Esta guía te muestra cómo instalar un certificado SSL/TLS en un firewall Cisco ASA serie 5500, tanto a través de ASDM como desde la CLI. El mismo procedimiento protege la interfaz de administración ASDM/HTTPS y el portal AnyConnect SSL VPN (WebVPN) en cualquier ASA que ejecute software moderno, por lo que puedes usar el método que mejor se adapte a tu entorno.
Nota sobre el estado del hardware Cisco ASA 5500 (2026)
Antes de instalar, confirma si tu equipo sigue siendo compatible con Cisco. La familia 5500 abarca dos generaciones de hardware y ambas están muy avanzadas en su ciclo de fin de vida útil:
- ASA 5500 clásico (5505, 5510, 5520, 5540, 5550): todos han superado la fecha de Último Día de Soporte de Cisco. Los modelos 5510, 5520, 5540 y 5550 dejaron de venderse el 16 de septiembre de 2013 y alcanzaron su Último Día de Soporte el 30 de septiembre de 2018; el 5505 alcanzó el Fin de Venta el 25 de agosto de 2017 y su Último Día de Soporte fue el 31 de agosto de 2022. No se envía nuevo software ASA para estos modelos.
- ASA 5500-X (5506-X, 5508-X, 5512-X, 5515-X, 5516-X, 5525-X, 5545-X, 5555-X, 5585-X): los modelos 5512-X y 5515-X alcanzaron su Último Día de Soporte el 31 de agosto de 2022; el 5585-X, el 31 de mayo de 2023; y los modelos 5525-X, 5545-X y 5555-X, el 30 de septiembre de 2025. Los modelos 5506-X, 5508-X y 5516-X alcanzarán su Último Día de Soporte el 31 de agosto de 2026.
- Plataforma sucesora: el reemplazo actual de Cisco es la familia Cisco Secure Firewall (antes Firepower / FTD), típicamente las series Secure Firewall 1000, 3100 y 4200.
Aún puedes instalar y renovar un certificado TLS público en un ASA que ya poseas, y los pasos siguientes funcionan en cualquier ASA que ejecute software 9.x. Simplemente planifica una migración si tu unidad ya superó el Último Día de Soporte: Cisco no emitirá más avisos PSIRT ni parches de software para ella.
Generar la CSR en Cisco ASA 5500
Si ya generaste tu CSR y recibiste los archivos de tu certificado, pasa directamente a la sección de instalación.
Una CSR (Certificate Signing Request, solicitud de firma de certificado) es un bloque de texto codificado que contiene tus datos de contacto y tu clave pública. La Autoridad de Certificación la utiliza para verificar tu identidad y firmar el certificado emitido. Tienes dos opciones:
- Generar la CSR fuera del equipo con nuestro Generador de CSR. La clave privada se crea fuera del ASA, de modo que la CA devolverá un certificado que luego combinarás con la clave en un archivo .pfx / .p12 e importarás al ASA.
- Generar la CSR directamente en el equipo siguiendo nuestro tutorial sobre cómo generar una CSR en Cisco ASA 5500. La clave privada permanece en el ASA, y la CA devuelve un certificado de identidad firmado que terminas de instalar con crypto ca import certificate.
Instalar un certificado SSL en Cisco ASA 5500
Puedes instalar el certificado a través de ASDM (la interfaz gráfica) o desde la CLI. Usa ASDM si generaste la CSR fuera del equipo y tienes un paquete .pfx / .p12, o si simplemente prefieres la interfaz gráfica. Usa la CLI cuando generaste la CSR en el ASA y la CA devolvió archivos PEM .crt simples, o cuando automatizas implementaciones.
Paso 1: Prepara los archivos de tu certificado
La CA entrega un archivo ZIP que contiene el certificado principal (de servidor / identidad) más uno o más certificados intermedios, o bien un único paquete PKCS#12 (.pfx / .p12) que ya incluye juntos la clave privada, el certificado de identidad y la cadena. Guarda los archivos en un lugar accesible desde el cliente ASDM, o pega su contenido en una sesión de la CLI.
Si tienes archivos PEM separados, abre cada uno en un editor de texto plano (Notepad, TextEdit, VS Code) y confirma que el contenido comience con —–BEGIN CERTIFICATE—– y termine con —–END CERTIFICATE—–, sin caracteres adicionales antes o después. Si tu CA entrega dos intermedios, consérvalos en archivos separados para poder instalar cada uno individualmente.
Opción A: Instalar a través de ASDM
Paso 2A: Instalar el/los certificado(s) intermedio(s)
- Inicia sesión en ASDM y ve a Configuration > Device Management.
- Expande Certificate Management y haz clic en CA Certificates.
- Haz clic en Add, asigna a la CA un nombre de trustpoint (por ejemplo my.ca.trustpoint) y luego haz clic en Install from a file y navega hasta el .crt intermedio, o selecciona Paste certificate in PEM format y pega el contenido del archivo.
- Haz clic en Install Certificate. Repite para cualquier intermedio adicional.
Paso 3A: Instalar el certificado de identidad (principal)
El flujo depende de dónde se generó la CSR:
- CSR generada en este ASA. Ve a Configuration > Device Management > Certificate Management > Identity Certificates. Selecciona la entrada pendiente (muestra el trustpoint que creaste al generar la CSR) y haz clic en Install. Navega hasta el archivo .crt emitido o pega el contenido PEM, luego haz clic en Install Certificate.
- CSR generada fuera del equipo (tienes un archivo .pfx / .p12). En el mismo panel Identity Certificates, haz clic en Add, elige Import the identity certificate from a file, navega hasta tu paquete .pfx o .p12, ingresa la contraseña de exportación y haz clic en Add Certificate. ASDM crea el trustpoint e importa la clave privada, el certificado de identidad y la cadena en una sola operación.
Paso 4A: Vincular el certificado a una interfaz
Instalar el certificado no lo activa. El ASA sigue sirviendo su certificado autofirmado hasta que vincules tu nuevo trustpoint a una interfaz específica:
- Ve a Configuration > Device Management > Advanced > SSL Settings.
- En la tabla Certificates, selecciona la interfaz que termina las sesiones ASDM / HTTPS o AnyConnect (normalmente outside) y haz clic en Edit.
- En el menú desplegable Primary Enrolled Certificate, elige el trustpoint que acabas de instalar, haz clic en OK y luego en Apply.
- Haz clic en Save (el icono de disquete) para guardar la configuración en ejecución como configuración de inicio.
Vuelve a cargar la URL de ASDM en tu navegador. El candado ahora debería mostrar tu certificado emitido por la CA.
Opción B: Instalar a través de la CLI
Desde SSH o la consola, entra en el modo EXEC privilegiado y en el modo de configuración, luego crea un trustpoint e instala el certificado. Reemplaza my.ca.trustpoint con la etiqueta que prefieras, y utiliza tu nombre de sujeto real y el nombre real del par de claves.
Paso 2B: Instalar la cadena de la CA
enable
configure terminal
crypto ca trustpoint my.ca.trustpoint
enrollment terminal
exit
crypto ca authenticate my.ca.trustpoint
El ASA te pedirá que pegues el certificado de la CA intermedia en formato PEM. Pega todo, incluidas las líneas —–BEGIN CERTIFICATE—– y —–END CERTIFICATE—–, luego escribe quit en su propia línea y presiona Enter. Confirma con yes cuando se te pida aceptar el certificado. Repite para un segundo intermedio creando otro trustpoint (por ejemplo my.ca.intermediate2).
Paso 3B: Instalar el certificado de identidad
Si generaste la CSR en este ASA, el trustpoint ya contiene la clave privada correspondiente. Importa el certificado de identidad firmado que devolvió la CA:
crypto ca import my.ca.trustpoint certificate
Pega el certificado emitido en formato PEM y luego escribe quit en su propia línea.
Si generaste la CSR fuera del equipo y tienes un paquete PKCS#12, importa todo el paquete en un solo paso. Primero, copia el archivo .pfx / .p12 al ASA (por ejemplo, mediante SCP hacia disk0:), luego codifícalo en base64 e impórtalo:
crypto ca import my.ca.trustpoint pkcs12 <export-password>
Pega el PKCS#12 codificado en base64 (puedes generarlo con openssl base64 -in cert.pfx), y termina con quit.
Paso 4B: Vincular el trustpoint a una interfaz
Indica al ASA que use el nuevo trustpoint para SSL/TLS en la interfaz que sirve ASDM, administración HTTPS o AnyConnect:
ssl trust-point my.ca.trustpoint outside
write memory
Reemplaza outside con el nameif de la interfaz que termina las sesiones. Este único enlace global ssl trust-point sirve tanto a la interfaz de administración ASDM/HTTPS como al portal AnyConnect SSL VPN en esa interfaz, por lo que no hay un enlace separado dentro del contexto webvpn.
A partir de ASA 9.4 también puedes vincular por protocolo en la misma interfaz, por ejemplo un trustpoint diferente para DTLS que para TLS, con ssl trust-point <name> <interface> <protocol>. Para la mayoría de las implementaciones, un único enlace en la interfaz outside es lo que necesitas.
Probar la instalación de SSL
Abre la URL de ASDM o del portal AnyConnect en un navegador, revisa el candado e inspecciona los campos de emitido a y emitido por para confirmar que se está sirviendo el nuevo certificado. Para una verificación externa más completa (orden de la cadena, caducidad, protocolos compatibles), ejecuta nuestro SSL Checker contra el nombre de host público.
Preguntas frecuentes
El ASA 5500 clásico (5505, 5510, 5520, 5540, 5550) ya superó su Último Día de Soporte de Cisco y no recibe nuevo software ni correcciones de seguridad. Entre los modelos ASA 5500-X, el 5512-X y el 5515-X alcanzaron su Último Día de Soporte el 31 de agosto de 2022, el 5585-X el 31 de mayo de 2023, y los modelos 5525-X, 5545-X y 5555-X el 30 de septiembre de 2025. Los modelos 5506-X, 5508-X y 5516-X alcanzarán su Último Día de Soporte el 31 de agosto de 2026. Aún puedes instalar certificados en cualquier unidad que poseas, pero conviene planificar la migración a un equipo Cisco Secure Firewall.
Tu certificado de servidor (principal) va en Identity Certificates, porque representa la propia identidad del ASA. La cadena de la CA (raíz e intermedios) va en CA Certificates. Cuando importas un paquete .pfx / .p12 a través de Identity Certificates, ASDM desempaqueta la cadena y agrega los intermedios en CA Certificates automáticamente.
Instalar un trustpoint almacena el certificado, pero el ASA solo lo presenta una vez que vinculas ese trustpoint a la interfaz. En ASDM, configúralo en Configuration > Device Management > Advanced > SSL Settings; desde la CLI, ejecuta ssl trust-point <name> <interface>. Hasta entonces, el ASA sigue sirviendo su certificado autofirmado integrado.
Solo necesitas un enlace. El comando global ssl trust-point my.ca.trustpoint outside establece el certificado SSL para esa interfaz, y tanto el servicio de administración ASDM/HTTPS como el portal AnyConnect SSL VPN en esa interfaz lo presentan. No hay un enlace de trustpoint separado dentro del contexto webvpn.
No. El cambio surte efecto en cuanto aplicas el enlace ssl trust-point y guardas la configuración. Las sesiones existentes siguen usando el certificado antiguo hasta que se vuelvan a conectar; las sesiones nuevas negocian inmediatamente con el nuevo certificado.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10


