bg-tutorials

So installieren Sie ein SSL-Zertifikat auf pfSense

Dieses Tutorial zeigt Ihnen, wie Sie ein SSL-Zertifikat auf pfSense installieren, und zwar über die Web-GUI. Sie importieren Ihr Zertifikat und den zugehörigen privaten Schlüssel in den Certificate Manager, importieren die ausstellende CA-Kette und weisen das Zertifikat anschließend der pfSense-Weboberfläche (dem webConfigurator) zu.

CSR-Code auf pfSense erzeugen

Ein CSR (Certificate Signing Request) ist ein Block codierten Texts, der Ihre Organisationsdaten und Ihren öffentlichen Schlüssel enthält. Sie reichen ihn während des SSL-Beantragungsprozesses bei Ihrer Zertifizierungsstelle ein, wobei gleichzeitig der passende private Schlüssel erzeugt wird. Sie haben zwei Möglichkeiten:

  • Erstellen Sie den CSR automatisch mit unserem CSR-Generator. Dies ist der einfachste Weg, und er ermöglicht es Ihnen, den privaten Schlüssel auf einem Rechner zu behalten, den Sie selbst kontrollieren.
  • Erstellen Sie den CSR direkt in pfSense. Gehen Sie zu System > Certificates, öffnen Sie den Tab Certificates, klicken Sie auf Add/Sign und stellen Sie Method auf Create a Certificate Signing Request. Füllen Sie den Common Name und die übrigen Felder aus und speichern Sie. pfSense speichert den privaten Schlüssel für Sie und zeigt den CSR an, den Sie in Ihre Bestellung einfügen können. Weitere Hintergründe finden Sie in unseren Anleitungen zum Erstellen eines CSR.

Reichen Sie den CSR bei der Zertifizierungsstelle ein, wenn Sie Ihre Bestellung aufgeben. Sobald die CA ihn validiert und Ihr Zertifikat ausstellt, fahren Sie mit der unten beschriebenen Installation fort.

SSL-Zertifikat auf pfSense installieren

Nachdem die CA Ihre Anfrage validiert hat, sendet sie Ihnen die Zertifikatsdateien per E-Mail. Ein typisches Paket enthält Ihr Serverzertifikat, ein oder mehrere Zwischenzertifikate und ein Stammzertifikat (oft zusammen als CA-Bundle geliefert). Importieren Sie zuerst die CA-Kette, damit pfSense einen vollständigen, vertrauenswürdigen Pfad aufbauen kann, und importieren Sie anschließend Ihr Serverzertifikat.

Schritt 1: Stamm- und Zwischenzertifikate importieren

  1. Gehen Sie in der pfSense-GUI zu System > Certificates und öffnen Sie den Tab Authorities (mit CAs beschriftet).
  2. Klicken Sie unten rechts in der Liste auf die Schaltfläche Add (das Symbol +).
  3. Wählen Sie im Dropdown-Menü Method die Option Import an existing Certificate Authority.
  4. Vergeben Sie einen aussagekräftigen Descriptive name, fügen Sie das CA-Zertifikat in das Feld Certificate data ein und klicken Sie auf Save.

Wenn Ihr CA-Bundle sowohl ein Zwischen- als auch ein Stammzertifikat enthält, importieren Sie jedes als separaten CA-Eintrag. Der Import der vollständigen Kette an dieser Stelle verhindert den häufigen Fehler „unvollständige Zertifikatskette“, der das Vertrauen auf manchen Geräten und Browsern beeinträchtigt.

Schritt 2: Ihr Serverzertifikat importieren

Wie Sie das Serverzertifikat importieren, hängt davon ab, wo Sie den CSR erstellt haben.

Wenn Sie den CSR auf pfSense erstellt haben:

  1. Gehen Sie zu System > Certificates und öffnen Sie den Tab Certificates.
  2. Suchen Sie den ausstehenden Eintrag, der Ihrem erstellten CSR entspricht (er ist als externe/ausstehende Anfrage gekennzeichnet), und klicken Sie auf das Symbol Update (Bearbeiten) daneben.
  3. Fügen Sie das ausgestellte Zertifikat in das Feld Final Certificate data ein und klicken Sie auf Save. pfSense besitzt bereits den passenden privaten Schlüssel, sodass Sie diesen nicht erneut einfügen müssen.

Wenn Sie den CSR mit einem externen Tool erstellt haben (zum Beispiel dem SSL Dragon CSR-Generator), importieren Sie das Zertifikat und den zugehörigen privaten Schlüssel gemeinsam:

  1. Gehen Sie zu System > Certificates, öffnen Sie den Tab Certificates und klicken Sie unten rechts auf die Schaltfläche Add/Sign.
  2. Wählen Sie im Dropdown-Menü Method die Option Import an existing Certificate.
  3. Geben Sie einen Descriptive name ein, fügen Sie Ihr Zertifikat in Certificate data ein und fügen Sie den unverschlüsselten privaten Schlüssel in Private key data ein.
  4. Klicken Sie auf Save. Das neue Zertifikat erscheint nun in der Liste und ist bereit, einem Dienst zugewiesen zu werden.

Tipp: Der private Schlüssel muss unverschlüsselt sein (ohne Passphrase), damit pfSense ihn akzeptiert. Wenn Ihr Schlüssel mit —–BEGIN ENCRYPTED PRIVATE KEY—– beginnt, entfernen Sie die Passphrase vor dem Import.

Das Zertifikat auf die pfSense-Web-GUI anwenden

Der Import des Zertifikats aktiviert es nicht automatisch. Um die pfSense-Weboberfläche (den webConfigurator) mit Ihrem neuen Zertifikat abzusichern, weisen Sie es unter Admin Access zu:

  1. Gehen Sie zu System > Advanced und öffnen Sie den Tab Admin Access.
  2. Stellen Sie unter webConfigurator das Protocol auf HTTPS (SSL/TLS) ein.
  3. Wählen Sie im Dropdown-Menü SSL/TLS Certificate das gerade importierte Zertifikat aus.
  4. Scrollen Sie nach unten und klicken Sie auf Save. pfSense startet die Web-GUI mit dem neuen Zertifikat neu.

Nachdem die GUI neu gestartet wurde, laden Sie sie in Ihrem Browser über https:// neu. Wenn Sie gleichzeitig den Port geändert haben, geben Sie den neuen Port in der Adresse an. Sie sollten nun ein gültiges Schlosssymbol ohne Zertifikatswarnung sehen.

Um dasselbe Zertifikat an anderer Stelle in pfSense zu verwenden, wählen Sie es im Zertifikats-Dropdown der jeweiligen Diensteinstellungen aus: zum Beispiel für HAProxy-Frontends, den OpenVPN-Server oder das Captive Portal. Jeder Dienst verweist auf das Zertifikat, das Sie in den Certificate Manager importiert haben, sodass ein einziger Import mehrere Rollen erfüllen kann.

Testen Sie Ihre Installation

Sobald das Zertifikat aktiv ist, bestätigen Sie, dass es korrekt ausgeliefert wird und die Kette vollständig ist. Wenn die pfSense-GUI vom Internet aus erreichbar ist, führen Sie sie durch unseren SSL Checker, um sofort einen Bericht über Zertifikat, Kette und Protokollunterstützung zu erhalten.

Bei einer internen oder nur im LAN erreichbaren Firewall prüfen Sie das Zertifikat direkt von einem Rechner mit installiertem OpenSSL. Ersetzen Sie Host und Port durch die Adresse Ihrer Firewall (die GUI verwendet standardmäßig Port 443 über HTTPS):

echo | openssl s_client -connect 192.168.1.1:443 -servername firewall.yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates

Dies gibt den Aussteller, den Antragsteller und die Gültigkeitsdaten des Zertifikats aus, das pfSense ausliefert. Wenn der Aussteller Ihrer CA entspricht und die Daten aktuell sind, funktioniert die Installation. Sie können auch einfach die GUI in einem Browser öffnen und das Schlosssymbol überprüfen, um zu bestätigen, dass die Kette ohne Warnungen aufgelöst wird.

Wo kann man das beste SSL-Zertifikat für pfSense kaufen?

Wenn Sie ein großartiges Einkaufserlebnis suchen, ist SSL Dragon Ihr bester SSL-Anbieter. Unsere intuitive, benutzerfreundliche Website führt Sie problemlos durch die gesamte Palette an SSL-Zertifikaten. Jedes Produkt wird von einer renommierten Zertifizierungsstelle ausgestellt und ist vollständig mit pfSense kompatibel.

Genießen Sie einige der niedrigsten Preise auf dem Markt sowie engagierten Kundensupport für jedes Zertifikat, das Sie wählen.

Und wenn Sie Schwierigkeiten haben, das perfekte Zertifikat für Ihre Firewall zu finden, nutzen Sie unseren SSL Wizard, um Unterstützung zu erhalten.

Häufig gestellte Fragen

Wo importiere ich ein SSL-Zertifikat in pfSense?

Importieren Sie Zertifikate über den Certificate Manager unter System > Certificates. Verwenden Sie den Tab Authorities (CAs) für Ihre Stamm- und Zwischenzertifikate und den Tab Certificates für Ihr Serverzertifikat und den privaten Schlüssel. Weisen Sie das Zertifikat nach dem Import einem Dienst wie der Web-GUI zu.

Wie aktiviere ich HTTPS auf der pfSense-Weboberfläche?

Gehen Sie zu System > Advanced > Admin Access, stellen Sie Protocol auf HTTPS (SSL/TLS) ein, wählen Sie Ihr importiertes Zertifikat im Dropdown-Menü SSL/TLS Certificate aus und klicken Sie auf Save. pfSense startet die Web-GUI mit dem ausgewählten Zertifikat neu. Sie müssen das Zertifikat zunächst in den Certificate Manager importieren, bevor es im Dropdown-Menü erscheint.

Warum wird mein Zertifikat nicht im Dropdown-Menü SSL/TLS Certificate angezeigt?

Das Dropdown-Menü listet nur Zertifikate mit einem passenden privaten Schlüssel auf. Wenn Sie das Zertifikat ohne den zugehörigen Schlüssel importiert oder einen verschlüsselten Schlüssel eingefügt haben, bietet pfSense es nicht an. Importieren Sie das Zertifikat erneut über Import an existing Certificate und fügen Sie sowohl die Certificate data als auch die unverschlüsselten Private key data ein.

Muss ich das Zwischenzertifikat auf pfSense importieren?

Ja. Importieren Sie das Zwischen- (und Stamm-)Zertifikat als CA-Einträge unter System > Certificates > Authorities, damit pfSense eine vollständige Kette senden kann. Ohne das Zwischenzertifikat können Clients eine nicht vertrauenswürdige oder unvollständige Zertifikatskette melden, obwohl das Serverzertifikat selbst gültig ist.

Wie überprüfe ich, ob das SSL-Zertifikat korrekt auf pfSense installiert ist?

Öffnen Sie die pfSense-GUI über https:// und bestätigen Sie, dass der Browser ein gültiges Schlosssymbol ohne Warnung anzeigt. Von einem Computer mit OpenSSL aus können Sie die Firewall auch direkt abfragen:
echo | openssl s_client -connect 192.168.1.1:443 -servername firewall.yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -dates
Wenn Ihre CA als Aussteller und aktuelle Gültigkeitsdaten zurückgegeben werden, ist das Zertifikat installiert und aktiv.

Kann ich dasselbe Zertifikat für OpenVPN oder HAProxy auf pfSense verwenden?

Ja. Jedes Zertifikat im Certificate Manager kann für mehrere Dienste wiederverwendet werden. Wählen Sie es im Zertifikats-Dropdown-Menü in den Einstellungen für HAProxy, den OpenVPN-Server, das Captive Portal oder andere TLS-fähige Dienste aus. Ein Import kann mehrere Rollen erfüllen.

Fazit

Die Installation eines SSL-Zertifikats auf pfSense ist ein GUI-gesteuerter Prozess: Importieren Sie die CA-Kette unter System > Certificates > Authorities, importieren Sie Ihr Serverzertifikat und den privaten Schlüssel unter dem Tab Certificates und weisen Sie es anschließend der Web-GUI unter System > Advanced > Admin Access zu, wobei Protocol auf HTTPS (SSL/TLS) eingestellt sein muss. Verwenden Sie dasselbe Zertifikat bei Bedarf auch für OpenVPN oder HAProxy weiter.

Benötigen Sie zunächst ein Zertifikat? Durchsuchen Sie unsere SSL-Zertifikate.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.