यह गाइड आपको दिखाती है Cisco ASA 5500 series फ़ायरवॉल पर SSL/TLS सर्टिफिकेट कैसे इंस्टॉल करें, ASDM के माध्यम से और CLI से भी। यही प्रक्रिया आधुनिक सॉफ्टवेयर चलाने वाले हर ASA पर ASDM/HTTPS एडमिन इंटरफ़ेस और AnyConnect SSL VPN (WebVPN) पोर्टल दोनों को सुरक्षित करती है, इसलिए आप अपने वातावरण से मेल खाने वाला कोई भी रास्ता चुन सकते हैं।
Cisco ASA 5500 हार्डवेयर स्थिति (2026) पर एक नोट
इंस्टॉल करने से पहले, पुष्टि करें कि क्या आपका एप्लायंस अभी भी Cisco द्वारा समर्थित है। 5500 फैमिली में दो हार्डवेयर पीढ़ियाँ शामिल हैं और दोनों अपने end-of-life चक्र में काफी आगे बढ़ चुकी हैं:
- क्लासिक ASA 5500 (5505, 5510, 5520, 5540, 5550): ये सभी Cisco के Last Day of Support से आगे निकल चुके हैं। 5510, 5520, 5540 और 5550 की बिक्री 16 सितंबर, 2013 को समाप्त हुई और इनका Last Day of Support 30 सितंबर, 2018 था; 5505 का End of Sale 25 अगस्त, 2017 था और इसका Last Day of Support 31 अगस्त, 2022 था। इन मॉडलों के लिए कोई नया ASA सॉफ्टवेयर नहीं भेजा जाता।
- ASA 5500-X (5506-X, 5508-X, 5512-X, 5515-X, 5516-X, 5525-X, 5545-X, 5555-X, 5585-X): 5512-X और 5515-X का Last Day of Support 31 अगस्त, 2022 था; 5585-X का 31 मई, 2023; 5525-X, 5545-X और 5555-X का 30 सितंबर, 2025। 5506-X, 5508-X और 5516-X का Last Day of Support 31 अगस्त, 2026 है।
- उत्तरवर्ती प्लेटफ़ॉर्म: Cisco का वर्तमान प्रतिस्थापन Cisco Secure Firewall फैमिली (पहले Firepower / FTD) है, जो सामान्यतः Secure Firewall 1000, 3100 और 4200 सीरीज़ है।
आप अभी भी अपने स्वामित्व वाले ASA पर एक सार्वजनिक TLS सर्टिफिकेट इंस्टॉल और रिन्यू कर सकते हैं, और नीचे दिए गए चरण किसी भी 9.x सॉफ्टवेयर चलाने वाले ASA पर काम करते हैं। बस अगर आपकी यूनिट Last Day of Support से आगे निकल गई है तो माइग्रेशन की योजना बनाएँ: Cisco इसके लिए आगे कोई PSIRT सलाह या सॉफ्टवेयर पैच जारी नहीं करेगा।
Cisco ASA 5500 पर CSR जनरेट करें
अगर आप पहले ही अपना CSR जनरेट कर चुके हैं और अपनी सर्टिफिकेट फ़ाइलें प्राप्त कर चुके हैं, तो सीधे इंस्टॉलेशन सेक्शन पर जाएँ।
CSR (Certificate Signing Request) एन्कोडेड टेक्स्ट का एक ब्लॉक है जिसमें आपकी संपर्क जानकारी और आपकी पब्लिक की होती है। Certificate Authority इसका उपयोग आपकी पहचान सत्यापित करने और जारी किए गए सर्टिफिकेट पर हस्ताक्षर करने के लिए करती है। आपके पास दो विकल्प हैं:
- हमारे CSR Generator के साथ ऑफ-बॉक्स CSR जनरेट करें। प्राइवेट की ASA के बाहर बनाई जाती है, इसलिए CA एक सर्टिफिकेट लौटाएगा जिसे आप बाद में की के साथ मिलाकर एक .pfx / .p12 फ़ाइल में बदलेंगे और ASA में इंपोर्ट करेंगे।
- हमारे ट्यूटोरियल का पालन करके एप्लायंस पर ही CSR जनरेट करें Cisco ASA 5500 पर CSR कैसे जनरेट करें। प्राइवेट की ASA पर ही रहती है, और CA एक साइन किया हुआ आइडेंटिटी सर्टिफिकेट लौटाता है जिसे आप crypto ca import certificate के साथ इंस्टॉल पूरा करते हैं।
Cisco ASA 5500 पर SSL सर्टिफिकेट इंस्टॉल करें
आप सर्टिफिकेट को ASDM (GUI) के माध्यम से या CLI से इंस्टॉल कर सकते हैं। अगर आपने CSR को ऑफ-बॉक्स जनरेट किया है और आपके पास .pfx / .p12 बंडल है, या यदि आप केवल GUI पसंद करते हैं, तो ASDM का उपयोग करें। CLI का उपयोग करें जब आपने CSR को ASA पर जनरेट किया हो और CA ने सादे PEM .crt फ़ाइलें लौटाई हों, या जब आप डिप्लॉयमेंट को स्वचालित करते हैं।
चरण 1: अपनी सर्टिफिकेट फ़ाइलें तैयार करें
CA या तो एक ZIP आर्काइव देता है जिसमें प्राइमरी (सर्वर / आइडेंटिटी) सर्टिफिकेट के साथ एक या अधिक इंटरमीडिएट सर्टिफिकेट होते हैं, या एक ही PKCS#12 बंडल (.pfx / .p12) होता है जो प्राइवेट की, आइडेंटिटी सर्टिफिकेट और चेन को एक साथ लपेटता है। फ़ाइलों को कहीं ऐसी जगह सेव करें जहाँ से आप ASDM क्लाइंट से ब्राउज़ कर सकें, या उनकी सामग्री को CLI सेशन में पेस्ट कर सकें।
अगर आपके पास अलग-अलग PEM फ़ाइलें हैं, तो प्रत्येक को एक प्लेन-टेक्स्ट एडिटर (Notepad, TextEdit, VS Code) में खोलें और पुष्टि करें कि सामग्री —–BEGIN CERTIFICATE—– से शुरू होती है और —–END CERTIFICATE—– पर समाप्त होती है, बिना पहले या बाद में किसी अतिरिक्त वर्ण के। यदि आपका CA दो इंटरमीडिएट भेजता है, तो उन्हें अलग-अलग फ़ाइलों में रखें ताकि आप प्रत्येक को व्यक्तिगत रूप से इंस्टॉल कर सकें।
विकल्प A: ASDM के माध्यम से इंस्टॉल करें
चरण 2A: इंटरमीडिएट सर्टिफिकेट(स) इंस्टॉल करें
- ASDM में लॉग इन करें और Configuration > Device Management पर जाएँ।
- Certificate Management को विस्तृत करें और CA Certificates पर क्लिक करें।
- Add पर क्लिक करें, CA को एक ट्रस्टपॉइंट नाम दें (उदाहरण के लिए my.ca.trustpoint), फिर या तो Install from a file पर क्लिक करके इंटरमीडिएट .crt पर ब्राउज़ करें, या Paste certificate in PEM format चुनें और फ़ाइल की सामग्री पेस्ट करें।
- Install Certificate पर क्लिक करें। किसी भी अतिरिक्त इंटरमीडिएट के लिए दोहराएँ।
चरण 3A: आइडेंटिटी (प्राइमरी) सर्टिफिकेट इंस्टॉल करें
प्रक्रिया इस पर निर्भर करती है कि CSR कहाँ जनरेट किया गया था:
- CSR इस ASA पर जनरेट किया गया। Configuration > Device Management > Certificate Management > Identity Certificates पर जाएँ। पेंडिंग एंट्री चुनें (यह उस ट्रस्टपॉइंट को दिखाता है जो आपने CSR जनरेट करते समय बनाया था) और Install पर क्लिक करें। जारी किए गए .crt फ़ाइल पर ब्राउज़ करें या PEM सामग्री पेस्ट करें, फिर Install Certificate पर क्लिक करें।
- CSR ऑफ-बॉक्स जनरेट किया गया (आपके पास .pfx / .p12 फ़ाइल है)। उसी Identity Certificates पैनल पर, Add पर क्लिक करें, Import the identity certificate from a file चुनें, अपने .pfx या .p12 बंडल पर ब्राउज़ करें, एक्सपोर्ट पासवर्ड दर्ज करें, और Add Certificate पर क्लिक करें। ASDM ट्रस्टपॉइंट बनाता है और प्राइवेट की, आइडेंटिटी सर्टिफिकेट और चेन को एक ही ऑपरेशन में इंपोर्ट करता है।
चरण 4A: सर्टिफिकेट को एक इंटरफ़ेस से बाइंड करें
सर्टिफिकेट इंस्टॉल करने से यह सक्रिय नहीं होता। ASA अभी भी अपना सेल्फ-साइन्ड सर्टिफिकेट देता रहता है जब तक आप अपने नए ट्रस्टपॉइंट को किसी विशिष्ट इंटरफ़ेस से बाइंड नहीं करते:
- Configuration > Device Management > Advanced > SSL Settings पर जाएँ।
- Certificates टेबल में, वह इंटरफ़ेस चुनें जो ASDM / HTTPS या AnyConnect सेशन को टर्मिनेट करता है (सामान्यतः outside) और Edit पर क्लिक करें।
- Primary Enrolled Certificate ड्रॉप-डाउन से, आपने जो ट्रस्टपॉइंट इंस्टॉल किया है उसे चुनें, OK पर क्लिक करें, फिर Apply।
- रनिंग कॉन्फ़िग को स्टार्टअप में लिखने के लिए Save (फ्लॉपी-डिस्क आइकन) पर क्लिक करें।
अपने ब्राउज़र में ASDM URL को रीलोड करें। पैडलॉक को अब आपके CA द्वारा जारी सर्टिफिकेट दिखाना चाहिए।
विकल्प B: CLI के माध्यम से इंस्टॉल करें
SSH या कंसोल से, privileged EXEC और कॉन्फ़िगरेशन मोड में प्रवेश करें, फिर एक ट्रस्टपॉइंट बनाएँ और सर्टिफिकेट इंस्टॉल करें। my.ca.trustpoint को अपनी पसंद के किसी भी लेबल से बदलें, और अपना वास्तविक सब्जेक्ट नाम और की-पेयर नाम उपयोग करें।
चरण 2B: CA चेन इंस्टॉल करें
enable
configure terminal
crypto ca trustpoint my.ca.trustpoint
enrollment terminal
exit
crypto ca authenticate my.ca.trustpoint
ASA आपको PEM फ़ॉर्मेट में इंटरमीडिएट CA सर्टिफिकेट पेस्ट करने के लिए प्रॉम्प्ट करता है। —–BEGIN CERTIFICATE—– और —–END CERTIFICATE—– लाइनों सहित सब कुछ पेस्ट करें, फिर अपनी खुद की लाइन पर quit टाइप करें और Enter दबाएँ। सर्टिफिकेट स्वीकार करने के लिए पूछे जाने पर yes की पुष्टि करें। दूसरा ट्रस्टपॉइंट बनाकर दूसरे इंटरमीडिएट के लिए दोहराएँ (उदाहरण के लिए my.ca.intermediate2)।
चरण 3B: आइडेंटिटी सर्टिफिकेट इंस्टॉल करें
अगर आपने इस ASA पर CSR जनरेट किया है, तो ट्रस्टपॉइंट में पहले से ही मैचिंग प्राइवेट की मौजूद है। CA द्वारा लौटाया गया साइन किया हुआ आइडेंटिटी सर्टिफिकेट इंपोर्ट करें:
crypto ca import my.ca.trustpoint certificate
जारी किए गए सर्टिफिकेट को PEM फ़ॉर्मेट में पेस्ट करें, फिर अपनी खुद की लाइन पर quit टाइप करें।
अगर आपने CSR ऑफ-बॉक्स जनरेट किया है और आपके पास एक PKCS#12 बंडल है, तो पूरे बंडल को एक ही चरण में इंपोर्ट करें। पहले, .pfx / .p12 फ़ाइल को ASA पर कॉपी करें (उदाहरण के लिए SCP के साथ disk0: में), फिर इसे base64-एनकोड करें और इंपोर्ट करें:
crypto ca import my.ca.trustpoint pkcs12 <export-password>
base64-एनकोडेड PKCS#12 पेस्ट करें (आप इसे openssl base64 -in cert.pfx के साथ जनरेट कर सकते हैं), quit के साथ समाप्त करें।
चरण 4B: ट्रस्टपॉइंट को एक इंटरफ़ेस से बाइंड करें
ASA को उस इंटरफ़ेस पर SSL/TLS के लिए नया ट्रस्टपॉइंट उपयोग करने के लिए बताएं जो ASDM, HTTPS एडमिन या AnyConnect की सेवा करता है:
ssl trust-point my.ca.trustpoint outside
write memory
outside को उस इंटरफ़ेस के nameif से बदलें जो सेशन को टर्मिनेट करता है। यह एकल ग्लोबल ssl trust-point बाइंड उस इंटरफ़ेस पर ASDM/HTTPS एडमिन इंटरफ़ेस और AnyConnect SSL VPN पोर्टल दोनों की सेवा करता है, इसलिए webvpn संदर्भ के भीतर कोई अलग बाइंड नहीं है।
ASA 9.4 से आगे आप उसी इंटरफ़ेस पर प्रति-प्रोटोकॉल भी बाइंड कर सकते हैं, उदाहरण के लिए TLS की तुलना में DTLS के लिए एक अलग ट्रस्टपॉइंट, ssl trust-point <name> <interface> <protocol> के साथ। अधिकांश डिप्लॉयमेंट के लिए outside इंटरफ़ेस पर एक ही बाइंड ही वह है जो आप चाहते हैं।
SSL इंस्टॉलेशन का परीक्षण करें
ब्राउज़र में ASDM या AnyConnect पोर्टल URL खोलें, पैडलॉक जाँचें, और यह पुष्टि करने के लिए issued-to और issued-by फ़ील्ड का निरीक्षण करें कि नया सर्टिफिकेट परोसा जा रहा है। एक गहरी बाहरी जाँच (चेन ऑर्डर, समाप्ति, समर्थित प्रोटोकॉल) के लिए, सार्वजनिक होस्टनेम के विरुद्ध हमारा SSL Checker चलाएँ।
अक्सर पूछे जाने वाले प्रश्न
क्लासिक ASA 5500 (5505, 5510, 5520, 5540, 5550) Cisco के Last Day of Support से आगे निकल चुका है और इसे कोई नया सॉफ्टवेयर या सुरक्षा फिक्स नहीं मिलता। ASA 5500-X मॉडलों में, 5512-X और 5515-X का Last Day of Support 31 अगस्त, 2022 था, 5585-X का 31 मई, 2023, और 5525-X, 5545-X और 5555-X का 30 सितंबर, 2025। 5506-X, 5508-X और 5516-X का Last Day of Support 31 अगस्त, 2026 है। आप अभी भी अपने स्वामित्व वाली किसी भी यूनिट पर सर्टिफिकेट इंस्टॉल कर सकते हैं, लेकिन Cisco Secure Firewall एप्लायंस पर माइग्रेट करने की योजना बनाएँ।
आपका सर्वर (प्राइमरी) सर्टिफिकेट Identity Certificates के अंतर्गत जाता है, क्योंकि यह ASA की अपनी पहचान का प्रतिनिधित्व करता है। CA चेन (रूट और इंटरमीडिएट) CA Certificates के अंतर्गत जाता है। जब आप Identity Certificates के माध्यम से एक .pfx / .p12 बंडल इंपोर्ट करते हैं, तो ASDM चेन को अनपैक करता है और इंटरमीडिएट को CA Certificates के अंतर्गत स्वचालित रूप से जोड़ता है।
ट्रस्टपॉइंट इंस्टॉल करने से सर्टिफिकेट स्टोर हो जाता है, लेकिन ASA इसे तभी प्रस्तुत करता है जब आप उस ट्रस्टपॉइंट को इंटरफ़ेस से बाइंड करते हैं। ASDM में, इसे Configuration > Device Management > Advanced > SSL Settings के अंतर्गत सेट करें; CLI से, ssl trust-point <name> <interface> चलाएँ। तब तक, ASA अपना बिल्ट-इन सेल्फ-साइन्ड सर्टिफिकेट परोसना जारी रखता है।
आपको केवल एक बाइंड की आवश्यकता है। ग्लोबल कमांड ssl trust-point my.ca.trustpoint outside उस इंटरफ़ेस के लिए SSL सर्टिफिकेट सेट करता है, और उस इंटरफ़ेस पर ASDM/HTTPS एडमिन सेवा और AnyConnect SSL VPN पोर्टल दोनों इसे प्रस्तुत करते हैं। webvpn संदर्भ के भीतर कोई अलग ट्रस्टपॉइंट बाइंड नहीं है।
नहीं। जैसे ही आप ssl trust-point बाइंडिंग लागू करते हैं और कॉन्फ़िगरेशन लिखते हैं, परिवर्तन प्रभावी हो जाता है। मौजूदा सेशन तब तक पुराने सर्टिफिकेट का उपयोग करते रहते हैं जब तक वे फिर से कनेक्ट नहीं होते; नए सेशन तुरंत नए सर्टिफिकेट के विरुद्ध नेगोशिएट करते हैं।
आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!
तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10


