bg-tutorials

So installierst du ein SSL-Zertifikat auf Ivanti Connect Secure (Pulse Secure) SSL VPN

Diese Anleitung gibt Ihnen Schritt-für-Schritt-Anweisungen, wie Sie ein SSL-Zertifikat auf Ivanti Connect Secure installieren, dem SSL-VPN-Gerät, das jahrelang als Pulse Secure verkauft wurde. Sie importieren das signierte Zertifikat in der Admin-Konsole unter System > Configuration > Certificates > Device Certificates, fügen die Zwischenzertifikate hinzu, damit die Kette vollständig ist, und binden das Ergebnis an Ihre virtuellen Ports.

Ein Hinweis zur Namensgebung, da beide Bezeichnungen noch in Gebrauch sind. Ivanti übernahm Pulse Secure am 1. Dezember 2020 und benannte die Produktreihe um: Pulse Connect Secure wurde zu Ivanti Connect Secure (ICS), und die Desktop-App, die die meisten Menschen Pulse Secure nannten, ist jetzt der Ivanti Secure Access Client. Für diese Aufgabe hat sich nur das Branding geändert. Der Menüpfad, die Schaltflächennamen und die unten aufgeführten Schritte sind identisch, egal ob Ihr Gerät noch das Pulse-Branding auf einer älteren 9.1- oder 22.x-Version zeigt oder das neuere Ivanti-Branding.

CSR-Code auf Ivanti Connect Secure erzeugen

Wenn Sie den CSR-Code bereits erzeugt und das SSL-Zertifikat von Ihrer CA erhalten haben, überspringen Sie diesen Abschnitt und gehen Sie direkt zur Installation des Zertifikats.

Das Erstellen eines CSR (Certificate Signing Request) ist Teil des Beantragungsprozesses für ein SSL-Zertifikat. Der CSR ist ein Block aus codiertem Text, der die zu sichernde Domain und die Organisation enthält, der sie gehört. Wenn Sie den CSR auf dem Gerät erzeugen, erstellt es auch Ihren privaten Schlüssel und behält ihn auf dem Gerät, weshalb das signierte Zertifikat auf dasselbe Gerät und in dieselbe ausstehende Anfrage zurückkehren muss.

Sie haben zwei Möglichkeiten:

  • Nutzen Sie unseren CSR-Generator, um den CSR automatisch zu erstellen. Er stellt Ihnen sowohl den CSR als auch den passenden privaten Schlüssel bereit, die Sie dann bei der Installation zusammen importieren.
  • Folgen Sie unserer Schritt-für-Schritt-Anleitung zum Erzeugen eines CSR auf Ivanti Connect Secure, bei der der private Schlüssel auf dem Gerät verbleibt.

Reichen Sie den CSR während der Bestellung bei Ihrer Zertifizierungsstelle ein. Sobald die CA ihn validiert und Ihr Zertifikat ausstellt, fahren Sie mit der Installation unten fort.

SSL-Zertifikat auf Ivanti Connect Secure installieren

Nachdem die CA Ihr Zertifikat signiert und die Dateien an Ihr Postfach gesendet hat, laden Sie das ZIP-Archiv herunter und entpacken Sie den Inhalt auf Ihrem Computer. Die genauen Schritte unten hängen davon ab, wo Sie den CSR erzeugt haben. Folgen Sie also dem Weg, der zu Ihrer Situation passt.

Wenn Sie den CSR auf dem Gerät erzeugt haben

  1. Melden Sie sich bei Ihrer Ivanti Connect Secure-Admin-Konsole an.
  2. Navigieren Sie zu System > Configuration > Certificates > Device Certificates.
  3. Klicken Sie unter Certificate Signing Requests auf den Link Pending CSR, der dem Zertifikat entspricht, das Sie installieren möchten.
  4. Klicken Sie am unteren Rand des neuen Fensters im Abschnitt Import signed certificate auf Browse und wählen Sie das heruntergeladene Zertifikat aus (im PKCS#7- oder DER-Format).
  5. Klicken Sie auf Import.

Tipp: Nachdem Sie ein Zertifikat auf diese Weise importiert haben, speichern Sie eine Kopie Ihrer Systemkonfiguration. Gehen Sie zu Maintenance > Import/Export > Import/Export Configuration und klicken Sie auf Save Config As, um die Datei system.cfg herunterzuladen. Mit diesem Backup können Sie das Zertifikat und den privaten Schlüssel bei Bedarf wiederherstellen.

Wenn Sie den CSR an anderer Stelle erzeugt haben

Wenn Sie den CSR an anderer Stelle erstellt haben (zum Beispiel mit unserem CSR-Generator), importieren Sie das Zertifikat zusammen mit seinem privaten Schlüssel:

  1. Klicken Sie auf der Statusseite Ihres Zertifikats auf die Schaltfläche View certificate.
  2. Wählen Sie im neuen Fenster das gewünschte Zertifikatsformat aus (zum Beispiel PKCS#7) und laden Sie das Zertifikat herunter.
  3. Navigieren Sie zu System > Configuration > Certificates > Device Certificates und klicken Sie auf Import Certificate & Key.
  4. Wählen Sie aus, wie Ihre Dateien verpackt sind, und füllen Sie dann die Felder aus:
    • Certificate file: das heruntergeladene, signierte Zertifikat.
    • Private key file: der zusammen mit dem CSR erzeugte Schlüssel.
    • Password: das Schlüssel- oder PKCS#12-Passwort, falls Ihre Datei damit geschützt ist.
  5. Klicken Sie auf Import.

Hinweis: Wenn Zertifikat und Schlüssel in einer einzigen PKCS#12-Datei (.pfx oder .p12) zusammengefasst sind, wählen Sie auf der Import-Seite die Option If certificate file includes private key. Sie geben dann nur die eine Datei plus ihr Passwort an und lassen das separate Schlüsselfeld leer.

Ihr Zwischenzertifikat importieren

Um eine vollständige Kette darzustellen, der Browser und Clients vertrauen, importieren Sie die Zwischenzertifikate (CA):

  1. Wählen Sie in der Admin-Konsole System > Configuration > Certificates > Device Certificates und klicken Sie auf den Link Intermediate Device CAs. Achten Sie darauf, diesen und nicht Trusted Client CAs zu verwenden, das die separate Liste ist, mit der Zertifikate von Clients validiert werden, nicht dazu dient, Ihre eigene Kette aufzubauen.
  2. Klicken Sie auf Import CA Certificate und suchen Sie Ihre Zwischenzertifikatsdatei.
  3. Klicken Sie auf Import Certificate.
  4. Wenn Ihre CA mehr als ein Zwischenzertifikat bereitgestellt hat, können Sie diese in einer einzigen PEM-Datei hochladen oder den Import für jedes wiederholen. Ivanti dokumentiert, dass die Kette in absteigender Reihenfolge gesendet wird, beginnend mit dem Stammzertifikat. Behalten Sie die Zertifikate also in dieser Reihenfolge innerhalb einer kombinierten Datei bei, statt sie zu vertauschen.

Das Zertifikat Ihren virtuellen Ports zuweisen

Der Import eines Zertifikats setzt es nicht automatisch in Betrieb. Der letzte Schritt besteht darin, es an die Ports zu binden, die den VPN-Verkehr bedienen, typischerweise Ihre internen und externen Ports:

  1. Doppelklicken Sie in Ihrer Liste der Gerätezertifikate auf das alte Zertifikat, das Sie ersetzen.
  2. Lösen Sie es von allen zugewiesenen Ports und klicken Sie dann auf Save Changes.
  3. Doppelklicken Sie zurück in der Liste auf das neue Zertifikat.
  4. Wählen Sie die relevanten internen und externen Ports aus und fügen Sie sie hinzu, und klicken Sie dann auf Save Changes.

Ein Port kann jeweils nur ein Gerätezertifikat bedienen. Deshalb gibt erst das Lösen des alten Zertifikats den Port für das neue frei. Administratoren, die über den geänderten Port verbunden sind, sehen möglicherweise einen Sitzungsabbruch, während das Gerät die Zertifikate wechselt. Führen Sie dies daher in einem Wartungsfenster durch, wenn das VPN in Gebrauch ist.

Ihre SSL-Installation testen

Nachdem Sie das Zertifikat installiert haben, führen Sie einen Scan gegen den öffentlichen Hostnamen Ihres VPN durch, um zu bestätigen, dass das Zertifikat korrekt bereitgestellt wird und die Zwischenzertifikatskette vollständig ist. Unser SSL Checker meldet das Zertifikat, die Kette und die vom Gerät angebotenen Protokolle. Wenn der Bericht anzeigt, dass die Kette unvollständig ist, wurde das Zwischenzertifikat entweder in die falsche Liste importiert oder überhaupt nicht importiert: Wiederholen Sie den obigen Schritt Intermediate Device CAs.

Häufig gestellte Fragen

Ist Pulse Secure dasselbe wie Ivanti Connect Secure?

Ja. Ivanti hat Pulse Secure übernommen und die Produkte umbenannt. Das Pulse Connect Secure-VPN-Gerät heißt jetzt Ivanti Connect Secure, und der Pulse Secure-Desktop-Client ist jetzt der Ivanti Secure Access Client. Die Admin-Konsole und der Ablauf der Zertifikatsinstallation sind unverändert, sodass diese Anleitung sowohl für die Pulse- als auch für die Ivanti-gebrandeten Versionen gilt.

Wo importiere ich das SSL-Zertifikat auf Ivanti Connect Secure?

Melden Sie sich bei der Admin-Konsole an und gehen Sie zu System > Configuration > Certificates > Device Certificates. Wenn Sie den CSR auf dem Gerät erzeugt haben, öffnen Sie den entsprechenden Pending CSR und importieren Sie das signierte Zertifikat. Wenn Sie den CSR an anderer Stelle erzeugt haben, klicken Sie auf Import Certificate & Key und laden Sie das Zertifikat und den privaten Schlüssel hoch (oder eine einzelne PKCS#12-Datei).

Welches Zertifikatsdateiformat akzeptiert Ivanti Connect Secure?

Das Gerät akzeptiert gängige Formate. Beim Importieren eines signierten Zertifikats in einen ausstehenden CSR können Sie PKCS#7– oder DER-Dateien hochladen. Beim Importieren eines Zertifikats mit seinem Schlüssel können Sie separate Zertifikats- und Schlüsseldateien oder eine kombinierte PKCS#12-Datei (eine .pfx– oder .p12-Datei) bereitstellen, optional durch ein Passwort geschützt.

Muss ich das Zwischenzertifikat importieren?

Ja. Ein fehlendes Zwischenzertifikat ist die häufigste Ursache für Warnungen bezüglich „nicht vertrauenswürdigem Zertifikat“ auf Ivanti Connect Secure. Fügen Sie nach dem Import Ihres Gerätezertifikats die Zwischenzertifikate über den Link Intermediate Device CAs hinzu, damit das Gerät eine vollständige Kette präsentiert. Ein Desktop-Browser kann in Fällen, in denen ein VPN-Client die Verbindung ablehnt, trotzdem eine Verbindung herstellen. Bestätigen Sie die Korrektur daher mit dem Client, den Ihre Nutzer tatsächlich verwenden, und nicht nur in einem Browser.

Wie aktiviere ich das neue Zertifikat auf dem VPN?

Der Import eines Zertifikats schaltet es nicht von selbst ein. Sie müssen es an Ihre Virtual Ports binden. Doppelklicken Sie auf das alte Zertifikat und lösen Sie es von seinen Ports, doppelklicken Sie dann auf das neue Zertifikat und weisen Sie ihm Ihre internen und externen Ports zu. Klicken Sie nach jedem Schritt auf Save Changes.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.