Diese Anleitung zeigt Ihnen wie Sie ein SSL/TLS-Zertifikat auf einer Cisco ASA 5500-Serie Firewall installieren, sowohl über ASDM als auch über die CLI. Dasselbe Verfahren sichert die ASDM/HTTPS-Verwaltungsoberfläche und das AnyConnect SSL VPN (WebVPN) Portal auf jeder ASA mit moderner Software, sodass Sie den Weg wählen können, der zu Ihrer Umgebung passt.
Ein Hinweis zum Support-Status der Cisco ASA 5500 Hardware (2026)
Bevor Sie mit der Installation beginnen, prüfen Sie, ob Ihr Gerät noch von Cisco unterstützt wird. Die 5500-Familie umfasst zwei Hardware-Generationen, und beide befinden sich weit in ihrem End-of-Life-Zyklus:
- Klassische ASA 5500 (5505, 5510, 5520, 5540, 5550): alle haben den Last Day of Support von Cisco bereits überschritten. Die 5510, 5520, 5540 und 5550 wurden am 16. September 2013 aus dem Verkauf genommen und erreichten ihren Last Day of Support am 30. September 2018; die 5505 erreichte End of Sale am 25. August 2017, ihr Last Day of Support war der 31. August 2022. Für diese Modelle wird keine neue ASA-Software mehr ausgeliefert.
- ASA 5500-X (5506-X, 5508-X, 5512-X, 5515-X, 5516-X, 5525-X, 5545-X, 5555-X, 5585-X): die 5512-X und 5515-X erreichten ihren Last Day of Support am 31. August 2022; die 5585-X am 31. Mai 2023; die 5525-X, 5545-X und 5555-X am 30. September 2025. Die 5506-X, 5508-X und 5516-X erreichen ihren Last Day of Support am 31. August 2026.
- Nachfolgeplattform: Der aktuelle Ersatz von Cisco ist die Familie Cisco Secure Firewall (ehemals Firepower / FTD), typischerweise die Secure Firewall Serien 1000, 3100 und 4200.
Sie können weiterhin ein öffentliches TLS-Zertifikat auf einer ASA installieren und erneuern, die Sie bereits besitzen, und die folgenden Schritte funktionieren auf jeder ASA mit 9.x-Software. Planen Sie jedoch eine Migration, wenn Ihr Gerät den Last Day of Support überschritten hat: Cisco wird keine weiteren PSIRT-Hinweise oder Software-Patches dafür ausgeben.
CSR auf Cisco ASA 5500 erzeugen
Wenn Sie Ihren CSR bereits erzeugt und Ihre Zertifikatsdateien erhalten haben, springen Sie direkt zum Abschnitt Installation.
Ein CSR (Certificate Signing Request) ist ein Block codierten Textes, der Ihre Kontaktdaten und Ihren öffentlichen Schlüssel enthält. Die Zertifizierungsstelle nutzt ihn, um Ihre Identität zu überprüfen und das ausgestellte Zertifikat zu signieren. Sie haben zwei Möglichkeiten:
- Erzeugen Sie den CSR außerhalb des Geräts mit unserem CSR-Generator. Der private Schlüssel wird außerhalb der ASA erstellt, sodass die CA ein Zertifikat zurückgibt, das Sie später mit dem Schlüssel zu einer .pfx / .p12-Datei kombinieren und in die ASA importieren.
- Erzeugen Sie den CSR direkt auf dem Gerät, indem Sie unserem Tutorial zum Erzeugen eines CSR auf Cisco ASA 5500 folgen. Der private Schlüssel bleibt auf der ASA, und die CA gibt ein signiertes Identitätszertifikat zurück, das Sie mit crypto ca import certificate vollständig installieren.
SSL-Zertifikat auf Cisco ASA 5500 installieren
Sie können das Zertifikat entweder über ASDM (die grafische Oberfläche) oder über die CLI installieren. Verwenden Sie ASDM, wenn Sie den CSR außerhalb des Geräts erzeugt haben und ein .pfx / .p12-Bundle besitzen, oder wenn Sie einfach die grafische Oberfläche bevorzugen. Verwenden Sie die CLI, wenn Sie den CSR auf der ASA erzeugt haben und die CA reine PEM-.crt-Dateien zurückgegeben hat, oder wenn Sie Bereitstellungen automatisieren.
Schritt 1: Zertifikatsdateien vorbereiten
Die CA liefert entweder ein ZIP-Archiv mit dem primären (Server-/Identitäts-)Zertifikat plus einem oder mehreren Zwischenzertifikaten, oder ein einzelnes PKCS#12-Bundle (.pfx / .p12), das bereits den privaten Schlüssel, das Identitätszertifikat und die Kette zusammen enthält. Speichern Sie die Dateien an einem Ort, den Sie vom ASDM-Client aus durchsuchen können, oder fügen Sie deren Inhalt in eine CLI-Sitzung ein.
Wenn Sie separate PEM-Dateien haben, öffnen Sie jede in einem einfachen Texteditor (Notepad, TextEdit, VS Code) und prüfen Sie, dass der Inhalt mit —–BEGIN CERTIFICATE—– beginnt und mit —–END CERTIFICATE—– endet, ohne zusätzliche Zeichen davor oder danach. Wenn Ihre CA zwei Zwischenzertifikate liefert, halten Sie diese in separaten Dateien, damit Sie jedes einzeln installieren können.
Option A: Installation über ASDM
Schritt 2A: Zwischenzertifikat(e) installieren
- Melden Sie sich bei ASDM an und gehen Sie zu Configuration > Device Management.
- Erweitern Sie Certificate Management und klicken Sie auf CA Certificates.
- Klicken Sie auf Add, geben Sie der CA einen Trustpoint-Namen (zum Beispiel my.ca.trustpoint), und klicken Sie dann entweder auf Install from a file und navigieren Sie zur Zwischenzertifikatsdatei .crt, oder wählen Sie Paste certificate in PEM format und fügen Sie den Dateiinhalt ein.
- Klicken Sie auf Install Certificate. Wiederholen Sie dies für jedes weitere Zwischenzertifikat.
Schritt 3A: Identitäts- (primäres) Zertifikat installieren
Der Ablauf hängt davon ab, wo der CSR erzeugt wurde:
- CSR wurde auf dieser ASA erzeugt. Gehen Sie zu Configuration > Device Management > Certificate Management > Identity Certificates. Wählen Sie den ausstehenden Eintrag aus (er zeigt den Trustpoint, den Sie beim Erzeugen des CSR erstellt haben) und klicken Sie auf Install. Navigieren Sie zur ausgestellten .crt-Datei oder fügen Sie den PEM-Inhalt ein, und klicken Sie dann auf Install Certificate.
- CSR wurde außerhalb des Geräts erzeugt (Sie besitzen eine .pfx / .p12-Datei). Klicken Sie im gleichen Panel Identity Certificates auf Add, wählen Sie Import the identity certificate from a file, navigieren Sie zu Ihrer .pfx– oder .p12-Datei, geben Sie das Export-Passwort ein, und klicken Sie auf Add Certificate. ASDM erstellt den Trustpoint und importiert den privaten Schlüssel, das Identitätszertifikat und die Kette in einem einzigen Vorgang.
Schritt 4A: Zertifikat an eine Schnittstelle binden
Das Installieren des Zertifikats aktiviert es nicht. Die ASA verwendet weiterhin ihr selbstsigniertes Zertifikat, bis Sie Ihren neuen Trustpoint an eine bestimmte Schnittstelle binden:
- Gehen Sie zu Configuration > Device Management > Advanced > SSL Settings.
- Wählen Sie in der Tabelle Certificates die Schnittstelle aus, die ASDM- / HTTPS- oder AnyConnect-Sitzungen terminiert (üblicherweise outside), und klicken Sie auf Edit.
- Wählen Sie im Dropdown-Menü Primary Enrolled Certificate den soeben installierten Trustpoint aus, klicken Sie auf OK und dann auf Apply.
- Klicken Sie auf Save (das Diskettensymbol), um die laufende Konfiguration in die Startkonfiguration zu schreiben.
Laden Sie die ASDM-URL in Ihrem Browser neu. Das Schloss-Symbol sollte nun Ihr von der CA ausgestelltes Zertifikat anzeigen.
Option B: Installation über die CLI
Gehen Sie über SSH oder die Konsole in den privilegierten EXEC- und Konfigurationsmodus, erstellen Sie dann einen Trustpoint und installieren Sie das Zertifikat. Ersetzen Sie my.ca.trustpoint durch eine beliebige Bezeichnung und verwenden Sie Ihren tatsächlichen Subjektnamen und Schlüsselpaarnamen.
Schritt 2B: CA-Kette installieren
enable
configure terminal
crypto ca trustpoint my.ca.trustpoint
enrollment terminal
exit
crypto ca authenticate my.ca.trustpoint
Die ASA fordert Sie auf, das Zwischenzertifikat der CA im PEM-Format einzufügen. Fügen Sie alles einschließlich der Zeilen —–BEGIN CERTIFICATE—– und —–END CERTIFICATE—– ein, geben Sie dann quit in einer eigenen Zeile ein und drücken Sie die Eingabetaste. Bestätigen Sie mit yes, wenn Sie zur Annahme des Zertifikats aufgefordert werden. Wiederholen Sie dies für ein zweites Zwischenzertifikat, indem Sie einen weiteren Trustpoint erstellen (zum Beispiel my.ca.intermediate2).
Schritt 3B: Identitätszertifikat installieren
Wenn Sie den CSR auf dieser ASA erzeugt haben, enthält der Trustpoint bereits den passenden privaten Schlüssel. Importieren Sie das signierte Identitätszertifikat, das die CA zurückgegeben hat:
crypto ca import my.ca.trustpoint certificate
Fügen Sie das ausgestellte Zertifikat im PEM-Format ein und geben Sie dann quit in einer eigenen Zeile ein.
Wenn Sie den CSR außerhalb des Geräts erzeugt haben und ein PKCS#12-Bundle besitzen, importieren Sie das gesamte Bundle in einem Schritt. Kopieren Sie zunächst die .pfx– / .p12-Datei auf die ASA (zum Beispiel per SCP nach disk0:), codieren Sie sie dann base64 und importieren Sie sie:
crypto ca import my.ca.trustpoint pkcs12 <export-password>
Fügen Sie das base64-codierte PKCS#12 ein (Sie können es mit openssl base64 -in cert.pfx erzeugen), beenden Sie mit quit.
Schritt 4B: Trustpoint an eine Schnittstelle binden
Teilen Sie der ASA mit, den neuen Trustpoint für SSL/TLS auf der Schnittstelle zu verwenden, die ASDM, HTTPS-Verwaltung oder AnyConnect bereitstellt:
ssl trust-point my.ca.trustpoint outside
write memory
Ersetzen Sie outside durch den nameif der Schnittstelle, die die Sitzungen terminiert. Diese einzelne globale ssl trust-point-Bindung bedient sowohl die ASDM/HTTPS-Verwaltungsoberfläche als auch das AnyConnect SSL VPN-Portal auf dieser Schnittstelle, sodass keine separate Bindung innerhalb des webvpn-Kontexts erforderlich ist.
Ab ASA 9.4 können Sie auch pro Protokoll auf derselben Schnittstelle binden, zum Beispiel einen anderen Trustpoint für DTLS als für TLS, mit ssl trust-point <name> <interface> <protocol>. Für die meisten Bereitstellungen genügt eine einzelne Bindung auf der Schnittstelle outside.
SSL-Installation testen
Öffnen Sie die ASDM- oder AnyConnect-Portal-URL in einem Browser, prüfen Sie das Schloss-Symbol und untersuchen Sie die Felder „Ausgestellt für“ und „Ausgestellt von“, um zu bestätigen, dass das neue Zertifikat verwendet wird. Für eine tiefergehende externe Prüfung (Kettenreihenfolge, Ablaufdatum, unterstützte Protokolle) führen Sie unseren SSL Checker gegen den öffentlichen Hostnamen aus.
Häufig gestellte Fragen
Die klassische ASA 5500 (5505, 5510, 5520, 5540, 5550) hat den Last Day of Support von Cisco bereits überschritten und erhält keine neue Software oder Sicherheitspatches mehr. Bei den ASA 5500-X-Modellen erreichten die 5512-X und 5515-X ihren Last Day of Support am 31. August 2022, die 5585-X am 31. Mai 2023, und die 5525-X, 5545-X und 5555-X am 30. September 2025. Die 5506-X, 5508-X und 5516-X erreichen ihren Last Day of Support am 31. August 2026. Sie können weiterhin Zertifikate auf jedem Gerät installieren, das Sie besitzen, sollten aber eine Migration zu einem Cisco Secure Firewall-Gerät planen.
Ihr Server- (primäres) Zertifikat gehört unter Identity Certificates, da es die eigene Identität der ASA darstellt. Die CA-Kette (Root und Zwischenzertifikate) gehört unter CA Certificates. Wenn Sie ein .pfx / .p12-Bundle über Identity Certificates importieren, entpackt ASDM die Kette und fügt die Zwischenzertifikate automatisch unter CA Certificates hinzu.
Das Installieren eines Trustpoints speichert das Zertifikat, aber die ASA präsentiert es erst, wenn Sie diesen Trustpoint an die Schnittstelle binden. In ASDM stellen Sie dies unter Configuration > Device Management > Advanced > SSL Settings ein; über die CLI führen Sie ssl trust-point <name> <interface> aus. Bis dahin verwendet die ASA weiterhin ihr eingebautes selbstsigniertes Zertifikat.
Sie benötigen nur eine Bindung. Der globale Befehl ssl trust-point my.ca.trustpoint outside legt das SSL-Zertifikat für diese Schnittstelle fest, und sowohl der ASDM/HTTPS-Verwaltungsdienst als auch das AnyConnect SSL VPN-Portal auf dieser Schnittstelle präsentieren es. Es gibt keine separate Trustpoint-Bindung innerhalb des webvpn-Kontexts.
Nein. Die Änderung wird wirksam, sobald Sie die ssl trust-point-Bindung anwenden und die Konfiguration speichern. Bestehende Sitzungen verwenden weiterhin das alte Zertifikat, bis sie sich erneut verbinden; neue Sitzungen handeln sofort mit dem neuen Zertifikat aus.
Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!
Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10


