bg-tutorials

Cómo instalar un certificado SSL en FortiGate

En este tutorial aprenderás cómo instalar un certificado SSL en FortiGate (FortiOS), importando tu certificado y la cadena intermedia (CA) en la GUI, y luego aplicándolo a la página de inicio de sesión del administrador y/o a tu SSL-VPN.

Generar un código CSR en FortiGate

Si ya has solicitado tu certificado SSL y has recibido los archivos SSL, omite la sección de la CSR y ve directamente a los pasos de instalación.

CSR significa Certificate Signing Request (solicitud de firma de certificado), un bloque de texto codificado que contiene tus datos de contacto. La Autoridad de Certificación (CA) usa la CSR para verificar tus credenciales antes de aprobar tu solicitud de SSL. Generar la CSR también crea tu clave privada; juntas, la CSR y la clave privada forman el par de claves del certificado SSL. Tienes dos opciones:

Envía la CSR a la Autoridad de Certificación durante tu pedido. Después de que la CA la valide y emita tu certificado, continúa con la instalación a continuación.

Importante: si generaste la CSR en el propio FortiGate, la clave privada ya reside en el dispositivo. Importa el certificado firmado de nuevo en el mismo FortiGate para que pueda emparejarse con esa clave.

Instalar un certificado SSL en FortiGate

Después de que la CA emita tu certificado, descarga el archivo ZIP y descomprímelo en tu ordenador. Deberías tener tu certificado principal (de servidor) y uno o más certificados intermedios (CA). Las pantallas siguientes corresponden a FortiOS 7.4 y 7.6; las versiones anteriores 7.0/6.x usan etiquetas ligeramente diferentes, indicadas donde corresponda.

Paso 1: Prepara tus archivos de certificado

Abre tus certificados principal e intermedio en un editor de texto sin formato (Notepad en Windows, o cualquier editor que no añada formato). Guarda cada uno con extensión .crt (o .cer), conservando el bloque codificado completo, incluidas las líneas de encabezado y pie:

-----BEGIN CERTIFICATE-----
MIIF...your encoded certificate...AB==
-----END CERTIFICATE-----

Cada línea marcadora BEGIN CERTIFICATE / END CERTIFICATE usa exactamente cinco guiones a cada lado, sin espacios ni caracteres adicionales. Un encabezado mal formado es la razón más habitual por la que falla una importación.

Paso 2: Haz visible el menú Certificates (si es necesario)

En muchos modelos de FortiGate, las pantallas de gestión de certificados están ocultas por defecto. Si no ves System > Certificates, inicia sesión en el FortiGate, ve a System > Feature Visibility, activa Certificates dentro de las funciones adicionales y haz clic en Apply. El menú Certificates aparecerá ahora bajo System.

Paso 3: Importa tu certificado principal (local)

Inicia sesión en tu FortiGate y ve a System > Certificates. Haz clic en Create/Import > Certificate, luego elige Import Certificate y establece el tipo en Local Certificate. Haz clic en Upload, selecciona tu archivo de certificado de servidor .crt, y luego haz clic en Create (en la versión 7.0 y anteriores este botón se llama OK).

El estado del certificado debería cambiar de PENDING a OK, lo que confirma que se ha emparejado con la clave privada del dispositivo.

Paso 4: Importa el certificado intermedio (CA)

A continuación, instala la cadena para que los clientes confíen en tu certificado. Todavía en System > Certificates, haz clic en Create/Import > CA Certificate, selecciona File, sube tu archivo intermedio .crt y confirma. Si tu CA proporcionó más de un intermedio, repite este paso para cada uno. Las autoridades importadas aparecen en la lista External CA Certificates (con nombres como CA_Cert_1, CA_Cert_2, etc.).

Paso 5: Aplica el certificado donde lo necesites

Importar el certificado no lo activa por sí solo; tienes que asignarlo a un servicio. Elige la opción que corresponda a tu caso:

Para la página de inicio de sesión de administrador de FortiGate (gestión HTTPS): ve a System > Settings, busca Administration Settings, establece HTTPS server certificate al certificado que acabas de importar, y haz clic en Apply. Tu sesión de navegador puede interrumpirse brevemente mientras el dispositivo cambia de certificado.

Para el acceso remoto SSL-VPN: ve a VPN > SSL-VPN Settings, y en el panel Connection Settings abre el menú desplegable Server Certificate, selecciona el certificado que importaste, y haz clic en Apply.

Nota: en FortiOS 7.4 y versiones posteriores, el menú VPN > SSL-VPN Settings está oculto por defecto. Si no lo ves, actívalo en System > Feature Visibility (activa SSL-VPN), y luego vuelve a este paso.

Eso es todo. Tu certificado SSL ya está instalado y activo en FortiGate.

Opcional: importar el certificado desde la CLI

Si prefieres la línea de comandos (o estás automatizando una implementación con un script), puedes importar el certificado desde un servidor TFTP. Cuando generaste la CSR en el FortiGate, importa el certificado firmado con el tipo certificate; no se necesita ninguna clave privada ni contraseña porque la clave ya está en el dispositivo:

execute vpn certificate local import tftp yourdomain.crt 192.0.2.10 certificate

Si tu certificado y clave privada están agrupados en un archivo PKCS#12 (generado sin la CSR del FortiGate), impórtalo como un archivo .p12 y proporciona la contraseña de exportación:

execute vpn certificate local import tftp yourdomain.p12 192.0.2.10 p12 your_pkcs12_password

Sustituye 192.0.2.10 por la dirección IP de tu servidor TFTP y los nombres de archivo por los tuyos. Después de importar, asigna el certificado a la GUI o al SSL-VPN como se muestra en el paso 5.

Prueba tu instalación SSL

Después de instalar el certificado en FortiGate, ejecuta un análisis SSL para confirmar que el certificado y la cadena se sirven correctamente y detectar cualquier error.

También puedes confirmar que el certificado está presente directamente en el dispositivo desde la CLI:

get vpn certificate local details

Esto muestra una lista de cada certificado instalado con su nombre, emisor y fechas de validez, para que puedas verificar que el correcto está en su lugar y no ha caducado.

¿Dónde comprar el mejor certificado SSL para FortiGate?

En SSL Dragon, ofrecemos algunos de los precios más bajos del mercado en toda nuestra gama de productos SSL, y nos hemos asociado con las mejores marcas SSL del sector para brindar una seguridad sólida y soporte dedicado. Todos nuestros certificados SSL son compatibles con los dispositivos FortiGate, ya sea que estés protegiendo la GUI de administración, un portal SSL-VPN o un servicio de cara al público detrás del firewall.

Puedes encontrar el mejor certificado SSL para tu proyecto y presupuesto con la ayuda de nuestras herramientas SSL exclusivas. El Asistente SSL recomienda los mejores certificados para tus necesidades.

Preguntas frecuentes

¿Cómo verifico mi certificado SSL de FortiGate?

En la GUI, ve a System > Certificates, selecciona el certificado y haz clic en View Details para ver su emisor y fechas de validez. Desde la CLI, ejecuta get vpn certificate local details para listar todos los certificados instalados. Para solucionar problemas con un certificado de servidor durante una conexión activa, activa la depuración con el comando diagnose (diagnose debug application fnbamd -1 seguido de diagnose debug enable) y accede al servidor. Un resultado auth_cert_succeed significa que el certificado se validó correctamente.

¿Cómo descargo un certificado desde el firewall FortiGate?

Ve a System > Certificates y selecciona el certificado que deseas exportar. Haz clic en Download en la barra de herramientas (o haz clic derecho en la entrada y elige Download) y guarda el archivo en tu ordenador. Ten en cuenta que FortiGate exporta únicamente el certificado público; nunca exporta la clave privada.

¿Dónde se almacenan los certificados en FortiGate?

Todos los certificados se encuentran bajo System > Certificates, agrupados en Local Certificates (tus certificados de servidor y sus claves), Local CA Certificates y External CA Certificates (la cadena de confianza), y certificados Remote. Si falta el menú, actívalo en System > Feature Visibility. Para inspeccionar uno, selecciónalo y haz clic en View Details.

¿Qué es FortiGate SSL-VPN?

FortiGate SSL-VPN proporciona acceso remoto seguro y cifrado a recursos internos a través de HTTPS, sin requerir un cliente VPN dedicado en cada dispositivo, lo que lo hace ideal para trabajadores remotos y contratistas. El certificado que asignas en VPN > SSL-VPN Settings > Server Certificate es lo que los usuarios ven al conectarse al portal VPN, por lo que un certificado SSL de confianza pública elimina la advertencia del navegador que provoca el certificado autofirmado predeterminado.

¿Por qué mi navegador sigue advirtiendo sobre el certificado de FortiGate?

La causa más común es la falta de un certificado intermedio (CA); el certificado de servidor por sí solo no es suficiente. Asegúrate de haber completado el paso 4 e importado la cadena completa, y luego vuelve a asignar el certificado en el paso 5. También comprueba que estás accediendo al FortiGate mediante el nombre de host exacto indicado en el certificado, ya que una discrepancia entre la URL y el nombre común o el SAN del certificado también provoca una advertencia.

Conclusión

Instalar un certificado SSL en FortiGate se reduce a mostrar el menú Certificates si está oculto, importar tu certificado de servidor como Local Certificate y la cadena como CA Certificate en System > Certificates, y luego asignarlo a la GUI de administración (System > Settings) y/o a tu SSL-VPN (VPN > SSL-VPN Settings).

¿Necesitas un certificado primero? Explora nuestros certificados SSL.

Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.

Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

Una imagen detallada de un dragón en vuelo
Escrito por

Redactor de contenidos experimentado especializado en Certificados SSL. Transformar temas complejos de ciberseguridad en contenido claro y atractivo. Contribuir a mejorar la seguridad digital a través de narrativas impactantes.