यह ट्यूटोरियल आपको दिखाता है Check Point VPN गेटवे पर SSL सर्टिफ़िकेट कैसे इंस्टॉल करें और इसके लिए आवश्यक CSR (Certificate Signing Request) कैसे जनरेट करें।
Check Point ज्यादातर अन्य उपकरणों से थोड़ा अलग तरीके से काम करता है: सर्टिफ़िकेट Security Gateway ऑब्जेक्ट से जुड़ा होता है और मैनेजमेंट क्लाइंट के माध्यम से लागू किया जाता है, और सर्वर सर्टिफ़िकेट के वैलिडेट होने से पहले जारी करने वाली CA चेन को ट्रस्टेड बनाना जरूरी होता है।
Check Point ने वर्षों में अपने मैनेजमेंट टूलिंग को बदला है। R80, R81.10, R81.20, और R82 (जो आज प्रोडक्शन सपोर्ट में हैं) पर आप सब कुछ SmartConsole से मैनेज करते हैं। लीगेसी R77.x और पुराने डिप्लॉयमेंट्स पर आप स्टैंडअलोन SmartDashboard क्लाइंट का उपयोग करते हैं। यह गाइड मौजूदा SmartConsole वर्कफ़्लो को प्राथमिकता देता है और पुराने गेटवे के लिए लीगेसी SmartDashboard स्टेप्स को अंत में रखता है।
स्टेप्स से पहले, दो त्वरित परिभाषाएँ। एक रूट सर्टिफ़िकेट एक ट्रस्टेड सर्टिफ़िकेट अथॉरिटी द्वारा जारी किया जाता है और ट्रस्ट की चेन के शीर्ष पर होता है; यह ब्राउज़र के ट्रस्टेड रूट स्टोर में पहले से मौजूद होता है। एक इंटरमीडिएट सर्टिफ़िकेट उस रूट द्वारा साइन किया जाता है और यही वह है जो वास्तव में आपके एंड-एंटिटी (सर्वर) सर्टिफ़िकेट को जारी करता है। इंटरमीडिएट एक अतिरिक्त सुरक्षा स्तर जोड़ता है क्योंकि रोज़मर्रा की साइनिंग सीधे रूट से नहीं होती। Check Point को चेन को पूरी तरह से बनाने और वैलिडेट करने के लिए दोनों की आवश्यकता होती है।
स्टेप 1: रूट और इंटरमीडिएट सर्टिफ़िकेट प्राप्त करें
अधिकतर प्लेटफ़ॉर्म्स में, आप पहले CSR जनरेट करते हैं और CA द्वारा आपके रिक्वेस्ट को वैलिडेट करने के बाद सभी फाइलें प्राप्त करते हैं। Check Point अधिक फ्लेक्सिबल है: आप पहले CA चेन को ट्रस्ट कर सकते हैं, जिससे अंतिम सर्वर सर्टिफ़िकेट को इंस्टॉल करना आसान हो जाता है। अपने SSL वेंडर या CA से X.509 / PEM (Base64) फॉर्मेट में रूट और इंटरमीडिएट CA सर्टिफ़िकेट माँगें। ये पब्लिक सर्टिफ़िकेट होते हैं, इसलिए कोई भी CA रिक्वेस्ट पर इन्हें उपलब्ध करा सकता है, और ये CA की रिपॉज़िटरी में भी प्रकाशित होते हैं।
एक PEM सर्टिफ़िकेट एक प्लेन-टेक्स्ट ब्लॉक होता है जो —–BEGIN CERTIFICATE—– से शुरू होता है और —–END CERTIFICATE—– पर समाप्त होता है। प्रत्येक सर्टिफ़िकेट को उसकी अपनी टेक्स्ट फाइल में .crt एक्सटेंशन के साथ सेव करें। आप इन फाइलों को Notepad जैसे किसी भी प्लेन-टेक्स्ट एडिटर में बना सकते हैं। वर्ड प्रोसेसर का उपयोग न करें, जो अदृश्य फॉर्मेटिंग जोड़ सकता है जो फाइल को खराब कर देती है।
नोट: कुछ CA अधिक व्यापक संगतता के लिए दो इंटरमीडिएट सर्टिफ़िकेट का उपयोग करते हैं। हर एक को एक अलग .crt फाइल के रूप में सेव करें और उन्हें व्यक्तिगत रूप से जोड़ें।
स्टेप 2: रूट और इंटरमीडिएट सर्टिफ़िकेट को ट्रस्ट करें
मौजूदा SmartConsole-आधारित वर्शन्स पर, आपको पुराने SmartDashboard की तरह एक अलग डायलॉग के माध्यम से चेन को इंपोर्ट करने की जरूरत नहीं है। इसके बजाय, आप स्टेप 4 में बाद में सर्वर सर्टिफ़िकेट के साथ पूरी चेन को बंडल करते हैं, जिससे गेटवे को सर्टिफ़िकेट और उसके इश्यूअर्स एक ही फाइल में मिल जाते हैं। स्टेप 1 से .crt फाइलों को तैयार रखें। उस बंडल को असेंबल करने के लिए आपको इनकी आवश्यकता होगी।
यदि आप इन सर्टिफ़िकेट्स का उपयोग अन्य जगहों पर भी करते हैं (उदाहरण के लिए साइट-टू-साइट VPN में थर्ड-पार्टी पीयर्स को वैलिडेट करने के लिए), तो आप इन्हें SmartConsole में Security Policies > Access Tools > Trusted CAs के अंतर्गत ट्रस्टेड CA के रूप में जोड़ सकते हैं, फिर Install Policy करें। यहाँ शामिल किए गए Mobile Access / VPN पोर्टल सर्टिफ़िकेट के लिए, स्टेप 4 में चेन को बंडल करना समर्थित तरीका है।
क्या आप स्टैंडअलोन SmartDashboard क्लाइंट के साथ लीगेसी R77.x गेटवे चला रहे हैं? इस ट्यूटोरियल के अंत में लीगेसी SmartDashboard प्रक्रिया का उपयोग करें, जो Servers > Trusted CAs के अंतर्गत रूट और इंटरमीडिएट CA को स्पष्ट रूप से इंपोर्ट करती है।
स्टेप 3: Check Point पर CSR जनरेट करें
R80 और उसके बाद के वर्शन्स पर, Check Point गेटवे पर कमांड लाइन से, अपने बिल्ट-इन OpenSSL रैपर का उपयोग करके पोर्टल सर्वर सर्टिफ़िकेट का CSR और प्राइवेट की जनरेट करता है। SSH के माध्यम से गेटवे से कनेक्ट करें, Expert mode में जाएं, और निम्नलिखित चलाएं, फ़ाइल नामों को अपने अनुसार बदलते हुए:
cpopenssl req -new -out /home/admin/yourwebsite.csr -keyout /home/admin/yourwebsite.key -config $CPDIR/conf/openssl.cnf
OpenSSL आपसे प्राइवेट की को सुरक्षित रखने के लिए एक पासवर्ड और उसके बाद सर्टिफ़िकेट के सब्जेक्ट फ़ील्ड्स के लिए पूछता है। इन्हें ध्यानपूर्वक भरें। Common Name वह फुली क्वालिफाइड डोमेन नेम (FQDN) होना चाहिए जिसे यूज़र्स VPN/पोर्टल तक पहुँचने के लिए टाइप करते हैं:
- Common Name (CN), वह FQDN जिसे आप सुरक्षित करना चाहते हैं, उदाहरण के लिए vpn.yourwebsite.com। वाइल्डकार्ड सर्टिफ़िकेट के लिए, डोमेन के आगे एक तारांकन चिह्न लगाएं, उदाहरण के लिए *.yourwebsite.com।
- Organizational Unit (OU), वह यूनिट जो सर्टिफ़िकेट का रिक्वेस्ट कर रही है, उदाहरण के लिए IT या Web Administration।
- Organization (O), आपकी कंपनी का पूरा कानूनी नाम, उदाहरण के लिए GPI Holding LLC।
- Locality (L), वह पूरा शहर का नाम जहाँ आपकी कंपनी रजिस्टर्ड है, उदाहरण के लिए San Jose।
- State (ST), पूरा राज्य या क्षेत्र का नाम, उदाहरण के लिए California।
- Country (C), दो-अक्षर वाला देश कोड, उदाहरण के लिए US। आप ऑनलाइन देश कोड की पूरी सूची पा सकते हैं।
परिणामी CSR फाइल आपकी जानकारी को एक सिंगल सब्जेक्ट (DN) स्ट्रिंग में रखती है जो इस तरह दिखती है:
CN=vpn.yourwebsite.com, OU=IT, O=Your Company Name, L=City, ST=State, C=Country
अपनी .csr फाइल को टेक्स्ट एडिटर में खोलें और इसकी पूरी सामग्री को कॉपी करें, जिसमें —–BEGIN CERTIFICATE REQUEST—– और —–END CERTIFICATE REQUEST—– लाइनें शामिल हैं। आप अपने SSL ऑर्डर के दौरान इस CSR को सबमिट करते हैं। मैचिंग .key प्राइवेट-की फाइल को गेटवे पर सुरक्षित रखें। आपको इसे खोना नहीं चाहिए, और इसे कभी शेयर नहीं करना चाहिए।
सुझाव: अगर आप कमांड लाइन को छूना नहीं चाहते हैं, तो आप हमारे फ्री CSR जेनरेटर से CSR जनरेट कर सकते हैं और इससे बनने वाली प्राइवेट की को सुरक्षित रख सकते हैं। किसी भी तरीके से, CSR वह चीज़ है जो आपके CA को सर्टिफ़िकेट जारी करने के लिए आवश्यक है।
स्टेप 4: Check Point VPN पर SSL सर्टिफ़िकेट इंस्टॉल करें
जब वैलिडेशन पूरा हो जाता है, तो आपका CA आपको ईमेल द्वारा जारी किया गया सर्वर सर्टिफ़िकेट भेजता है, आमतौर पर चेन के साथ एक ZIP आर्काइव में। SmartConsole के माध्यम से इसे इंपोर्ट करने के लिए आपको सभी चीज़ें एक .p12 (PKCS#12) फाइल में चाहिए: सर्वर सर्टिफ़िकेट, इसकी प्राइवेट की, और इंटरमीडिएट व रूट सर्टिफ़िकेट। यदि आपके पास ये अलग-अलग फाइलों के रूप में हैं, तो Expert mode में इसे चलाकर गेटवे के OpenSSL से उन्हें जोड़ें:
cpopenssl pkcs12 -export -out /home/admin/yourwebsite.p12 -inkey /home/admin/yourwebsite.key -in /home/admin/yourwebsite.crt -certfile /home/admin/chain.crt
यहाँ yourwebsite.crt आपका सर्वर सर्टिफ़िकेट है, yourwebsite.key स्टेप 3 की प्राइवेट की है, और chain.crt इंटरमीडिएट और रूट सर्टिफ़िकेट को एक फाइल में जोड़कर बनाई गई है (पहले इंटरमीडिएट, फिर रूट)। OpenSSL आपसे एक्सपोर्ट पासवर्ड सेट करने को कहता है; इंपोर्ट के दौरान आप इसे फिर से टाइप करेंगे। .p12 तैयार होने के साथ, इसे इंस्टॉल करें:
- SmartConsole खोलें और बाएं नेविगेशन में Gateways & Servers पर जाएं।
- अपने Security Gateway (या क्लस्टर) ऑब्जेक्ट पर डबल-क्लिक करें उसे एडिट करने के लिए।
- बाएं पैनल में, वह ब्लेड खोलें जो आपके पोर्टल की सेवा करता है: Mobile Access VPN पोर्टल के लिए Mobile Access > Portal Settings, या Gaia मैनेजमेंट पोर्टल के लिए Platform Portal।
- Certificate सेक्शन में, Import or Replace पर क्लिक करें।
- अपनी .p12 फाइल पर ब्राउज़ करें, वह एक्सपोर्ट पासवर्ड डालें जो आपने सेट किया था, और कन्फर्म करें। SmartConsole फाइल से सर्टिफ़िकेट, की, और चेन को पढ़ लेता है।
- गेटवे ऑब्जेक्ट को बंद करने के लिए OK पर क्लिक करें।
- Install Policy पर क्लिक करें और पॉलिसी को गेटवे पर पुश करें ताकि नया सर्टिफ़िकेट लागू हो जाए।
बधाई हो, आपने अपने Check Point VPN पर SSL सर्टिफ़िकेट इंस्टॉल कर लिया है। पॉलिसी इंस्टॉल होने के बाद, गेटवे पोर्टल URL पर नया सर्टिफ़िकेट प्रस्तुत करता है।
लीगेसी तरीका: SmartDashboard (R77.x और पुराने)
यदि आप अभी भी स्टैंडअलोन SmartDashboard क्लाइंट द्वारा मैनेज किया गया पुराना गेटवे चलाते हैं, तो सर्टिफ़िकेट पूरी तरह से GUI में जनरेट और इंस्टॉल किया जाता है। पहले, CA चेन को इंपोर्ट करें:
- SmartDashboard में लॉग इन करें। Servers and OPSEC Applications टैब पर, Servers > Trusted CAs पर जाएं, राइट-क्लिक करें और New CA > Trusted चुनें।
- Certificate Authority Properties विंडो के General टैब पर, एक Name और वैकल्पिक Comment दर्ज करें, फिर आगे बढ़ें।
- OPSEC PKI टैब पर, Retrieve CRL from के अंतर्गत, केवल HTTP Server(s) को चेक किया हुआ छोड़ें।
- Certificate के अंतर्गत, Get the CA certificate from a file के पास, Get पर क्लिक करें, अपनी root.crt फाइल पर ब्राउज़ करें, और OK पर क्लिक करें।
- अपनी intermediate.crt फाइल के लिए पिछले चरणों को दोहराएं। फिर Servers > Trusted CAs खोलें और पुष्टि करें कि दोनों CA सूचीबद्ध हैं।
इसके बाद, CSR जनरेट करें और सर्टिफ़िकेट इंस्टॉल करें:
- Network Objects को विस्तृत करें, अपने Check Point gateway/cluster पर राइट-क्लिक करें, और Edit चुनें।
- Gateway Cluster Properties में, बाएं पैनल में VPN चुनें और Add पर क्लिक करें।
- एक Certificate Nickname दर्ज करें, और CA to enroll from ड्रॉप-डाउन से ऊपर इंपोर्ट किए गए इंटरमीडिएट CA का चयन करें। Generate पर क्लिक करें, फिर Yes।
- Generate Certificate Request विंडो के DN बॉक्स में, अपनी जानकारी को एक कॉमा-सेपरेटेड स्ट्रिंग के रूप में टाइप करें, उदाहरण के लिए CN=vpn.yourwebsite.com, OU=IT, O=Your Company Name, L=City, ST=State, C=Country, और OK पर क्लिक करें।
- वापस VPN के अंतर्गत, CSR को देखने के लिए View पर क्लिक करें, फिर इसे एक्सपोर्ट करने के लिए Save to File पर क्लिक करें। उस CSR को अपने CA को सबमिट करें।
- जब साइन किया हुआ सर्टिफ़िकेट आ जाए, तो गेटवे को फिर से एडिट करें, VPN चुनें, वही निकनेम चुनें, और Complete पर क्लिक करें। अपने सर्वर सर्टिफ़िकेट पर ब्राउज़ करें, Open पर क्लिक करें, विवरण की जांच करें, और OK पर क्लिक करें। फिर पॉलिसी इंस्टॉल करें।
आप जो भी तरीका उपयोग करें, पहले से योजना बनाएं: Check Point का पुराना SmartDashboard क्लाइंट मौजूदा वर्शन्स पर उपलब्ध नहीं है, इसलिए यदि आप अभी भी R77.x पर हैं, तो समर्थित रिलीज़ में अपग्रेड को अपने सर्टिफ़िकेट लाइफसाइकिल के हिस्से के रूप में मानें।
अपने SSL इंस्टॉलेशन को टेस्ट करें
क्लीन इंस्टॉल के बाद भी, कॉन्फ़िगरेशन गैप्स जैसे कि मिसिंग इंटरमीडिएट या कमजोर प्रोटोकॉल बने रह सकते हैं। यह सुनिश्चित करने के लिए एक त्वरित डायग्नोस्टिक चलाएं कि गेटवे पूरी चेन और एक मॉडर्न TLS कॉन्फ़िगरेशन प्रस्तुत करता है। सबसे तेज़ तरीका है ब्राउज़र में VPN/पोर्टल URL खोलना और पैडलॉक की जांच करना, लेकिन एक समर्पित स्कैनर अधिक विस्तृत होता है।
अपने सर्टिफ़िकेट, चेन, और समर्थित प्रोटोकॉल पर एक इंस्टेंट रिपोर्ट जनरेट करने के लिए हमारा फ्री SSL चेकर उपयोग करें। यदि आपके पास अपनी मशीन पर OpenSSL है, तो आप गेटवे को सीधे भी क्वेरी कर सकते हैं। अपने पोर्टल के होस्ट और पोर्ट को स्वैप करें (Mobile Access पोर्टल सामान्यतः 443 पर सुनता है):
echo | openssl s_client -connect vpn.yourwebsite.com:443 -servername vpn.yourwebsite.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates
यदि सर्टिफ़िकेट लाइव है, तो यह इसका इश्यूअर, सब्जेक्ट, और वैलिडिटी डेट्स प्रिंट करता है। एक पूरी चेन और मैचिंग FQDN का मतलब है कि आपका इंस्टॉलेशन ठीक है।
Check Point VPN के लिए सबसे बेहतरीन SSL सर्टिफ़िकेट कहाँ से खरीदें?
SSL सर्टिफ़िकेट खरीदते समय, तीन चीज़ों का वज़न करें: वैलिडेशन प्रकार, कीमत, और सपोर्ट। SSL Dragon पर हम प्रतिस्पर्धी कीमतों पर SSL सर्टिफ़िकेट्स की पूरी रेंज प्रदान करते हैं, जिसे फाइव-स्टार ग्राहक सेवा का समर्थन प्राप्त है। हमारे सर्टिफ़िकेट्स प्रतिष्ठित सर्टिफ़िकेट अथॉरिटीज़ द्वारा साइन किए जाते हैं, इसलिए ये Check Point सहित अधिकांश VPN उपकरणों के साथ संगत हैं। चाहे आपको एक बजट डोमेन वैलिडेशन सर्टिफ़िकेट चाहिए या एक प्रीमियम एक्सटेंडेड वैलिडेशन प्रोडक्ट, हम आपकी हर जरूरत को पूरा करते हैं।
SSL Dragon की कीमतें बाजार में सबसे प्रतिस्पर्धी हैं में से हैं, और हमारी समर्पित सपोर्ट टीम मौजूदा ग्राहकों द्वारा उच्च रेटिंग प्राप्त है।
यह तय नहीं कर पा रहे कि कौन सा सर्टिफ़िकेट चुनें? अपने Check Point डिप्लॉयमेंट के लिए आदर्श प्रोडक्ट खोजने हेतु हमारे SSL विज़ार्ड टूल का उपयोग करें।
अक्सर पूछे जाने वाले प्रश्न
सभी वर्तमान में समर्थित वर्शन्स (R80, R81.10, R81.20, और R82) पर, आप SmartConsole का उपयोग करते हैं। स्टैंडअलोन SmartDashboard क्लाइंट केवल लीगेसी R77.x और उससे पुराने गेटवे पर लागू होता है। यदि आप अनिश्चित हैं, तो मैनेजमेंट सर्वर पर cpinfo -y all से अपना वर्शन जांचें, या इसे SmartConsole लॉगिन विंडो से पढ़ें।
Check Point पोर्टल सर्टिफ़िकेट के लिए ट्रस्ट की पूरी चेन को वैलिडेट करता है। यदि इंटरमीडिएट (और, पुराने क्लाइंट्स के लिए, रूट) गायब है, तो गेटवे आपके सर्वर सर्टिफ़िकेट को एक ट्रस्टेड रूट से लिंक नहीं कर सकता, और क्लाइंट्स को सर्टिफ़िकेट चेतावनियां दिखाई देती हैं। चेन को .p12 फाइल में बंडल करना (या लीगेसी SmartDashboard पर CA को स्पष्ट रूप से इंपोर्ट करना) सुनिश्चित करता है कि चेन पूरी है।
SmartConsole के माध्यम से इंपोर्ट करने के लिए, सर्टिफ़िकेट एक .p12 (PKCS#12) फाइल होनी चाहिए जिसमें सर्वर सर्टिफ़िकेट, इसकी प्राइवेट की, और पूरी चेन हो, या एक PEM फाइल जिसमें पहले सर्वर सर्टिफ़िकेट, फिर इंटरमीडिएट(स) और रूट हो। जब आप बंडल असेंबल करते हैं तो CA-प्रदत्त चेन सर्टिफ़िकेट्स स्वयं PEM (Base64) .crt फाइलें होनी चाहिए।
गेटवे पर Expert mode में, cpopenssl pkcs12 -export -out yourwebsite.p12 -inkey yourwebsite.key -in yourwebsite.crt -certfile chain.crt चलाएं, जहां chain.crt में इंटरमीडिएट और रूट सर्टिफ़िकेट हों। OpenSSL आपसे एक एक्सपोर्ट पासवर्ड सेट करने को कहता है, जिसे आप फिर SmartConsole इंपोर्ट के दौरान दर्ज करते हैं।
हां। आप हमारे CSR जेनरेटर या किसी भी OpenSSL इंस्टॉलेशन से CSR और प्राइवेट की जनरेट कर सकते हैं, फिर जारी किए गए सर्टिफ़िकेट और उस की से .p12 बना सकते हैं। बस प्राइवेट की को सुरक्षित रखें और CSR के साथ मैच किया हुआ हो; सर्टिफ़िकेट केवल उस सटीक की के साथ काम करेगा जिसके लिए यह जारी किया गया था।
सबसे सामान्य कारण इंपोर्ट के बाद Install Policy करना भूल जाना है; गेटवे केवल पॉलिसी पुश होने के बाद ही नया सर्टिफ़िकेट प्रस्तुत करता है। यह भी पुष्टि करें कि आपने जिस पोर्टल का परीक्षण कर रहे हैं उसके लिए सही ब्लेड पेज (Mobile Access बनाम Platform Portal) पर सर्टिफ़िकेट इंपोर्ट किया है, और कि Common Name उस URL से मेल खाता है जिसे आप खोलते हैं।
आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!
तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10


