bg-tutorials

Cómo instalar un certificado SSL en Zyxel ZyWall USG

Esta guía le muestra cómo instalar un certificado SSL en un firewall Zyxel ZyWALL/USG (incluidos los modelos actuales USG FLEX y ATP que ejecutan firmware ZLD).

Generar un CSR en Zyxel ZyWALL/USG

CSR significa Certificate Signing Request (Solicitud de Firma de Certificado): un bloque de texto codificado que contiene sus datos de contacto y su clave pública. Para obtener un certificado SSL de terceros, genera un CSR y lo envía a una Autoridad de Certificación (CA) para su validación. Tiene dos opciones:

El lugar donde genere el CSR determina cómo instalará el certificado después. Si crea el CSR en el firewall (Configuration > Object > Certificate > My Certificates > Add), la clave privada permanece en el dispositivo y simplemente importa el certificado emitido por sí solo. Si genera el CSR fuera del dispositivo (por ejemplo, con nuestro Generador de CSR u OpenSSL), la clave privada se encuentra en un archivo de su ordenador, y debe volver a unirla con el certificado dentro de un paquete PKCS#12 antes de importarlo (consulte la siguiente sección). Envíe el CSR a la CA durante el proceso de compra, complete la validación y continúe con la instalación que se describe a continuación una vez emitido el certificado.

Instalar un certificado SSL en Zyxel ZyWALL/USG

Después de que la CA valide su pedido, le enviará el certificado por correo electrónico. Descargue el archivo comprimido y extráigalo en su equipo local. El camino a seguir a continuación depende de dónde se encuentre la clave privada.

Paso 1: Elija el método de importación correcto

  • CSR generado en el firewall: la clave correspondiente ya está almacenada en la entrada pendiente de My Certificates. Importe el certificado emitido por sí solo (Paso 2A).
  • CSR generado fuera del dispositivo (nuestro Generador de CSR, OpenSSL, otro servidor): el firewall no tiene ninguna clave con la que emparejar el certificado, por lo que debe importar un paquete PKCS#12 que contenga el certificado, la cadena y la clave privada juntos (Paso 2B). Este es el caso más común.

Paso 2A: Importar un certificado cuando la clave ya está en el dispositivo

Si generó el CSR en el ZyWALL/USG, importe el archivo que le envió la CA (normalmente .cer, .crt o .p7b):

  1. En el configurador web, vaya a Configuration > Object > Certificate > My Certificates.
  2. Haga clic en Import.
  3. Haga clic en Browse y seleccione el archivo de certificado emitido por la CA.
  4. Deje el campo password en blanco (la clave ya está en el dispositivo, por lo que no se necesita contraseña PKCS#12) y haga clic en OK.
  5. El estado de la entrada correspondiente cambia de solicitud pendiente a certificado instalado. Continúe con el Paso 3 para aplicarlo.

Paso 2B: Crear e importar un paquete PKCS#12 (clave fuera del dispositivo)

El firmware ZLD no aceptará un PEM/CRT simple cuando la clave correspondiente no esté ya en el dispositivo, y no puede leer una clave privada por sí solo. Empaquete todo en un único archivo .p12 con OpenSSL. Ejecute esto en cualquier máquina que tenga OpenSSL (Linux, macOS o Windows con las herramientas OpenSSL/Git), en la carpeta que contiene sus archivos:

openssl pkcs12 -export -out yourdomain.p12 -inkey yourdomain.key -in yourdomain.crt -certfile ca-bundle.crt
  • -inkey yourdomain.key: la clave privada generada junto con su CSR.
  • -in yourdomain.crt: su certificado emitido (primario/hoja).
  • -certfile ca-bundle.crt: los certificados intermedios (y raíz), para que el firewall entregue la cadena de confianza completa. Si la CA envió los certificados intermedios como archivos separados, concaténelos primero en un único ca-bundle.crt, o utilice el archivo del paquete que le proporcionó su CA.

OpenSSL le solicitará una Export Password. Establezca una y recuérdela; deberá escribir la misma contraseña al importarla en el firewall. Luego importe el paquete:

  1. En el configurador web, vaya a Configuration > Object > Certificate > My Certificates.
  2. Haga clic en Import.
  3. Haga clic en Browse y seleccione su archivo yourdomain.p12.
  4. Introduzca la Export Password que estableció en el comando OpenSSL y, a continuación, haga clic en OK.
  5. El certificado ahora aparece en My Certificates con su clave privada adjunta.

Si se rechaza la importación, algunas versiones de firmware rechazan un archivo PKCS#12 que contenga certificados intermedios. En ese caso, reconstruya el .p12 únicamente con el certificado hoja y la clave (omita -certfile), e importe los certificados intermedios/raíz por separado en Configuration > Object > Certificate > Trusted Certificates.

Paso 3: Aplicar el certificado

Importar un certificado no lo pone en servicio. Debe seleccionarlo para la función que lo necesite.

  • Administración web (gestión HTTPS): vaya a Configuration > System > WWW, establezca Server Certificate como su certificado importado y haga clic en Apply.
  • SSL VPN: vaya a Configuration > VPN > SSL VPN (en firmware más antiguo, Configuration > Object > SSL Application / la configuración de acceso SSL VPN) y seleccione el mismo certificado como certificado de servidor.

Si cambió el certificado de administración web, su sesión de navegador puede interrumpirse mientras el servicio se reinicia; vuelva a conectarse por HTTPS y confirme que se está sirviendo el nuevo certificado.

Verifique su configuración

Después de la instalación, verifique que el firewall entregue el certificado y la cadena completa. Navegue hasta la URL de administración o el portal SSL VPN por HTTPS y confirme el candado, luego ejecute un análisis externo con nuestro comprobador SSL para obtener un informe instantáneo sobre el certificado, la cadena y la compatibilidad de protocolos. También puede confirmar el certificado servido desde cualquier máquina con OpenSSL:

echo | openssl s_client -connect your-firewall-host:443 -servername your-firewall-host 2>/dev/null | openssl x509 -noout -issuer -subject -dates

Esto muestra el emisor, el sujeto y las fechas de validez del certificado que presenta el firewall. Si administra el dispositivo en un puerto personalizado, reemplace 443 por ese puerto.

¿Dónde comprar el mejor certificado SSL para Zyxel ZyWALL/USG?

SSL Dragon es su fuente para todas sus necesidades de SSL. Nuestro sitio web intuitivo y fácil de usar le guía a través de toda la gama de certificados SSL, y cada producto está firmado por una Autoridad de Certificación de confianza y es totalmente compatible con los firewalls Zyxel ZyWALL/USG, USG FLEX y ATP. Disfrute de algunos de los precios más bajos del mercado y de soporte dedicado para cualquier certificado que elija.

Preguntas frecuentes

¿Qué formato de certificado necesita un Zyxel ZyWALL/USG?

Si generó el CSR en el firewall, importe directamente el archivo emitido .cer, .crt o .p7b. Si la clave se generó fuera del dispositivo, empaquete el certificado, la cadena y la clave privada en un archivo PKCS#12 (.p12 / .pfx) e impórtelo, ya que el configurador web no puede importar una clave privada independiente.

¿Por qué falla la importación de mi certificado Zyxel o no muestra clave privada?

Eso casi siempre significa que el certificado y su clave privada nunca se emparejaron. Importar un archivo .crt simple cuando la clave correspondiente no está en el dispositivo deja una entrada inutilizable. Reconstruya un paquete .p12 que incluya la clave (consulte el Paso 2B) e impórtelo en su lugar. Si se rechaza un paquete que contiene certificados intermedios, exporte el .p12 únicamente con el certificado hoja y la clave, y agregue los intermedios en Trusted Certificates.

¿Cómo convierto un archivo .pfx a .p12 para Zyxel?

Normalmente no es necesario convertir nada; .pfx y .p12 son el mismo formato PKCS#12. Si su herramienta generó un .pfx y el firewall solo muestra .p12, simplemente cambie la extensión del archivo de .pfx a .p12 antes de importarlo.

¿Dónde aplico el certificado después de importarlo?

Para la interfaz de administración HTTPS, configúrelo en Configuration > System > WWW como el Server Certificate. Para el acceso remoto, seleccione el mismo certificado en la configuración de SSL VPN. Importar por sí solo no activa un certificado.

¿Esto también funciona en los modelos USG FLEX y ATP?

Sí. Los firewalls actuales USG FLEX y ATP ejecutan la misma familia de firmware ZLD que los clásicos ZyWALL/USG, por lo que la ruta de menú Configuration > Object > Certificate > My Certificates y el proceso de importación PKCS#12 son los mismos. El texto exacto puede variar levemente entre versiones de firmware.

Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.

Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

Una imagen detallada de un dragón en vuelo
Escrito por

Redactor de contenidos experimentado especializado en Certificados SSL. Transformar temas complejos de ciberseguridad en contenido claro y atractivo. Contribuir a mejorar la seguridad digital a través de narrativas impactantes.