bg-tutorials

Wie man ein SSL-Zertifikat auf Palo Alto Networks installiert

In diesem Tutorial lernen Sie, wie Sie ein SSL-Zertifikat auf einer Palo Alto Networks Firewall installieren, auf der PAN-OS läuft. Sie importieren das signierte Zertifikat, binden es über ein SSL/TLS Service Profile ein und wenden die Änderung mit einem Commit an.

CSR-Code auf Palo Alto Networks generieren

Wir beginnen mit der Erstellung des CSR (Certificate Signing Request). Ein CSR ist eine Anfrage, die an eine Zertifizierungsstelle gesendet wird, um ein digitales Zertifikat zu beantragen. Bei Palo Alto Networks generiert die Firewall gleichzeitig den passenden privaten Schlüssel auf dem Gerät und behält ihn dort. Aus diesem Grund importieren Sie später nur das signierte Zertifikat und lassen die Schlüsselfelder leer. Sie haben zwei Möglichkeiten:

Wichtig: Wenn Sie den CSR auf der Firewall generiert haben, erzeugen Sie ihn auf demselben Gerät, auf dem Sie das Zertifikat installieren werden, und merken Sie sich den genauen Zertifikatsnamen, den Sie verwendet haben. PAN-OS gleicht das signierte Zertifikat anhand dieses Namens mit dem privaten Schlüssel auf dem Gerät ab. (Wenn Sie stattdessen den CSR und den Schlüssel anderswo generiert haben, zum Beispiel mit unserem CSR-Generator, importieren Sie das Zertifikat und den Schlüssel gemeinsam; siehe Teil 2 unten.)

Reichen Sie den CSR während Ihrer Bestellung bei der Zertifizierungsstelle ein. Nachdem die CA ihn validiert und Ihr SSL-Zertifikat ausgestellt hat, fahren Sie mit der Installation unten fort.

SSL-Zertifikat auf Palo Alto Networks installieren

Nachdem Ihre CA die Anfrage validiert und Ihnen die SSL-Dateien per E-Mail zugesendet hat, sind Sie bereit für die Installation. Der Vorgang besteht aus drei Teilen: die Zertifikatsdatei vorbereiten, sie importieren und anschließend über ein SSL/TLS Service Profile einbinden und committen.

Teil 1: SSL-Zertifikatsdatei vorbereiten

Laden Sie das ZIP-Archiv von Ihrer CA herunter und extrahieren Sie Ihr Serverzertifikat und die Zwischenzertifikate (CA). Um die Installation auf PAN-OS durchzuführen, kombinieren Sie diese zu einer einzigen PEM-Textdatei, wobei Ihr Serverzertifikat oben steht und jedes Zwischenzertifikat darunter:

  1. Öffnen Sie Ihr Server- (primäres) Zertifikat in einem reinen Texteditor und kopieren Sie den vollständigen Block, einschließlich der Zeilen —–BEGIN CERTIFICATE—– und —–END CERTIFICATE—–.
  2. Fügen Sie ihn in ein neues reines Textdokument ein. Fügen Sie keine überflüssigen Leerzeichen oder zusätzlichen Leerzeilen hinzu.
  3. Öffnen Sie Ihr Zwischenzertifikat, kopieren Sie dessen Inhalt und fügen Sie ihn direkt unterhalb des Serverzertifikats ein. Hinweis: Wenn Ihre CA mehr als ein Zwischenzertifikat gesendet hat, fügen Sie das zweite Zwischenzertifikat unter dem ersten ein, in der Reihenfolge der Zertifikatskette.
  4. Speichern Sie die Datei mit einem Namen, der keine Leerzeichen enthält (Leerzeichen können dazu führen, dass der Import fehlschlägt). Eine Dateiendung .cer, .crt oder .pem ist in Ordnung.

Ihre fertige Datei sollte folgender Struktur entsprechen:

-----BEGIN CERTIFICATE-----
(Your server / primary SSL certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(Intermediate CA certificate)
-----END CERTIFICATE-----

Tipp: Die Reihenfolge ist entscheidend: Das Serverzertifikat muss zuerst kommen, gefolgt von den Zwischenzertifikaten, die es signiert haben. Fügen Sie das Root-Zertifikat nicht hinzu; Clients vertrauen ihm bereits.

Teil 2: SSL-Zertifikat importieren

  1. Melden Sie sich bei der PAN-OS-Weboberfläche an und wechseln Sie zum Tab Device.
  2. Erweitern Sie im linken Bereich Certificate Management und klicken Sie auf Certificates. Bleiben Sie auf dem Unterregister Device Certificates.
  3. Klicken Sie unten im Bildschirm auf Import.
  4. Geben Sie im Fenster Import Certificate im Feld Certificate Name genau denselben Namen ein, den Sie für den CSR verwendet haben. So verknüpft PAN-OS das Zertifikat mit dem bereits auf der Firewall vorhandenen privaten Schlüssel.
  5. Setzen Sie Certificate Type auf Local und File Format auf Base64 Encoded Certificate (PEM).
  6. Klicken Sie auf Browse und wählen Sie die zusammengeführte Zertifikatsdatei aus, die Sie in Teil 1 gespeichert haben. Da die Firewall den privaten Schlüssel bereits besitzt, lassen Sie Import private key deaktiviert und die Felder für Schlüssel/Passphrase leer.
  7. Klicken Sie auf OK. In der Liste Device Certificates sollte Ihr Zertifikat nun mit dem Status valid angezeigt werden.

Haben Sie den CSR und den Schlüssel außerhalb der Firewall generiert? Dann befindet sich Ihr privater Schlüssel nicht auf dem Gerät. In diesem Fall importieren Sie eine einzelne PKCS#12 (.pfx/.p12)-Datei, die Zertifikat und Schlüssel zusammen enthält: Setzen Sie File Format auf Encrypted Private Key and Certificate (PKCS12), aktivieren Sie Import private key, wählen Sie die Datei aus und geben Sie deren Passphrase ein. Wenn Sie nur einen separaten PEM-Schlüssel haben, importieren Sie zuerst das PEM-Zertifikat, aktivieren Sie dann Import private key und fügen Sie die Schlüsseldatei hinzu.

Teil 3: Zertifikat mit einem SSL/TLS Service Profile verbinden

Der Import des Zertifikats allein reicht nicht aus. Eine Palo Alto Firewall verwendet ein Zertifikat nur, wenn es von einem SSL/TLS Service Profile referenziert wird, das wiederum einem Dienst zugeordnet ist. In diesem Schritt wird das Zertifikat tatsächlich aktiv.

  1. Gehen Sie zu Device → Certificate Management → SSL/TLS Service Profile und klicken Sie auf Add.
  2. Geben Sie einen Name für das Profil ein (zum Beispiel yourdomain-ssl).
  3. Wählen Sie im Dropdown-Menü Certificate das gerade importierte Zertifikat aus. (Verwenden Sie hier ein signiertes Serverzertifikat, kein CA-Zertifikat.)
  4. Legen Sie unter Protocol Settings die Werte für Min Version und Max Version fest. Für die Management-Schnittstelle und GlobalProtect-Portale/Gateways wird TLSv1.3 unterstützt, setzen Sie daher beide Werte auf TLSv1.3, sofern Ihre Clients dies zulassen. Für andere Dienste verwenden Sie mindestens TLSv1.2. Vermeiden Sie TLSv1.0 und TLSv1.1.
  5. Klicken Sie auf OK.

Verknüpfen Sie nun das Profil mit dem Dienst, der das Zertifikat benötigt:

  • Management-Weboberfläche (GUI): Gehen Sie zu Device → Setup → Management, klicken Sie auf das Zahnradsymbol bei General Settings, wählen Sie Ihr Profil im Dropdown-Menü SSL/TLS Service Profile aus und klicken Sie auf OK.
  • GlobalProtect: Öffnen Sie Network → GlobalProtect → Portals (oder Gateways), bearbeiten Sie das Portal/Gateway und wählen Sie Ihr Profil unter SSL/TLS Service Profile in der Portal-/Gateway-Konfiguration aus.
  • Andere Dienste (Authentication Portal, URL Admin Override, Entschlüsselung usw.) referenzieren das SSL/TLS Service Profile über ihre jeweiligen Konfigurationsbildschirme.

Teil 4: Mit Commit anwenden

Nichts wird wirksam, bis Sie committen. Klicken Sie oben rechts auf Commit und dann erneut auf Commit, um zu bestätigen. Wenn Sie das Profil mit der Management-Schnittstelle verknüpft haben, startet PAN-OS den Webserver neu. Aktualisieren Sie anschließend Ihren Browser; während des Neustarts kann die GUI-Verbindung kurzzeitig unterbrochen werden.

Herzlichen Glückwunsch. Ihr SSL-Zertifikat ist nun auf Palo Alto Networks installiert und aktiv. Um das Ergebnis zu bestätigen und einen sofortigen Statusbericht zu erhalten, verwenden Sie unseren SSL-Checker.

Wo kann man das beste SSL-Zertifikat für Palo Alto Networks kaufen?

Wenn Sie auf der Suche nach günstigen SSL-Zertifikaten sind, ist SSL Dragon Ihr bester SSL-Anbieter. Unsere schnelle und benutzerfreundliche Website führt Sie durch das gesamte Angebot an SSL-Zertifikaten. Alle unsere Produkte werden von vertrauenswürdigen Zertifizierungsstellen signiert und sind mit Palo Alto Networks Firewalls kompatibel.

Wir bieten Ihnen die besten Preise auf dem Markt und einen erstklassigen Kundensupport für jedes Zertifikat, das Sie kaufen. Und wenn Sie Schwierigkeiten haben, das perfekte Zertifikat für Ihr Projekt zu finden, gibt Ihnen unser Tool SSL Wizard schnelle Vorschläge.

Häufig gestellte Fragen

Warum wurde mein Zertifikat importiert, aber die Firewall zeigt weiterhin das alte Zertifikat an?

Der Import eines Zertifikats bedeutet nicht, dass es auch verwendet wird. Auf PAN-OS müssen Sie es aus einem SSL/TLS Service Profile referenzieren und dieses Profil dem entsprechenden Dienst zuweisen (der Management-Schnittstelle, einem GlobalProtect-Portal/Gateway usw.) und anschließend Commit ausführen. Bis dahin verwendet die Firewall weiterhin das vorherige Zertifikat.

Muss ich den privaten Schlüssel auf Palo Alto Networks importieren?

Nicht, wenn Sie den CSR auf der Firewall generiert haben: Der private Schlüssel wurde auf dem Gerät erstellt und bleibt dort, sodass Sie nur das signierte Zertifikat (mit demselben Namen wie der CSR) importieren und die Schlüsselfelder leer lassen. Wenn Sie den CSR und den Schlüssel anderswo generiert haben, importieren Sie ein PKCS#12-Bundle (Zertifikat plus Schlüssel) oder importieren Sie das Zertifikat und anschließend die separate Schlüsseldatei.

Warum muss der Zertifikatsname mit dem CSR-Namen übereinstimmen?

PAN-OS verknüpft ein signiertes Zertifikat mit seinem privaten Schlüssel anhand des Namens des Zertifikatsobjekts. Wenn Sie das Zertifikat unter demselben Certificate Name importieren, den Sie für den CSR auf dem Gerät verwendet haben, ordnet die Firewall es automatisch dem vorhandenen privaten Schlüssel zu. Ein anderer Name erzeugt ein separates Objekt ohne Schlüssel, und das Zertifikat kann nicht verwendet werden.

Wie kombiniere ich das Zertifikat und die Zwischenzertifikate für PAN-OS?

Öffnen Sie einen reinen Texteditor und fügen Sie die Zertifikate hintereinander ein: zuerst Ihr Serverzertifikat, dann jedes Zwischenzertifikat (CA) darunter, einschließlich jeder Zeile —–BEGIN CERTIFICATE—– / —–END CERTIFICATE—–. Speichern Sie die Datei mit einem Namen ohne Leerzeichen und importieren Sie sie als Base64 Encoded Certificate (PEM). Fügen Sie das Root-Zertifikat nicht hinzu.

Welche TLS-Versionen sollte ich im SSL/TLS Service Profile festlegen?

Für den administrativen Zugriff auf die Management-Schnittstelle sowie für GlobalProtect-Portale und -Gateways unterstützt PAN-OS TLSv1.3; verwenden Sie diese Version sowohl als Minimum als auch als Maximum, sofern Ihre Clients dies zulassen. Für andere Dienste setzen Sie das Minimum auf TLSv1.2. Vermeiden Sie die veralteten Protokolle TLSv1.0 und TLSv1.1.

Wie überprüfe ich, ob das SSL-Zertifikat auf Palo Alto Networks installiert ist?

Prüfen Sie in der GUI unter Device → Certificate Management → Certificates. Das Zertifikat sollte als valid mit dem korrekten Ablaufdatum angezeigt werden. Rufen Sie nach dem Commit den Dienst auf (zum Beispiel die Management-URL oder Ihr GlobalProtect-Portal) und überprüfen Sie das Schlosssymbol, um zu bestätigen, dass das neue Zertifikat verwendet wird.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.