bg-tutorials

Comment installer un certificat SSL sur pfSense

Ce tutoriel vous montre comment installer un certificat SSL sur pfSense à l’aide de l’interface web. Vous allez importer votre certificat et sa clé privée dans le Certificate Manager, importer la chaîne de l’AC émettrice, puis assigner le certificat à l’interface web de pfSense (le webConfigurator).

Générer un code CSR sur pfSense

Une CSR (Certificate Signing Request) est un bloc de texte codé qui contient les informations de votre organisation et votre clé publique. Vous la soumettez à votre autorité de certification lors de la demande de certificat SSL, et la clé privée correspondante est créée en même temps. Vous avez deux options :

  • Générer la CSR automatiquement avec notre CSR Generator. C’est la méthode la plus simple, et elle vous permet de conserver la clé privée sur une machine que vous contrôlez.
  • Générer la CSR directement dans pfSense. Allez dans System > Certificates, ouvrez l’onglet Certificates, cliquez sur Add/Sign, puis réglez Method sur Create a Certificate Signing Request. Remplissez le champ common name ainsi que les autres champs, puis enregistrez. pfSense conserve la clé privée pour vous et affiche la CSR à copier dans votre commande. Pour plus de détails, consultez nos guides comment générer une CSR.

Soumettez la CSR à l’autorité de certification lors de votre commande. Une fois que l’AC l’a validée et a émis votre certificat, poursuivez avec l’installation ci-dessous.

Installer un certificat SSL sur pfSense

Une fois votre demande validée par l’AC, celle-ci vous envoie les fichiers du certificat par e-mail. Un ensemble type contient votre certificat serveur, un ou plusieurs certificats intermédiaires, et un certificat racine (souvent fournis ensemble sous la forme d’un CA bundle). Importez d’abord la chaîne de l’AC afin que pfSense puisse établir un chemin de confiance complet, puis importez votre certificat serveur.

Étape 1 : Importer les certificats racine et intermédiaire

  1. Dans l’interface pfSense, allez dans System > Certificates et ouvrez l’onglet Authorities (nommé CAs).
  2. Cliquez sur le bouton Add (l’icône +) en bas à droite de la liste.
  3. Dans le menu déroulant Method, sélectionnez Import an existing Certificate Authority.
  4. Donnez-lui un Descriptive name clair, collez le certificat de l’AC dans le champ Certificate data, puis cliquez sur Save.

Si votre CA bundle contient à la fois un certificat intermédiaire et un certificat racine, importez chacun d’eux comme une entrée d’AC distincte. Importer la chaîne complète ici permet d’éviter l’erreur courante de « chaîne de certificats incomplète » qui compromet la confiance sur certains appareils et navigateurs.

Étape 2 : Importer votre certificat serveur

La méthode d’importation du certificat serveur dépend de l’endroit où vous avez créé la CSR.

Si vous avez généré la CSR sur pfSense :

  1. Allez dans System > Certificates et ouvrez l’onglet Certificates.
  2. Trouvez l’entrée en attente correspondant à la CSR que vous avez créée (elle est marquée comme une demande externe/en attente) et cliquez sur l’icône Update (modifier) à côté.
  3. Collez le certificat émis dans le champ Final Certificate data et cliquez sur Save. pfSense possède déjà la clé privée correspondante, vous n’avez donc pas besoin de la coller à nouveau.

Si vous avez généré la CSR avec un outil externe (par exemple, le CSR Generator de SSL Dragon), importez le certificat et sa clé privée ensemble :

  1. Allez dans System > Certificates, ouvrez l’onglet Certificates, puis cliquez sur le bouton Add/Sign en bas à droite.
  2. Dans le menu déroulant Method, sélectionnez Import an existing Certificate.
  3. Saisissez un Descriptive name, collez votre certificat dans Certificate data, et collez la clé privée non chiffrée dans Private key data.
  4. Cliquez sur Save. Le nouveau certificat apparaît maintenant dans la liste, prêt à être assigné à un service.

Astuce : la clé privée doit être non chiffrée (sans phrase secrète) pour que pfSense l’accepte. Si votre clé commence par —–BEGIN ENCRYPTED PRIVATE KEY—–, retirez la phrase secrète avant de l’importer.

Appliquer le certificat à l’interface web de pfSense

Importer le certificat ne l’active pas automatiquement. Pour sécuriser l’interface web de pfSense (le webConfigurator) avec votre nouveau certificat, assignez-le dans Admin Access :

  1. Allez dans System > Advanced et ouvrez l’onglet Admin Access.
  2. Sous webConfigurator, réglez Protocol sur HTTPS (SSL/TLS).
  3. Dans le menu déroulant SSL/TLS Certificate, sélectionnez le certificat que vous venez d’importer.
  4. Faites défiler jusqu’en bas et cliquez sur Save. pfSense redémarre l’interface web avec le nouveau certificat.

Une fois l’interface redémarrée, rechargez-la dans votre navigateur via https://. Si vous avez changé le port en même temps, incluez le nouveau port dans l’adresse. Vous devriez maintenant voir un cadenas valide sans avertissement de certificat.

Pour utiliser le même certificat ailleurs sur pfSense, sélectionnez-le dans le menu déroulant des certificats dans les paramètres de ce service : par exemple les front-ends HAProxy, le serveur OpenVPN, ou le Captive Portal. Chaque service référence le certificat que vous avez importé dans le Certificate Manager, donc une seule importation peut remplir plusieurs rôles.

Tester votre installation

Une fois le certificat en ligne, vérifiez qu’il est correctement délivré et que la chaîne est complète. Si l’interface pfSense est accessible depuis Internet, passez-la dans notre SSL Checker pour obtenir un rapport instantané sur le certificat, la chaîne et la prise en charge des protocoles.

Pour un pare-feu interne ou accessible uniquement en LAN, vérifiez le certificat directement depuis n’importe quelle machine disposant d’OpenSSL. Remplacez l’hôte et le port par l’adresse de votre pare-feu (l’interface utilise par défaut le port 443 en HTTPS) :

echo | openssl s_client -connect 192.168.1.1:443 -servername firewall.yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates

Cela affiche l’émetteur, le sujet et les dates de validité du certificat servi par pfSense. Si l’émetteur correspond à votre AC et que les dates sont valides, l’installation fonctionne. Vous pouvez aussi simplement ouvrir l’interface dans un navigateur et inspecter le cadenas pour confirmer que la chaîne se résout sans avertissement.

Où acheter le meilleur certificat SSL pour pfSense ?

Si vous recherchez une expérience d’achat exceptionnelle, SSL Dragon est votre meilleur vendeur SSL. Notre site web intuitif et convivial vous guide en toute fluidité à travers toute la gamme de certificats SSL. Chaque produit est émis par une autorité de certification réputée et est entièrement compatible avec pfSense.

Profitez de certains des prix les plus bas du marché et d’un support client dédié pour n’importe quel certificat que vous choisissez.

Et si vous avez du mal à trouver le certificat parfait pour votre pare-feu, utilisez notre SSL Wizard pour obtenir de l’aide.

Questions fréquemment posées

Où puis-je importer un certificat SSL dans pfSense ?

Importez les certificats depuis le Certificate Manager dans System > Certificates. Utilisez l’onglet Authorities (CAs) pour vos certificats racine et intermédiaire, et l’onglet Certificates pour votre certificat serveur et votre clé privée. Après l’importation, assignez le certificat à un service tel que l’interface web.

Comment activer HTTPS sur l’interface web de pfSense ?

Allez dans System > Advanced > Admin Access, réglez Protocol sur HTTPS (SSL/TLS), choisissez votre certificat importé dans le menu déroulant SSL/TLS Certificate, puis cliquez sur Save. pfSense redémarre l’interface web avec le certificat sélectionné. Vous devez d’abord importer le certificat dans le Certificate Manager avant qu’il n’apparaisse dans le menu déroulant.

Pourquoi mon certificat n’apparaît-il pas dans le menu déroulant SSL/TLS Certificate ?

Le menu déroulant ne liste que les certificats disposant d’une clé privée correspondante. Si vous avez importé le certificat sans sa clé, ou collé une clé chiffrée, pfSense ne le proposera pas. Réimportez le certificat en utilisant Import an existing Certificate et collez à la fois le Certificate data et le Private key data non chiffré.

Dois-je importer le certificat intermédiaire sur pfSense ?

Oui. Importez les certificats intermédiaire (et racine) comme entrées d’AC dans System > Certificates > Authorities afin que pfSense puisse envoyer une chaîne complète. Sans le certificat intermédiaire, les clients peuvent signaler une chaîne de certificats non fiable ou incomplète, même si le certificat serveur lui-même est valide.

Comment vérifier que le certificat SSL est correctement installé sur pfSense ?

Ouvrez l’interface pfSense via https:// et vérifiez que le navigateur affiche un cadenas valide sans avertissement. Depuis un ordinateur disposant d’OpenSSL, vous pouvez aussi interroger directement le pare-feu :
echo | openssl s_client -connect 192.168.1.1:443 -servername firewall.yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -dates
Si cela retourne votre AC comme émetteur et des dates de validité actuelles, le certificat est installé et actif.

Puis-je utiliser le même certificat pour OpenVPN ou HAProxy sur pfSense ?

Oui. Tout certificat présent dans le Certificate Manager peut être réutilisé pour plusieurs services. Sélectionnez-le dans le menu déroulant des certificats dans les paramètres de HAProxy, du serveur OpenVPN, du Captive Portal, ou d’autres services compatibles TLS. Une seule importation peut remplir plusieurs rôles.

En résumé

Installer un certificat SSL sur pfSense est un processus piloté par l’interface : importez la chaîne de l’AC dans System > Certificates > Authorities, importez votre certificat serveur et votre clé privée dans l’onglet Certificates, puis assignez-le à l’interface web dans System > Advanced > Admin Access avec Protocol réglé sur HTTPS (SSL/TLS). Réutilisez le même certificat pour OpenVPN ou HAProxy selon vos besoins.

Besoin d’un certificat au préalable ? Parcourez nos certificats SSL.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.