bg-tutorials

So installieren Sie ein SSL-Zertifikat auf Zyxel ZyWall USG

Diese Anleitung zeigt Ihnen, wie Sie ein SSL-Zertifikat auf einer Zyxel ZyWALL/USG-Firewall installieren (einschließlich der aktuellen USG FLEX– und ATP-Modelle mit ZLD-Firmware).

CSR auf Zyxel ZyWALL/USG erstellen

CSR steht für Certificate Signing Request: ein Block aus codiertem Text, der Ihre Kontaktdaten und Ihren öffentlichen Schlüssel enthält. Um ein SSL-Zertifikat eines Drittanbieters zu erhalten, erstellen Sie einen CSR und reichen ihn zur Validierung bei einer Zertifizierungsstelle (CA) ein. Sie haben zwei Möglichkeiten:

Wo Sie den CSR erstellen, bestimmt, wie Sie später installieren. Wenn Sie den CSR auf der Firewall erstellen (Configuration > Object > Certificate > My Certificates > Add), verbleibt der private Schlüssel auf dem Gerät, und Sie importieren einfach das ausgestellte Zertifikat allein. Wenn Sie den CSR außerhalb des Geräts erstellen (zum Beispiel mit unserem CSR-Generator oder OpenSSL), befindet sich der private Schlüssel in einer Datei auf Ihrem Computer, und Sie müssen ihn vor dem Import in einem PKCS#12-Bundle wieder mit dem Zertifikat zusammenführen (siehe nächster Abschnitt). Reichen Sie den CSR beim Bestellvorgang bei der CA ein, schließen Sie die Validierung ab und fahren Sie mit der Installation unten fort, sobald Ihr Zertifikat ausgestellt wurde.

SSL-Zertifikat auf Zyxel ZyWALL/USG installieren

Nachdem die CA Ihre Bestellung validiert hat, sendet sie Ihnen das Zertifikat per E-Mail. Laden Sie das Archiv herunter und entpacken Sie es auf Ihrem lokalen Rechner. Welchen Weg Sie als Nächstes gehen, hängt davon ab, wo sich der private Schlüssel befindet.

Schritt 1: Die richtige Importmethode wählen

  • CSR auf der Firewall erstellt: Der passende Schlüssel ist bereits im ausstehenden My Certificates-Eintrag gespeichert. Importieren Sie das ausgestellte Zertifikat allein (Schritt 2A).
  • CSR außerhalb des Geräts erstellt (unser CSR-Generator, OpenSSL, ein anderer Server): Die Firewall hat keinen Schlüssel, den sie mit dem Zertifikat verbinden kann, daher müssen Sie ein PKCS#12-Bundle importieren, das Zertifikat, Zertifikatskette und privaten Schlüssel zusammen enthält (Schritt 2B). Dies ist der häufigste Fall.

Schritt 2A: Zertifikat importieren, wenn der Schlüssel bereits auf dem Gerät ist

Wenn Sie den CSR auf der ZyWALL/USG erstellt haben, importieren Sie die Datei, die Ihnen die CA gesendet hat (typischerweise .cer, .crt oder .p7b):

  1. Gehen Sie im Web-Configurator zu Configuration > Object > Certificate > My Certificates.
  2. Klicken Sie auf Import.
  3. Klicken Sie auf Browse und wählen Sie die von der CA ausgestellte Zertifikatsdatei aus.
  4. Lassen Sie das Feld password leer (der Schlüssel befindet sich bereits auf dem Gerät, sodass kein PKCS#12-Passwort benötigt wird) und klicken Sie auf OK.
  5. Der Status des entsprechenden Eintrags ändert sich von einer ausstehenden Anfrage zu einem installierten Zertifikat. Fahren Sie mit Schritt 3 fort, um es anzuwenden.

Schritt 2B: Ein PKCS#12-Bundle erstellen und importieren (Schlüssel außerhalb des Geräts)

Die ZLD-Firmware akzeptiert kein reines PEM/CRT, wenn der passende Schlüssel nicht bereits auf dem Gerät vorhanden ist, und sie kann einen privaten Schlüssel nicht selbstständig lesen. Bündeln Sie alles mit OpenSSL in einer einzigen .p12-Datei. Führen Sie dies auf einem beliebigen Rechner mit OpenSSL aus (Linux, macOS oder Windows mit den OpenSSL/Git-Tools), im Ordner, der Ihre Dateien enthält:

openssl pkcs12 -export -out yourdomain.p12 -inkey yourdomain.key -in yourdomain.crt -certfile ca-bundle.crt
  • -inkey yourdomain.key: der zusammen mit Ihrem CSR erstellte private Schlüssel.
  • -in yourdomain.crt: Ihr ausgestelltes (primäres/Endnutzer-)Zertifikat.
  • -certfile ca-bundle.crt: die Zwischen- (und Root-)Zertifikate, damit die Firewall die vollständige Vertrauenskette bereitstellt. Wenn die CA die Zwischenzertifikate als separate Dateien gesendet hat, fügen Sie diese zunächst zu einer einzigen ca-bundle.crt zusammen, oder übergeben Sie die von Ihrer CA bereitgestellte Bundle-Datei.

OpenSSL fragt nach einem Export Password. Legen Sie eines fest und merken Sie es sich; Sie geben beim Import in die Firewall dasselbe Passwort ein. Importieren Sie anschließend das Bundle:

  1. Gehen Sie im Web-Configurator zu Configuration > Object > Certificate > My Certificates.
  2. Klicken Sie auf Import.
  3. Klicken Sie auf Browse und wählen Sie Ihre Datei yourdomain.p12 aus.
  4. Geben Sie das Export Password ein, das Sie im OpenSSL-Befehl festgelegt haben, und klicken Sie dann auf OK.
  5. Das Zertifikat erscheint nun unter My Certificates mit dem angehängten privaten Schlüssel.

Falls der Import abgelehnt wird, lehnen manche Firmware-Versionen eine PKCS#12-Datei ab, die Zwischenzertifikate enthält. Erstellen Sie in diesem Fall die .p12-Datei neu, nur mit dem Endnutzer-Zertifikat und dem Schlüssel (lassen Sie -certfile weg), und importieren Sie die Zwischen-/Root-Zertifikate separat unter Configuration > Object > Certificate > Trusted Certificates.

Schritt 3: Das Zertifikat anwenden

Der Import eines Zertifikats nimmt es nicht automatisch in Betrieb. Sie müssen es für die Funktion auswählen, die es benötigt.

  • Web-Administration (HTTPS-Verwaltung): Gehen Sie zu Configuration > System > WWW, setzen Sie Server Certificate auf Ihr importiertes Zertifikat und klicken Sie auf Apply.
  • SSL VPN: Gehen Sie zu Configuration > VPN > SSL VPN (bei älterer Firmware Configuration > Object > SSL Application / die SSL-VPN-Zugriffseinstellungen) und wählen Sie dasselbe Zertifikat als Server-Zertifikat aus.

Wenn Sie das Zertifikat der Web-Administration geändert haben, kann Ihre Browsersitzung während des Neustarts des Dienstes abbrechen; verbinden Sie sich erneut über HTTPS und bestätigen Sie, dass das neue Zertifikat ausgeliefert wird.

Konfiguration überprüfen

Überprüfen Sie nach der Installation, dass die Firewall das Zertifikat und die vollständige Kette bereitstellt. Rufen Sie die Verwaltungs-URL oder das SSL-VPN-Portal über HTTPS auf und bestätigen Sie das Schlosssymbol. Führen Sie anschließend einen externen Scan mit unserem SSL Checker durch, um sofort einen Bericht über das Zertifikat, die Kette und die unterstützten Protokolle zu erhalten. Sie können das ausgelieferte Zertifikat auch von jedem Rechner mit OpenSSL bestätigen:

echo | openssl s_client -connect your-firewall-host:443 -servername your-firewall-host 2>/dev/null | openssl x509 -noout -issuer -subject -dates

Dies gibt den Aussteller, den Inhaber und die Gültigkeitsdaten des von der Firewall präsentierten Zertifikats aus. Wenn Sie das Gerät über einen benutzerdefinierten Port verwalten, ersetzen Sie 443 durch diesen Port.

Wo bekommt man das beste SSL-Zertifikat für Zyxel ZyWALL/USG?

SSL Dragon ist Ihre Quelle für alle Ihre SSL-Bedürfnisse. Unsere intuitive, benutzerfreundliche Website führt Sie durch das gesamte Sortiment an SSL-Zertifikaten, und jedes Produkt wird von einer vertrauenswürdigen Zertifizierungsstelle signiert und ist vollständig kompatibel mit Zyxel ZyWALL/USG-, USG FLEX- und ATP-Firewalls. Genießen Sie einige der niedrigsten Preise auf dem Markt sowie engagierten Support, egal für welches Zertifikat Sie sich entscheiden.

Häufig gestellte Fragen

Welches Zertifikatsformat benötigt eine Zyxel ZyWALL/USG?

Wenn Sie den CSR auf der Firewall erstellt haben, importieren Sie die ausgestellte .cer-, .crt– oder .p7b-Datei direkt. Wurde der Schlüssel außerhalb des Geräts erstellt, bündeln Sie das Zertifikat, die Kette und den privaten Schlüssel in einer PKCS#12-Datei (.p12 / .pfx) und importieren Sie diese, da der Web-Configurator keinen eigenständigen privaten Schlüssel importieren kann.

Warum schlägt der Import meines Zyxel-Zertifikats fehl oder zeigt keinen privaten Schlüssel an?

Das bedeutet fast immer, dass das Zertifikat und sein privater Schlüssel nie zusammengeführt wurden. Der Import einer reinen .crt-Datei, wenn der passende Schlüssel nicht auf dem Gerät vorhanden ist, hinterlässt einen unbrauchbaren Eintrag. Erstellen Sie stattdessen ein .p12-Bundle, das den Schlüssel enthält (siehe Schritt 2B), und importieren Sie dieses. Wird ein Bundle mit Zwischenzertifikaten abgelehnt, exportieren Sie die .p12-Datei nur mit dem Endnutzer-Zertifikat und dem Schlüssel und fügen Sie die Zwischenzertifikate unter Trusted Certificates hinzu.

Wie konvertiere ich eine .pfx-Datei in .p12 für Zyxel?

Normalerweise müssen Sie nichts konvertieren; .pfx und .p12 sind dasselbe PKCS#12-Format. Wenn Ihr Tool eine .pfx-Datei erzeugt hat und die Firewall nur .p12 auflistet, benennen Sie einfach die Dateiendung von .pfx in .p12 um, bevor Sie importieren.

Wo wende ich das Zertifikat nach dem Import an?

Für die HTTPS-Verwaltungsoberfläche legen Sie es unter Configuration > System > WWW als Server Certificate fest. Für den Fernzugriff wählen Sie dasselbe Zertifikat in den SSL VPN-Einstellungen aus. Der Import allein aktiviert ein Zertifikat nicht.

Funktioniert dies auch bei USG FLEX- und ATP-Modellen?

Ja. Die aktuellen USG FLEX- und ATP-Firewalls verwenden dieselbe ZLD-Firmware-Familie wie die klassische ZyWALL/USG, sodass der Menüpfad Configuration > Object > Certificate > My Certificates und der PKCS#12-Importprozess identisch sind. Die genaue Formulierung kann zwischen Firmware-Versionen leicht variieren.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.