Este tutorial te muestra cómo instalar un certificado SSL en una puerta de enlace VPN de Check Point y cómo generar el CSR (Certificate Signing Request) que necesita.
Check Point funciona un poco diferente a la mayoría de los dispositivos: el certificado está vinculado al objeto Security Gateway y se aplica a través del cliente de administración, y la cadena de la CA emisora debe ser de confianza antes de que el certificado del servidor pueda validarse.
Check Point ha cambiado sus herramientas de administración a lo largo de los años. En R80, R81.10, R81.20 y R82 (las versiones actualmente en soporte de producción) gestionas todo desde SmartConsole. En implementaciones heredadas de R77.x y anteriores se utiliza el cliente independiente SmartDashboard. Esta guía comienza con el flujo de trabajo actual de SmartConsole y deja los pasos del SmartDashboard heredado al final para las puertas de enlace más antiguas.
Antes de los pasos, dos definiciones rápidas. Un certificado raíz es emitido por una Autoridad de Certificación de confianza y se encuentra en la parte superior de la cadena de confianza; viene incluido en el almacén de raíces de confianza del navegador. Un certificado intermedio está firmado por esa raíz y es el que realmente emite tu certificado de entidad final (servidor). El intermedio añade una capa de seguridad porque la firma diaria nunca se realiza directamente desde la raíz. Check Point necesita ambos para poder construir y validar la cadena completa.
Paso 1: Obtén los certificados raíz e intermedio
Con la mayoría de las plataformas, primero generas el CSR y recibes todos los archivos después, una vez que la CA valida tu solicitud. Check Point es más flexible: puedes confiar en la cadena de la CA primero, lo que hace que instalar el certificado final del servidor sea más sencillo. Pide a tu proveedor de SSL o CA los certificados de CA raíz e intermedio en formato X.509 / PEM (Base64). Estos son certificados públicos, por lo que cualquier CA puede proporcionarlos a petición, y también se publican en el repositorio de la CA.
Un certificado PEM es un bloque de texto plano que comienza con —–BEGIN CERTIFICATE—– y termina con —–END CERTIFICATE—–. Guarda cada certificado en su propio archivo de texto con una extensión .crt. Puedes crear los archivos en cualquier editor de texto plano, como el Bloc de notas. No uses un procesador de textos, ya que puede añadir formato invisible que corrompa el archivo.
Nota: algunas CA utilizan dos certificados intermedios para una mayor compatibilidad. Guarda cada uno como un archivo .crt separado y añádelos individualmente.
Paso 2: Confía en los certificados raíz e intermedio
En las versiones actuales basadas en SmartConsole, no es necesario importar la cadena mediante un cuadro de diálogo independiente como requería el antiguo SmartDashboard. En su lugar, agrupas la cadena completa junto con el certificado del servidor más adelante, en el Paso 4, para que la puerta de enlace reciba el certificado y sus emisores en un solo archivo. Ten a mano los archivos .crt del Paso 1. Los necesitarás para armar ese paquete.
Si también utilizas estos certificados en otros lugares (por ejemplo, para validar pares externos en una VPN de sitio a sitio), puedes añadirlos como CA de confianza en SmartConsole en Security Policies > Access Tools > Trusted CAs, y luego Install Policy. Para el certificado del portal de Mobile Access / VPN que se trata aquí, el enfoque admitido es agrupar la cadena en el Paso 4.
¿Estás ejecutando una puerta de enlace heredada R77.x con el cliente independiente SmartDashboard? Usa el procedimiento heredado de SmartDashboard al final de este tutorial, que importa explícitamente las CA raíz e intermedia en Servers > Trusted CAs.
Paso 3: Genera el CSR en Check Point
En R80 y versiones posteriores, Check Point genera el CSR y la clave privada del certificado del servidor del portal desde la línea de comandos en la puerta de enlace, utilizando su envoltorio integrado de OpenSSL. Conéctate a la puerta de enlace mediante SSH, entra en Expert mode, y ejecuta lo siguiente, sustituyendo los nombres de archivo por los tuyos:
cpopenssl req -new -out /home/admin/yourwebsite.csr -keyout /home/admin/yourwebsite.key -config $CPDIR/conf/openssl.cnf
OpenSSL te pedirá una contraseña para proteger la clave privada, y luego los campos del sujeto del certificado. Complétalos con cuidado. El Common Name debe ser el nombre de dominio totalmente calificado (FQDN) que los usuarios escriben para llegar a la VPN/portal:
- Common Name (CN), el FQDN que deseas proteger, por ejemplo vpn.yourwebsite.com. Para un certificado wildcard, coloca un asterisco delante del dominio, por ejemplo *.yourwebsite.com.
- Organizational Unit (OU), la unidad que solicita el certificado, por ejemplo IT o Web Administration.
- Organization (O), el nombre legal completo de tu empresa, por ejemplo GPI Holding LLC.
- Locality (L), el nombre completo de la ciudad donde está registrada tu empresa, por ejemplo San Jose.
- State (ST), el nombre completo del estado o región, por ejemplo California.
- Country (C), el código de país de dos letras, por ejemplo US. Puedes encontrar la lista completa de códigos de país en línea.
El archivo CSR resultante contiene tus datos en una sola cadena de sujeto (DN) que se ve así:
CN=vpn.yourwebsite.com, OU=IT, O=Your Company Name, L=City, ST=State, C=Country
Abre el archivo .csr en un editor de texto y copia todo su contenido, incluyendo las líneas —–BEGIN CERTIFICATE REQUEST—– y —–END CERTIFICATE REQUEST—–. Envías este CSR durante tu pedido de SSL. Mantén a salvo el archivo de clave privada .key correspondiente en la puerta de enlace. No debes perderlo, y nunca debes compartirlo.
Consejo: si prefieres no tocar la línea de comandos, puedes generar el CSR con nuestro generador de CSR gratuito y conservar la clave privada que produce. De cualquier forma, el CSR es lo que tu CA necesita para emitir el certificado.
Paso 4: Instala el certificado SSL en Check Point VPN
Cuando la validación se complete, tu CA te enviará por correo electrónico el certificado del servidor emitido, generalmente en un archivo ZIP junto con la cadena. Para importarlo a través de SmartConsole necesitas todo en un solo archivo .p12 (PKCS#12): el certificado del servidor, su clave privada, y los certificados intermedio y raíz. Si tienes las piezas como archivos separados, combínalas con el OpenSSL de la puerta de enlace ejecutando esto en modo Expert:
cpopenssl pkcs12 -export -out /home/admin/yourwebsite.p12 -inkey /home/admin/yourwebsite.key -in /home/admin/yourwebsite.crt -certfile /home/admin/chain.crt
Aquí yourwebsite.crt es tu certificado de servidor, yourwebsite.key es la clave privada del Paso 3, y chain.crt son los certificados intermedio y raíz concatenados en un solo archivo (primero el intermedio, luego la raíz). OpenSSL te pedirá que establezcas una contraseña de exportación; la volverás a escribir durante la importación. Con el .p12 listo, instálalo:
- Abre SmartConsole y ve a Gateways & Servers en la navegación de la izquierda.
- Haz doble clic en tu objeto Security Gateway (o clúster) para editarlo.
- En el panel izquierdo, abre el blade que sirve tu portal: Mobile Access > Portal Settings para el portal VPN de Mobile Access, o Platform Portal para el portal de administración de Gaia.
- En la sección Certificate, haz clic en Import or Replace.
- Busca tu archivo .p12, introduce la contraseña de exportación que estableciste, y confirma. SmartConsole lee el certificado, la clave y la cadena desde el archivo.
- Haz clic en OK para cerrar el objeto de la puerta de enlace.
- Haz clic en Install Policy y aplica la política a la puerta de enlace para que el nuevo certificado surta efecto.
Enhorabuena, has instalado un certificado SSL en tu VPN de Check Point. Después de que se instale la política, la puerta de enlace presenta el nuevo certificado en la URL del portal.
Método heredado: SmartDashboard (R77.x y anteriores)
Si todavía ejecutas una puerta de enlace más antigua gestionada por el cliente independiente SmartDashboard, el certificado se genera e instala completamente en la interfaz gráfica. Primero, importa la cadena de CA:
- Inicia sesión en SmartDashboard. En la pestaña Servers and OPSEC Applications, ve a Servers > Trusted CAs, haz clic derecho y elige New CA > Trusted.
- En la pestaña General de la ventana Certificate Authority Properties, introduce un Name y un Comment opcional, luego continúa.
- En la pestaña OPSEC PKI, bajo Retrieve CRL from, deja marcado únicamente HTTP Server(s).
- Bajo Certificate, junto a Get the CA certificate from a file, haz clic en Get, busca tu archivo root.crt, y haz clic en OK.
- Repite los pasos anteriores para tu archivo intermediate.crt. Luego abre Servers > Trusted CAs y confirma que ambas CA aparecen listadas.
A continuación, genera el CSR e instala el certificado:
- Expande Network Objects, haz clic derecho en tu gateway/clúster de Check Point, y elige Edit.
- En Gateway Cluster Properties, selecciona VPN en el panel izquierdo y haz clic en Add.
- Introduce un Certificate Nickname, y en el menú desplegable CA to enroll from selecciona la CA intermedia que importaste anteriormente. Haz clic en Generate, luego en Yes.
- En el cuadro DN de la ventana Generate Certificate Request, escribe tus datos como una cadena separada por comas, por ejemplo CN=vpn.yourwebsite.com, OU=IT, O=Your Company Name, L=City, ST=State, C=Country, y haz clic en OK.
- De vuelta en VPN, haz clic en View para ver el CSR, luego en Save to File para exportarlo. Envía ese CSR a tu CA.
- Cuando llegue el certificado firmado, edita de nuevo la puerta de enlace, selecciona VPN, elige el mismo apodo, y haz clic en Complete. Busca tu certificado de servidor, haz clic en Open, revisa los detalles, y haz clic en OK. Luego instala la política.
Sea cual sea el método que uses, planifica con antelación: el antiguo cliente SmartDashboard de Check Point no está disponible en las versiones actuales, así que si todavía usas R77.x, considera actualizar a una versión compatible como parte del ciclo de vida de tu certificado.
Prueba tu instalación de SSL
Incluso después de una instalación limpia, pueden persistir brechas de configuración como un intermedio faltante o un protocolo débil. Ejecuta un diagnóstico rápido para asegurarte de que la puerta de enlace sirve la cadena completa y una configuración TLS moderna. La comprobación más rápida es abrir la URL de la VPN/portal en un navegador e inspeccionar el candado, pero un escáner dedicado es más exhaustivo.
Usa nuestro comprobador SSL gratuito para generar un informe instantáneo sobre tu certificado, cadena y protocolos compatibles. Si tienes OpenSSL en tu propia máquina, también puedes consultar la puerta de enlace directamente. Sustituye por el host y puerto de tu portal (el portal de Mobile Access normalmente escucha en el 443):
echo | openssl s_client -connect vpn.yourwebsite.com:443 -servername vpn.yourwebsite.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates
Si el certificado está activo, esto imprime su emisor, sujeto y fechas de validez. Una cadena completa y un FQDN coincidente significan que tu instalación está lista.
¿Dónde comprar el mejor certificado SSL para Check Point VPN?
Al comprar un certificado SSL, ten en cuenta tres cosas: tipo de validación, precio y soporte. En SSL Dragon ofrecemos toda la gama de certificados SSL a precios competitivos, respaldados por un servicio al cliente de cinco estrellas. Nuestros certificados están firmados por reconocidas Autoridades de Certificación, por lo que son compatibles con la mayoría de los dispositivos VPN, incluido Check Point. Ya sea que necesites un certificado económico de Validación de Dominio o un producto premium de Validación Extendida, te tenemos cubierto.
Los precios de SSL Dragon están entre los más competitivos del mercado, y nuestro equipo de soporte dedicado tiene una alta valoración por parte de los clientes existentes.
¿No estás seguro de qué certificado elegir? Utiliza nuestra herramienta SSL Wizard para encontrar el producto ideal para tu implementación de Check Point.
Preguntas frecuentes
En todas las versiones actualmente compatibles (R80, R81.10, R81.20 y R82), usas SmartConsole. El cliente independiente SmartDashboard solo se aplica a puertas de enlace heredadas R77.x y anteriores. Si no estás seguro, verifica tu versión con cpinfo -y all en el servidor de administración, o léela en la ventana de inicio de sesión de SmartConsole.
Check Point valida la cadena de confianza completa del certificado del portal. Si falta el intermedio (y, para clientes más antiguos, la raíz), la puerta de enlace no puede vincular tu certificado de servidor con una raíz de confianza, y los clientes ven advertencias de certificado. Agrupar la cadena en el archivo .p12 (o importar las CA explícitamente en el SmartDashboard heredado) garantiza que la cadena esté completa.
Para importarlo a través de SmartConsole, el certificado debe ser un archivo .p12 (PKCS#12) que contenga el certificado del servidor, su clave privada, y la cadena completa, o un archivo PEM con el certificado del servidor primero, seguido del/de los intermedio(s) y la raíz. Los propios certificados de cadena proporcionados por la CA deben ser archivos PEM (Base64) .crt al armar el paquete.
En modo Expert en la puerta de enlace, ejecuta cpopenssl pkcs12 -export -out yourwebsite.p12 -inkey yourwebsite.key -in yourwebsite.crt -certfile chain.crt, donde chain.crt contiene los certificados intermedio y raíz. OpenSSL te pedirá que establezcas una contraseña de exportación, que luego introducirás durante la importación en SmartConsole.
Sí. Puedes generar el CSR y la clave privada con nuestro generador de CSR o cualquier instalación de OpenSSL, y luego construir el .p12 a partir del certificado emitido y esa clave. Solo mantén la clave privada segura y correspondiente al CSR; el certificado solo funcionará con la clave exacta con la que fue emitido.
La causa más común es olvidar hacer Install Policy después de la importación; la puerta de enlace solo sirve el nuevo certificado una vez que se aplica la política. También confirma que importaste el certificado en la página del blade correcta (Mobile Access frente a Platform Portal) para el portal que estás probando, y que el Common Name coincide con la URL que abres.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10


