bg-tutorials

Comment installer un certificat SSL sur Zyxel ZyWall USG

Ce guide vous montre comment installer un certificat SSL sur un pare-feu Zyxel ZyWALL/USG (y compris les modèles actuels USG FLEX et ATP fonctionnant sous firmware ZLD).

Générer un CSR sur Zyxel ZyWALL/USG

CSR signifie Certificate Signing Request (demande de signature de certificat) : un bloc de texte encodé contenant vos coordonnées et votre clé publique. Pour obtenir un certificat SSL tiers, vous générez un CSR et le soumettez à une autorité de certification (CA) pour validation. Vous avez deux options :

L’endroit où vous générez le CSR détermine la façon dont vous procéderez à l’installation par la suite. Si vous créez le CSR sur le pare-feu (Configuration > Object > Certificate > My Certificates > Add), la clé privée reste sur l’appareil et vous n’avez qu’à importer le certificat émis, seul. Si vous générez le CSR hors de l’appareil (par exemple avec notre générateur de CSR ou OpenSSL), la clé privée se trouve dans un fichier sur votre ordinateur, et vous devez la réunir avec le certificat au sein d’un ensemble PKCS#12 avant l’importation (voir la section suivante). Soumettez le CSR à la CA lors de la commande, complétez la validation, puis poursuivez avec l’installation ci-dessous une fois votre certificat émis.

Installer un certificat SSL sur Zyxel ZyWALL/USG

Une fois la CA a validé votre commande, elle vous envoie le certificat par e-mail. Téléchargez l’archive et extrayez-la sur votre machine locale. Le chemin à suivre ensuite dépend de l’emplacement de la clé privée.

Étape 1 : Choisir la bonne méthode d’importation

  • CSR généré sur le pare-feu : la clé correspondante est déjà stockée dans l’entrée en attente de My Certificates. Importez le certificat émis seul (étape 2A).
  • CSR généré hors de l’appareil (notre générateur de CSR, OpenSSL, un autre serveur) : le pare-feu n’a aucune clé à associer au certificat, vous devez donc importer un ensemble PKCS#12 qui contient le certificat, la chaîne et la clé privée ensemble (étape 2B). C’est le cas le plus courant.

Étape 2A : Importer un certificat lorsque la clé est déjà sur l’appareil

Si vous avez généré le CSR sur le ZyWALL/USG, importez le fichier envoyé par la CA (généralement .cer, .crt, ou .p7b) :

  1. Dans le configurateur web, allez à Configuration > Object > Certificate > My Certificates.
  2. Cliquez sur Import.
  3. Cliquez sur Browse et sélectionnez le fichier de certificat émis par la CA.
  4. Laissez le champ password vide (la clé se trouve déjà sur l’appareil, aucun mot de passe PKCS#12 n’est donc nécessaire) et cliquez sur OK.
  5. Le statut de l’entrée correspondante passe de demande en attente à certificat installé. Poursuivez à l’étape 3 pour l’appliquer.

Étape 2B : Créer et importer un ensemble PKCS#12 (clé hors de l’appareil)

Le firmware ZLD n’acceptera pas un simple fichier PEM/CRT si la clé correspondante ne se trouve pas déjà sur l’appareil, et il ne peut pas lire une clé privée seule. Regroupez tout dans un seul fichier .p12 avec OpenSSL. Exécutez cette commande sur n’importe quelle machine disposant d’OpenSSL (Linux, macOS, ou Windows avec les outils OpenSSL/Git), dans le dossier contenant vos fichiers :

openssl pkcs12 -export -out yourdomain.p12 -inkey yourdomain.key -in yourdomain.crt -certfile ca-bundle.crt
  • -inkey yourdomain.key : la clé privée générée en même temps que votre CSR.
  • -in yourdomain.crt : votre certificat émis (principal/feuille).
  • -certfile ca-bundle.crt : les certificats intermédiaires (et racine), afin que le pare-feu serve la chaîne de confiance complète. Si la CA a envoyé les certificats intermédiaires sous forme de fichiers séparés, concaténez-les d’abord en un seul fichier ca-bundle.crt, ou utilisez le fichier de bundle fourni par votre CA.

OpenSSL vous demande un Export Password. Définissez-en un et mémorisez-le ; vous devrez saisir le même mot de passe lors de l’importation dans le pare-feu. Importez ensuite l’ensemble :

  1. Dans le configurateur web, allez à Configuration > Object > Certificate > My Certificates.
  2. Cliquez sur Import.
  3. Cliquez sur Browse et sélectionnez votre fichier yourdomain.p12.
  4. Saisissez l’Export Password que vous avez défini dans la commande OpenSSL, puis cliquez sur OK.
  5. Le certificat apparaît désormais dans My Certificates avec sa clé privée associée.

Si l’importation est rejetée, certaines versions de firmware refusent un fichier PKCS#12 qui contient des certificats intermédiaires. Dans ce cas, reconstruisez le fichier .p12 avec uniquement le certificat feuille et la clé (omettez -certfile), et importez les certificats intermédiaires/racine séparément sous Configuration > Object > Certificate > Trusted Certificates.

Étape 3 : Appliquer le certificat

L’importation d’un certificat ne le met pas en service. Vous devez le sélectionner pour la fonctionnalité qui en a besoin.

  • Administration web (gestion HTTPS) : allez à Configuration > System > WWW, définissez le Server Certificate sur votre certificat importé, et cliquez sur Apply.
  • SSL VPN : allez à Configuration > VPN > SSL VPN (sur les firmwares plus anciens, Configuration > Object > SSL Application / les paramètres d’accès SSL VPN) et sélectionnez le même certificat comme certificat serveur.

Si vous avez modifié le certificat d’administration web, votre session de navigateur peut se couper pendant le redémarrage du service ; reconnectez-vous en HTTPS et vérifiez que le nouveau certificat est bien servi.

Vérifiez votre configuration

Après l’installation, vérifiez que le pare-feu sert bien le certificat et la chaîne complète. Accédez à l’URL de gestion ou au portail SSL VPN via HTTPS et confirmez la présence du cadenas, puis exécutez une analyse externe avec notre SSL Checker pour obtenir un rapport instantané sur le certificat, la chaîne et la prise en charge du protocole. Vous pouvez également vérifier le certificat servi depuis n’importe quelle machine disposant d’OpenSSL :

echo | openssl s_client -connect your-firewall-host:443 -servername your-firewall-host 2>/dev/null | openssl x509 -noout -issuer -subject -dates

Cette commande affiche l’émetteur, le sujet et les dates de validité du certificat présenté par le pare-feu. Si vous gérez l’appareil sur un port personnalisé, remplacez 443 par ce port.

Où acheter le meilleur certificat SSL pour Zyxel ZyWALL/USG ?

SSL Dragon est votre source pour tous vos besoins en matière de SSL. Notre site web intuitif et convivial vous guide à travers toute la gamme de certificats SSL, et chaque produit est signé par une autorité de certification de confiance et entièrement compatible avec les pare-feu Zyxel ZyWALL/USG, USG FLEX et ATP. Profitez de certains des prix les plus bas du marché et d’un support dédié quel que soit le certificat que vous choisissez.

Questions fréquemment posées

Quel format de certificat un Zyxel ZyWALL/USG nécessite-t-il ?

Si vous avez généré le CSR sur le pare-feu, importez directement le fichier émis .cer, .crt, ou .p7b. Si la clé a été générée hors de l’appareil, regroupez le certificat, la chaîne et la clé privée dans un fichier PKCS#12 (.p12 / .pfx) et importez celui-ci, car le configurateur web ne peut pas importer une clé privée seule.

Pourquoi l’importation de mon certificat Zyxel échoue-t-elle ou n’affiche-t-elle aucune clé privée ?

Cela signifie presque toujours que le certificat et sa clé privée n’ont jamais été associés. L’importation d’un simple fichier .crt alors que la clé correspondante n’est pas sur l’appareil laisse une entrée inutilisable. Reconstruisez un ensemble .p12 qui inclut la clé (voir l’étape 2B) et importez celui-ci à la place. Si un ensemble contenant des certificats intermédiaires est rejeté, exportez le fichier .p12 avec uniquement le certificat feuille et la clé, puis ajoutez les certificats intermédiaires sous Trusted Certificates.

Comment convertir un fichier .pfx en .p12 pour Zyxel ?

En général, aucune conversion n’est nécessaire ; .pfx et .p12 correspondent au même format PKCS#12. Si votre outil a produit un fichier .pfx et que le pare-feu ne liste que .p12, renommez simplement l’extension du fichier de .pfx à .p12 avant l’importation.

Où dois-je appliquer le certificat après l’avoir importé ?

Pour l’interface de gestion HTTPS, définissez-le sous Configuration > System > WWW comme Server Certificate. Pour l’accès à distance, sélectionnez le même certificat dans les paramètres SSL VPN. L’importation seule n’active pas un certificat.

Cela fonctionne-t-il aussi sur les modèles USG FLEX et ATP ?

Oui. Les pare-feu USG FLEX et ATP actuels fonctionnent avec la même famille de firmware ZLD que les ZyWALL/USG classiques, le chemin de menu Configuration > Object > Certificate > My Certificates et le processus d’importation PKCS#12 sont donc identiques. Le libellé exact peut varier légèrement selon les versions de firmware.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.