En este tutorial, aprenderás cómo instalar un certificado SSL en un firewall de Palo Alto Networks que ejecuta PAN-OS. Importarás el certificado firmado, lo vincularás a través de un SSL/TLS Service Profile, y aplicarás el cambio con un Commit.
Generar un código CSR en Palo Alto Networks
Comenzaremos con la generación del CSR (Certificate Signing Request). Un CSR es una solicitud enviada a una Autoridad de Certificación para solicitar un certificado digital. En Palo Alto Networks, el firewall genera la clave privada correspondiente en el mismo dispositivo al mismo tiempo y la conserva allí. Por eso, más adelante, solo importarás el certificado firmado y dejarás en blanco los campos de la clave. Tienes dos opciones:
- Usa nuestro generador de CSR para crear el CSR automáticamente.
- Sigue nuestro tutorial paso a paso sobre cómo crear el CSR en Palo Alto Networks.
Importante: Si generaste el CSR en el firewall, genéralo en el mismo dispositivo donde instalarás el certificado, y recuerda el Certificate Name exacto que usaste. PAN-OS empareja el certificado firmado con la clave privada del dispositivo mediante ese nombre. (Si, en cambio, generaste el CSR y la clave en otro lugar, por ejemplo con nuestro generador de CSR, importarás el certificado y la clave juntos; consulta la Parte 2 más abajo).
Envía el CSR a la Autoridad de Certificación durante tu pedido. Después de que la CA lo valide y emita tu certificado SSL, continúa con la instalación a continuación.
Instalar un certificado SSL en Palo Alto Networks
Después de que tu CA valide la solicitud y te envíe por correo electrónico los archivos SSL, estarás listo para instalar. El proceso tiene tres partes: preparar el archivo del certificado, importarlo, luego vincularlo mediante un SSL/TLS Service Profile y confirmar los cambios.
Parte 1: Preparar tu archivo de certificado SSL
Descarga el archivo ZIP de tu CA y extrae tu certificado de servidor y los certificados intermedios (CA). Para instalarlo en PAN-OS, combínalos en un único archivo de texto PEM, con tu certificado de servidor arriba y cada certificado intermedio debajo:
- Abre tu certificado de servidor (primario) en un editor de texto plano y copia el bloque completo, incluidas las líneas —–BEGIN CERTIFICATE—– y —–END CERTIFICATE—–.
- Pégalo en un nuevo documento de texto plano. No agregues espacios adicionales ni líneas en blanco extra.
- Abre tu certificado intermedio, copia su contenido y pégalo directamente debajo del certificado de servidor. Nota: si tu CA envió más de un certificado intermedio, pega el segundo intermedio debajo del primero, en el orden de la cadena.
- Guarda el archivo con un nombre que no contenga espacios (los espacios pueden hacer que la importación falle). Una extensión .cer, .crt, o .pem está bien.
Tu archivo terminado debe seguir esta estructura:
-----BEGIN CERTIFICATE-----
(Your server / primary SSL certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(Intermediate CA certificate)
-----END CERTIFICATE-----
Consejo: El orden importa: el certificado de servidor debe ir primero, seguido de los intermedios que lo firmaron. No incluyas el certificado raíz; los clientes ya confían en él.
Parte 2: Importar tu certificado SSL
- Inicia sesión en la interfaz web de PAN-OS y ve a la pestaña Device.
- En el panel izquierdo, expande Certificate Management y haz clic en Certificates. Permanece en la subpestaña Device Certificates.
- En la parte inferior de la pantalla, haz clic en Import.
- En la ventana Import Certificate, en el campo Certificate Name, introduce el nombre exacto que usaste para el CSR. Así es como PAN-OS empareja el certificado con la clave privada que ya está en el firewall.
- Configura Certificate Type como Local, y File Format como Base64 Encoded Certificate (PEM).
- Haz clic en Browse y selecciona el archivo de certificado combinado que guardaste en la Parte 1. Como el firewall ya tiene la clave privada, deja Import private key sin marcar y deja en blanco los campos de clave/frase de contraseña.
- Haz clic en OK. La lista de Device Certificates ahora debería mostrar tu certificado con un estado de valid.
¿Generaste el CSR y la clave fuera del firewall? Entonces tu clave privada no está en el dispositivo. En ese caso, importa un único archivo PKCS#12 (.pfx/.p12) que agrupe el certificado y la clave: configura File Format como Encrypted Private Key and Certificate (PKCS12), marca Import private key, busca el archivo e introduce su frase de contraseña. Si solo tienes un archivo de clave PEM separado, importa primero el certificado PEM, luego marca Import private key y añade el archivo de clave.
Parte 3: Vincular el certificado con un SSL/TLS Service Profile
Importar el certificado no es suficiente por sí solo. Un firewall de Palo Alto solo utiliza un certificado cuando este es referenciado por un SSL/TLS Service Profile que, a su vez, está vinculado a un servicio. Este es el paso en el que el certificado realmente entra en funcionamiento.
- Ve a Device → Certificate Management → SSL/TLS Service Profile y haz clic en Add.
- Introduce un Name para el perfil (por ejemplo, yourdomain-ssl).
- En el menú desplegable Certificate, selecciona el certificado que acabas de importar. (Usa aquí un certificado de servidor firmado, no un certificado de CA).
- En Protocol Settings, configura Min Version y Max Version. Para la interfaz de administración y los portales/gateways de GlobalProtect, se admite TLSv1.3, así que configura ambos como TLSv1.3 donde tus clientes lo permitan. Para otros servicios, usa TLSv1.2 como mínimo. Evita TLSv1.0 y TLSv1.1.
- Haz clic en OK.
Ahora vincula el perfil al servicio que necesita el certificado:
- Interfaz web de administración (GUI): ve a Device → Setup → Management, haz clic en el icono de engranaje en General Settings, elige tu perfil en el menú desplegable SSL/TLS Service Profile, y haz clic en OK.
- GlobalProtect: abre Network → GlobalProtect → Portals (o Gateways), edita el portal/gateway, y selecciona tu perfil en SSL/TLS Service Profile dentro de la configuración del portal/gateway.
- Otros servicios (Authentication Portal, URL Admin Override, descifrado, etc.) referencian el SSL/TLS Service Profile desde sus propias pantallas de configuración.
Parte 4: Confirmar para aplicar
Nada surte efecto hasta que confirmes los cambios. Haz clic en Commit en la parte superior derecha, y luego en Commit de nuevo para confirmar. Si vinculaste el perfil a la interfaz de administración, PAN-OS reinicia el servidor web. Actualiza tu navegador después, y es posible que pierdas brevemente la conexión con la GUI mientras se reinicia.
Felicidades. Tu certificado SSL ahora está instalado y activo en Palo Alto Networks. Para confirmar el resultado y obtener un informe de estado instantáneo, usa nuestro SSL checker.
¿Dónde comprar el mejor certificado SSL para Palo Alto Networks?
Si estás buscando certificados SSL asequibles, SSL Dragon es tu mejor proveedor de SSL. Nuestro sitio web rápido y fácil de usar te guía a través de toda la gama de certificados SSL. Todos nuestros productos están firmados por Autoridades de Certificación de confianza y son compatibles con los firewalls de Palo Alto Networks.
Te ofrecemos los mejores precios del mercado y una atención al cliente excepcional para cualquier certificado que compres. Y si tienes dificultades para encontrar el certificado perfecto para tu proyecto, nuestra herramienta SSL Wizard te dará sugerencias rápidas.
Preguntas frecuentes
Importar un certificado no lo pone en uso. En PAN-OS debes referenciarlo desde un SSL/TLS Service Profile y vincular ese perfil al servicio correspondiente (la interfaz de administración, un portal/gateway de GlobalProtect, etc.), y luego Commit. Hasta que lo hagas, el firewall sigue sirviendo su certificado anterior.
No si generaste el CSR en el firewall: la clave privada se creó en el dispositivo y permanece allí, así que solo importas el certificado firmado (con el mismo nombre que el CSR) y dejas en blanco los campos de la clave. Si generaste el CSR y la clave en otro lugar, importa un paquete PKCS#12 (certificado más clave) o importa el certificado y luego el archivo de clave por separado.
PAN-OS empareja un certificado firmado con su clave privada mediante el nombre del objeto de certificado. Cuando importas el certificado con el mismo Certificate Name que usaste para el CSR en el dispositivo, el firewall lo empareja automáticamente con la clave privada existente. Un nombre diferente crea un objeto separado sin clave, y el certificado no será utilizable.
Abre un editor de texto plano y pega los certificados uno tras otro: primero tu certificado de servidor, luego cada certificado intermedio (CA) debajo, incluyendo cada línea —–BEGIN CERTIFICATE—– / —–END CERTIFICATE—–. Guarda el archivo sin espacios en el nombre e impórtalo como Base64 Encoded Certificate (PEM). No incluyas el certificado raíz.
Para el acceso administrativo a la interfaz de administración y para los portales y gateways de GlobalProtect, PAN-OS admite TLSv1.3; úsalo como mínimo y máximo donde tus clientes lo permitan. Para otros servicios, configura el mínimo en TLSv1.2. Evita los protocolos obsoletos TLSv1.0 y TLSv1.1.
En la GUI, revisa Device → Certificate Management → Certificates. El certificado debería mostrarse como valid con la fecha de caducidad correcta. Después de confirmar los cambios, navega al servicio (por ejemplo, la URL de administración o tu portal de GlobalProtect) e inspecciona el candado para confirmar que se está sirviendo el nuevo certificado.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10


