bg-tutorials

Comment installer un certificat SSL dans FortiGate

Dans ce tutoriel, vous apprendrez comment installer un certificat SSL sur FortiGate (FortiOS), en important votre certificat et votre chaîne intermédiaire (CA) dans l’interface graphique, puis en l’appliquant à la page de connexion administrateur et/ou à votre SSL-VPN.

Générer un code CSR sur FortiGate

Si vous avez déjà commandé votre certificat SSL et reçu les fichiers SSL, ignorez la section CSR et passez directement aux étapes d’installation.

CSR signifie Certificate Signing Request (demande de signature de certificat), un bloc de texte encodé contenant vos coordonnées. L’autorité de certification (CA) utilise le CSR pour vérifier vos informations avant d’approuver votre demande SSL. La génération du CSR crée également votre clé privée ; ensemble, le CSR et la clé privée forment la paire de clés du certificat SSL. Vous avez deux options :

Soumettez le CSR à l’autorité de certification lors de votre commande. Une fois que la CA l’a validé et a émis votre certificat, poursuivez avec l’installation ci-dessous.

Important : si vous avez généré le CSR directement sur le FortiGate, la clé privée se trouve déjà sur l’appareil. Importez le certificat signé sur ce même FortiGate afin qu’il puisse être associé à cette clé.

Installer un certificat SSL sur FortiGate

Une fois que la CA a émis votre certificat, téléchargez l’archive ZIP et extrayez-la sur votre ordinateur. Vous devriez avoir votre certificat principal (serveur) et un ou plusieurs certificats intermédiaires (CA). Les écrans ci-dessous correspondent à FortiOS 7.4 et 7.6 ; les versions plus anciennes 7.0/6.x utilisent des libellés légèrement différents, indiqués le cas échéant.

Étape 1 : préparez vos fichiers de certificat

Ouvrez vos certificats principal et intermédiaire dans un éditeur de texte brut (le Bloc-notes sous Windows, ou tout éditeur qui n’ajoute pas de mise en forme). Enregistrez chacun avec une extension .crt (ou .cer), en conservant le bloc encodé complet, y compris les lignes d’en-tête et de pied :

-----BEGIN CERTIFICATE-----
MIIF...your encoded certificate...AB==
-----END CERTIFICATE-----

Chaque ligne de marqueur BEGIN CERTIFICATE / END CERTIFICATE utilise exactement cinq tirets de chaque côté, sans espaces ni caractères supplémentaires. Un en-tête mal formé est la cause la plus fréquente d’échec d’importation.

Étape 2 : rendre le menu Certificates visible (si nécessaire)

Sur de nombreux modèles FortiGate, les écrans de gestion des certificats sont masqués par défaut. Si vous ne voyez pas System > Certificates, connectez-vous au FortiGate, allez dans System > Feature Visibility, activez Certificates dans les fonctionnalités supplémentaires, puis cliquez sur Apply. Le menu Certificates apparaît maintenant sous System.

Étape 3 : importez votre certificat principal (local)

Connectez-vous à votre FortiGate et allez dans System > Certificates. Cliquez sur Create/Import > Certificate, puis choisissez Import Certificate et définissez le type sur Local Certificate. Cliquez sur Upload, sélectionnez votre fichier de certificat serveur .crt, puis cliquez sur Create (sur les versions 7.0 et antérieures, ce bouton s’appelle OK).

Le statut du certificat devrait passer de PENDING à OK, ce qui confirme qu’il a bien été associé à la clé privée présente sur l’appareil.

Étape 4 : importez le certificat intermédiaire (CA)

Ensuite, installez la chaîne pour que les clients fassent confiance à votre certificat. Toujours sous System > Certificates, cliquez sur Create/Import > CA Certificate, sélectionnez File, téléchargez votre fichier intermédiaire .crt, puis confirmez. Si votre CA a fourni plusieurs certificats intermédiaires, répétez l’opération pour chacun d’eux. Les autorités importées apparaissent dans la liste External CA Certificates (nommées CA_Cert_1, CA_Cert_2, etc.).

Étape 5 : appliquez le certificat là où vous en avez besoin

L’importation du certificat ne l’active pas automatiquement ; vous devez l’attribuer à un service. Choisissez ce qui vous concerne :

Pour la page de connexion administrateur de FortiGate (gestion HTTPS) : allez dans System > Settings, trouvez Administration Settings, définissez HTTPS server certificate sur le certificat que vous venez d’importer, puis cliquez sur Apply. Votre session de navigateur peut se déconnecter brièvement pendant que l’appareil change de certificat.

Pour l’accès distant SSL-VPN : allez dans VPN > SSL-VPN Settings, et dans le panneau Connection Settings, ouvrez le menu déroulant Server Certificate, sélectionnez le certificat que vous avez importé, puis cliquez sur Apply.

Remarque : sur FortiOS 7.4 et versions ultérieures, le menu VPN > SSL-VPN Settings est masqué par défaut. Si vous ne le voyez pas, activez-le sous System > Feature Visibility (activez SSL-VPN), puis revenez à cette étape.

Et voilà. Votre certificat SSL est désormais installé et actif sur FortiGate.

Option : importer le certificat depuis la CLI

Si vous préférez la ligne de commande (ou si vous scriptez un déploiement), vous pouvez importer le certificat depuis un serveur TFTP. Lorsque vous avez généré le CSR sur le FortiGate, importez le certificat signé avec le type certificate ; aucune clé privée ni mot de passe n’est nécessaire, car la clé est déjà présente sur l’appareil :

execute vpn certificate local import tftp yourdomain.crt 192.0.2.10 certificate

Si votre certificat et votre clé privée sont regroupés dans un fichier PKCS#12 (généré sans le CSR du FortiGate), importez-le en tant que .p12 et fournissez le mot de passe d’exportation :

execute vpn certificate local import tftp yourdomain.p12 192.0.2.10 p12 your_pkcs12_password

Remplacez 192.0.2.10 par l’adresse IP de votre serveur TFTP et les noms de fichiers par les vôtres. Après l’importation, attribuez le certificat à l’interface graphique ou au SSL-VPN comme indiqué à l’étape 5.

Testez votre installation SSL

Après avoir installé le certificat sur FortiGate, effectuez une analyse SSL pour confirmer que le certificat et la chaîne sont correctement diffusés et pour détecter d’éventuelles erreurs.

Vous pouvez également confirmer directement sur l’appareil, via la CLI, que le certificat est bien présent :

get vpn certificate local details

Cela liste chaque certificat installé avec son nom, son émetteur et ses dates de validité, afin que vous puissiez vérifier que le bon certificat est en place et qu’il n’a pas expiré.

Où acheter le meilleur certificat SSL pour FortiGate ?

Chez SSL Dragon, nous proposons certains des prix les plus bas du marché sur toute notre gamme de produits SSL, et nous nous sommes associés aux meilleures marques SSL du secteur pour garantir une sécurité solide et un support dédié. Tous nos certificats SSL sont compatibles avec les appareils FortiGate, que vous sécurisiez l’interface graphique d’administration, un portail SSL-VPN ou un service public situé derrière le pare-feu.

Vous pouvez trouver le meilleur certificat SSL pour votre projet et votre budget grâce à nos outils SSL exclusifs. L’assistant SSL recommande les meilleurs certificats selon vos besoins.

Questions fréquemment posées

Comment vérifier mon certificat SSL FortiGate ?

Dans l’interface graphique, allez dans System > Certificates, sélectionnez le certificat, puis cliquez sur View Details pour voir son émetteur et ses dates de validité. Depuis la CLI, exécutez get vpn certificate local details pour lister tous les certificats installés. Pour dépanner un certificat serveur lors d’une connexion en direct, activez le débogage avec la commande diagnose (diagnose debug application fnbamd -1 suivie de diagnose debug enable) et accédez au serveur. Un résultat auth_cert_succeed signifie que le certificat a été validé avec succès.

Comment télécharger un certificat depuis le pare-feu FortiGate ?

Allez dans System > Certificates et sélectionnez le certificat que vous souhaitez exporter. Cliquez sur Download dans la barre d’outils (ou cliquez avec le bouton droit sur l’entrée et choisissez Download) puis enregistrez le fichier sur votre ordinateur. Notez que FortiGate exporte uniquement le certificat public ; il n’exporte jamais la clé privée.

Où sont stockés les certificats dans FortiGate ?

Tous les certificats se trouvent sous System > Certificates, regroupés en Local Certificates (vos certificats serveur et leurs clés), Local CA Certificates et External CA Certificates (la chaîne de confiance), ainsi que les certificats Remote. Si le menu est absent, activez-le sous System > Feature Visibility. Pour inspecter un certificat, sélectionnez-le et cliquez sur View Details.

Qu’est-ce que le SSL-VPN FortiGate ?

Le SSL-VPN FortiGate offre un accès distant sécurisé et chiffré aux ressources internes via HTTPS, sans nécessiter de client VPN dédié sur chaque appareil, ce qui le rend idéal pour les employés en télétravail et les prestataires externes. Le certificat que vous attribuez sous VPN > SSL-VPN Settings > Server Certificate est celui que les utilisateurs voient lorsqu’ils se connectent au portail VPN ; un certificat SSL reconnu publiquement élimine ainsi l’avertissement de navigateur déclenché par le certificat autosigné par défaut.

Pourquoi mon navigateur affiche-t-il toujours un avertissement concernant le certificat FortiGate ?

La cause la plus fréquente est l’absence d’un certificat intermédiaire (CA) ; le certificat serveur seul ne suffit pas. Assurez-vous d’avoir terminé l’étape 4 et importé la chaîne complète, puis réattribuez le certificat à l’étape 5. Vérifiez également que vous accédez au FortiGate via le nom d’hôte exact indiqué dans le certificat, car une incohérence entre l’URL et le nom commun ou le SAN du certificat déclenche également un avertissement.

En résumé

Installer un certificat SSL sur FortiGate consiste essentiellement à rendre visible le menu Certificates s’il est masqué, à importer votre certificat serveur en tant que Local Certificate et la chaîne en tant que CA Certificate sous System > Certificates, puis à l’attribuer à l’interface graphique d’administration (System > Settings) et/ou à votre SSL-VPN (VPN > SSL-VPN Settings).

Besoin d’abord d’un certificat ? Parcourez nos certificats SSL.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.