক্রিয়ভাবে এটি বিদ্যমান প্রাইভেট কী-এর সাথে মিলিয়ে দেয়। একটি ভিন্ন নাম কী ছাড়া একটি আলাদা অবজেক্ট তৈরি করে, এবং সার্টিফিকেটটি ব্যবহারযোগ্য হবে না।
একটি প্লেইন-টেক্সট এডিটর খুলুন এবং সার্টিফিকেটগুলো একের পর এক পেস্ট করুন: প্রথমে আপনার সার্ভার সার্টিফিকেট, তারপর তার নীচে প্রতিটি ইন্টারমিডিয়েট (CA) সার্টিফিকেট, প্রতিটি —–BEGIN CERTIFICATE—– / —–END CERTIFICATE—– লাইনসহ। নামে কোনো স্পেস না রেখে ফাইলটি সংরক্ষণ করুন এবং এটি Base64 Encoded Certificate (PEM) হিসেবে ইম্পোর্ট করুন। রুট সার্টিফিকেট অন্তর্ভুক্ত করবেন না।
ম্যানেজমেন্ট ইন্টারফেসে প্রশাসনিক অ্যাক্সেসের জন্য এবং GlobalProtect পোর্টাল ও গেটওয়ের জন্য, PAN-OS TLSv1.3 সমর্থন করে; আপনার ক্লায়েন্টরা যেখানে অনুমতি দেয় সেখানে এটি ন্যূনতম এবং সর্বোচ্চ দুটোই হিসেবে ব্যবহার করুন। অন্যান্য সার্ভিসের জন্য, ন্যূনতম TLSv1.2 সেট করুন। বাতিলকৃত TLSv1.0 এবং TLSv1.1 প্রোটোকল এড়িয়ে চলুন।
GUI-এ, Device → Certificate Management → Certificates চেক করুন। সার্টিফিকেটটি সঠিক মেয়াদ শেষ হওয়ার তারিখের সাথে valid হিসেবে দেখানো উচিত। কমিটের পরে, সার্ভিসটি ব্রাউজ করুন (উদাহরণস্বরূপ ম্যানেজমেন্ট URL বা আপনার GlobalProtect পোর্টাল) এবং নতুন সার্টিফিকেটটি সরবরাহ করা হচ্ছে তা নিশ্চিত করতে প্যাডলক পরিদর্শন করুন।
আজ অর্ডার করার সময় SSL শংসাপত্রে 10% সংরক্ষণ করুন!
দ্রুত ইস্যু, শক্তিশালী এনক্রিপশন, 99.99% ব্রাউজার বিশ্বাস, নিবেদিত সমর্থন, এবং 25 দিনের অর্থ ফেরত গ্যারান্টি। কুপন কোড: SAVE10


