In diesem Tutorial lernen Sie, wie Sie ein SSL-Zertifikat auf FortiGate installieren (FortiOS), indem Sie Ihr Zertifikat und die Zwischenzertifikatskette (CA) über die GUI importieren und es anschließend auf die Admin-Anmeldeseite und/oder Ihr SSL-VPN anwenden.
CSR-Code auf FortiGate generieren
Wenn Sie Ihr SSL-Zertifikat bereits beantragt und die SSL-Dateien erhalten haben, überspringen Sie den CSR-Abschnitt und gehen Sie direkt zu den Installationsschritten.
CSR steht für Certificate Signing Request, einen verschlüsselten Textblock mit Ihren Kontaktdaten. Die Zertifizierungsstelle (CA) verwendet den CSR, um Ihre Angaben zu überprüfen, bevor sie Ihre SSL-Anfrage genehmigt. Beim Erstellen des CSR wird auch Ihr privater Schlüssel erzeugt; zusammen bilden CSR und privater Schlüssel das SSL-Zertifikatspaar. Sie haben zwei Möglichkeiten:
- Verwenden Sie unseren CSR-Generator, um den CSR automatisch zu erstellen.
- Folgen Sie unserer Schritt-für-Schritt-Anleitung zum Erstellen des CSR auf FortiGate.
Reichen Sie den CSR während Ihrer Bestellung bei der Zertifizierungsstelle ein. Nachdem die CA ihn validiert und Ihr Zertifikat ausgestellt hat, fahren Sie mit der Installation unten fort.
Wichtig: Wenn Sie den CSR auf der FortiGate selbst erstellt haben, befindet sich der private Schlüssel bereits auf dem Gerät. Importieren Sie das signierte Zertifikat zurück auf dieselbe FortiGate, damit es mit diesem Schlüssel gepaart werden kann.
SSL-Zertifikat auf FortiGate installieren
Nachdem die CA Ihr Zertifikat ausgestellt hat, laden Sie das ZIP-Archiv herunter und entpacken Sie es auf Ihrem Computer. Sie sollten nun Ihr primäres (Server-)Zertifikat und ein oder mehrere Zwischenzertifikate (CA) haben. Die folgenden Bildschirmansichten entsprechen FortiOS 7.4 und 7.6; ältere Builds von 7.0/6.x verwenden leicht abweichende Bezeichnungen, die entsprechend gekennzeichnet sind.
Schritt 1: Zertifikatsdateien vorbereiten
Öffnen Sie Ihr primäres Zertifikat und Ihre Zwischenzertifikate in einem reinen Texteditor (Notepad unter Windows oder einem Editor, der keine Formatierung hinzufügt). Speichern Sie jedes mit der Endung .crt (oder .cer), wobei der vollständige verschlüsselte Block inklusive der Kopf- und Fußzeilen erhalten bleiben muss:
-----BEGIN CERTIFICATE-----
MIIF...your encoded certificate...AB==
-----END CERTIFICATE-----
Jede Markierungszeile BEGIN CERTIFICATE / END CERTIFICATE verwendet genau fünf Bindestriche auf jeder Seite, ohne Leerzeichen und ohne zusätzliche Zeichen. Ein fehlerhafter Header ist der häufigste Grund, warum ein Import fehlschlägt.
Schritt 2: Menü „Zertifikate“ sichtbar machen (falls erforderlich)
Bei vielen FortiGate-Modellen sind die Bildschirme zur Zertifikatsverwaltung standardmäßig ausgeblendet. Wenn Sie System > Certificates nicht sehen, melden Sie sich bei der FortiGate an, gehen Sie zu System > Feature Visibility, aktivieren Sie Certificates unter den zusätzlichen Funktionen und klicken Sie auf Apply. Das Menü Certificates erscheint nun unter System.
Schritt 3: Primäres (lokales) Zertifikat importieren
Melden Sie sich bei Ihrer FortiGate an und gehen Sie zu System > Certificates. Klicken Sie auf Create/Import > Certificate, wählen Sie dann Import Certificate und stellen Sie den Typ auf Local Certificate ein. Klicken Sie auf Upload, wählen Sie Ihre .crt-Serverzertifikatsdatei aus und klicken Sie dann auf Create (unter 7.0 und früheren Versionen heißt diese Schaltfläche OK).
Der Status des Zertifikats sollte sich von PENDING zu OK ändern, was bestätigt, dass es mit dem privaten Schlüssel auf dem Gerät zusammengeführt wurde.
Schritt 4: Zwischenzertifikat (CA) importieren
Installieren Sie anschließend die Zertifikatskette, damit Clients Ihrem Zertifikat vertrauen. Klicken Sie weiterhin unter System > Certificates auf Create/Import > CA Certificate, wählen Sie File, laden Sie Ihre Zwischenzertifikatsdatei (.crt) hoch und bestätigen Sie. Wenn Ihre CA mehr als ein Zwischenzertifikat bereitgestellt hat, wiederholen Sie diesen Schritt für jedes davon. Die importierten Zertifizierungsstellen erscheinen in der Liste External CA Certificates (benannt als CA_Cert_1, CA_Cert_2 usw.).
Schritt 5: Zertifikat dort anwenden, wo Sie es benötigen
Der Import des Zertifikats aktiviert es nicht automatisch; Sie müssen es einem Dienst zuweisen. Wählen Sie die für Sie zutreffende Option:
Für die FortiGate-Admin-Anmeldeseite (HTTPS-Verwaltung): Gehen Sie zu System > Settings, suchen Sie Administration Settings, setzen Sie HTTPS server certificate auf das gerade importierte Zertifikat und klicken Sie auf Apply. Ihre Browsersitzung könnte kurz unterbrochen werden, während das Gerät die Zertifikate wechselt.
Für den SSL-VPN-Fernzugriff: Gehen Sie zu VPN > SSL-VPN Settings, öffnen Sie im Bereich Connection Settings das Dropdown-Menü Server Certificate, wählen Sie das importierte Zertifikat aus und klicken Sie auf Apply.
Hinweis: Bei FortiOS 7.4 und höher ist das Menü VPN > SSL-VPN Settings standardmäßig ausgeblendet. Wenn Sie es nicht sehen, aktivieren Sie es unter System > Feature Visibility (schalten Sie SSL-VPN ein) und kehren Sie dann zu diesem Schritt zurück.
Das war’s. Ihr SSL-Zertifikat ist nun auf FortiGate installiert und aktiv.
Optional: Zertifikat über die CLI importieren
Wenn Sie die Befehlszeile bevorzugen (oder eine Bereitstellung skripten), können Sie das Zertifikat von einem TFTP-Server importieren. Wenn Sie den CSR auf der FortiGate erstellt haben, importieren Sie das signierte Zertifikat mit dem Typ certificate; es wird kein privater Schlüssel oder Passwort benötigt, da sich der Schlüssel bereits auf dem Gerät befindet:
execute vpn certificate local import tftp yourdomain.crt 192.0.2.10 certificate
Wenn Ihr Zertifikat und der private Schlüssel in einer PKCS#12-Datei gebündelt sind (erstellt ohne den CSR der FortiGate), importieren Sie sie als .p12 und geben Sie das Exportpasswort an:
execute vpn certificate local import tftp yourdomain.p12 192.0.2.10 p12 your_pkcs12_password
Ersetzen Sie 192.0.2.10 durch die IP-Adresse Ihres TFTP-Servers und die Dateinamen durch Ihre eigenen. Weisen Sie das Zertifikat nach dem Import wie in Schritt 5 beschrieben der GUI oder dem SSL-VPN zu.
SSL-Installation testen
Nach der Installation des Zertifikats auf FortiGate führen Sie einen SSL-Scan durch, um zu bestätigen, dass das Zertifikat und die Kette korrekt ausgeliefert werden, und um mögliche Fehler zu erkennen.
Sie können auch direkt über die CLI auf dem Gerät bestätigen, dass das Zertifikat vorhanden ist:
get vpn certificate local details
Dies listet jedes installierte Zertifikat mit Name, Aussteller und Gültigkeitsdaten auf, sodass Sie überprüfen können, ob das richtige Zertifikat vorhanden und nicht abgelaufen ist.
Wo kann man das beste SSL-Zertifikat für FortiGate kaufen?
Bei SSL Dragon bieten wir einige der niedrigsten Preise auf dem Markt für unser gesamtes Sortiment an SSL-Produkten, und wir haben uns mit den besten SSL-Marken der Branche zusammengeschlossen, um starke Sicherheit und engagierten Support zu bieten. Alle unsere SSL-Zertifikate sind mit FortiGate-Geräten kompatibel, egal ob Sie die Admin-GUI, ein SSL-VPN-Portal oder einen öffentlich zugänglichen Dienst hinter der Firewall absichern.
Mit Hilfe unserer exklusiven SSL-Tools finden Sie das beste SSL-Zertifikat für Ihr Projekt und Budget. Der SSL Wizard empfiehlt die besten Zertifikate für Ihre Anforderungen.
Häufig gestellte Fragen
Gehen Sie in der GUI zu System > Certificates, wählen Sie das Zertifikat aus und klicken Sie auf View Details, um den Aussteller und die Gültigkeitsdaten anzuzeigen. Führen Sie über die CLI get vpn certificate local details aus, um alle installierten Zertifikate aufzulisten. Um ein Serverzertifikat während einer aktiven Verbindung zu diagnostizieren, aktivieren Sie das Debugging mit dem diagnose-Befehl (diagnose debug application fnbamd -1 gefolgt von diagnose debug enable) und greifen Sie auf den Server zu. Ein Ergebnis von auth_cert_succeed bedeutet, dass das Zertifikat erfolgreich validiert wurde.
Gehen Sie zu System > Certificates und wählen Sie das Zertifikat aus, das Sie exportieren möchten. Klicken Sie in der Werkzeugleiste auf Download (oder klicken Sie mit der rechten Maustaste auf den Eintrag und wählen Sie Download) und speichern Sie die Datei auf Ihrem Computer. Beachten Sie, dass FortiGate nur das öffentliche Zertifikat exportiert; der private Schlüssel wird niemals exportiert.
Alle Zertifikate befinden sich unter System > Certificates, unterteilt in Local Certificates (Ihre Serverzertifikate und deren Schlüssel), Local CA Certificates und External CA Certificates (die vertrauenswürdige Kette) sowie Remote-Zertifikate. Wenn das Menü fehlt, aktivieren Sie es unter System > Feature Visibility. Um eines zu überprüfen, wählen Sie es aus und klicken Sie auf View Details.
FortiGate SSL-VPN bietet sicheren, verschlüsselten Fernzugriff auf interne Ressourcen über HTTPS, ohne dass ein dedizierter VPN-Client auf jedem Gerät erforderlich ist, was es ideal für Remote-Mitarbeiter und externe Dienstleister macht. Das Zertifikat, das Sie unter VPN > SSL-VPN Settings > Server Certificate zuweisen, ist das, was Benutzer sehen, wenn sie sich mit dem VPN-Portal verbinden. Ein öffentlich vertrauenswürdiges SSL-Zertifikat beseitigt somit die Browserwarnung, die das standardmäßige selbstsignierte Zertifikat auslöst.
Die häufigste Ursache ist ein fehlendes Zwischenzertifikat (CA); das Serverzertifikat allein reicht nicht aus. Stellen Sie sicher, dass Sie Schritt 4 abgeschlossen und die vollständige Kette importiert haben, und weisen Sie das Zertifikat dann in Schritt 5 erneut zu. Überprüfen Sie außerdem, ob Sie die FortiGate über den genauen im Zertifikat angegebenen Hostnamen erreichen, da eine Diskrepanz zwischen der URL und dem Common Name oder SAN des Zertifikats ebenfalls eine Warnung auslöst.
Fazit
Die Installation eines SSL-Zertifikats auf FortiGate läuft im Wesentlichen darauf hinaus, das Menü Certificates sichtbar zu machen, falls es ausgeblendet ist, Ihr Serverzertifikat als Local Certificate und die Zertifikatskette als CA Certificate unter System > Certificates zu importieren, und es anschließend der Admin-GUI (System > Settings) und/oder Ihrem SSL-VPN (VPN > SSL-VPN Settings) zuzuweisen.
Benötigen Sie zuerst ein Zertifikat? Durchsuchen Sie unsere SSL-Zertifikate.
Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!
Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10


