bg-tutorials

Palo Alto Networks पर SSL सर्टिफिकेट कैसे इंस्टॉल करें

इस ट्यूटोरियल में, आप सीखेंगे PAN-OS चलाने वाले Palo Alto Networks फायरवॉल पर SSL सर्टिफिकेट कैसे इंस्टॉल करें। आप साइन किए गए सर्टिफिकेट को इम्पोर्ट करेंगे, इसे एक SSL/TLS Service Profile के माध्यम से बाइंड करेंगे, और Commit के साथ बदलाव लागू करेंगे।

Palo Alto Networks पर CSR कोड जेनरेट करें

हम CSR (Certificate Signing Request) जेनरेशन से शुरुआत करेंगे। CSR एक Certificate Authority को भेजा गया अनुरोध होता है जिससे डिजिटल सर्टिफिकेट के लिए आवेदन किया जाता है। Palo Alto Networks पर, फायरवॉल उसी समय डिवाइस पर मैचिंग private key जेनरेट करता है और उसे वहीं रखता है। इसी वजह से, बाद में आप केवल साइन किए गए सर्टिफिकेट को इम्पोर्ट करते हैं और key फील्ड्स को खाली छोड़ देते हैं। आपके पास दो विकल्प हैं:

महत्वपूर्ण: यदि आपने CSR फायरवॉल पर जेनरेट किया है, तो इसे उसी डिवाइस पर जेनरेट करें जहां आप सर्टिफिकेट इंस्टॉल करेंगे, और वह सटीक Certificate Name याद रखें जिसका आपने उपयोग किया था। PAN-OS उस नाम के आधार पर साइन किए गए सर्टिफिकेट को ऑन-डिवाइस private key से मैच करता है। (यदि इसके बजाय आपने CSR और key किसी और जगह जेनरेट किया, उदाहरण के लिए हमारे CSR Generator से, तो आप सर्टिफिकेट और key को एक साथ इम्पोर्ट करेंगे; नीचे भाग 2 देखें।)

अपने ऑर्डर के दौरान CSR को Certificate Authority को सबमिट करें। CA द्वारा इसे वैलिडेट करने और आपका SSL सर्टिफिकेट जारी करने के बाद, नीचे दी गई इंस्टॉलेशन प्रक्रिया के साथ जारी रखें।

Palo Alto Networks पर SSL सर्टिफिकेट इंस्टॉल करें

आपके CA द्वारा अनुरोध को वैलिडेट करने और आपको ईमेल के माध्यम से SSL फाइलें भेजने के बाद, आप इंस्टॉल करने के लिए तैयार हैं। इस प्रक्रिया के तीन भाग हैं: सर्टिफिकेट फाइल तैयार करें, उसे इम्पोर्ट करें, फिर उसे एक SSL/TLS Service Profile के माध्यम से बाइंड करें और कमिट करें।

भाग 1: अपनी SSL सर्टिफिकेट फाइल तैयार करें

अपने CA से ZIP आर्काइव डाउनलोड करें और अपना server certificate और intermediate (CA) certificates एक्सट्रैक्ट करें। PAN-OS पर इंस्टॉल करने के लिए, इन्हें एक ही PEM टेक्स्ट फाइल में मिलाएं, जिसमें आपका server certificate सबसे ऊपर हो और हर intermediate उसके नीचे हो:

  1. अपने server (primary) सर्टिफिकेट को एक plain-text एडिटर में खोलें और पूरा ब्लॉक कॉपी करें, जिसमें —–BEGIN CERTIFICATE—– और —–END CERTIFICATE—– लाइनें भी शामिल हों।
  2. इसे एक नए plain-text डॉक्यूमेंट में पेस्ट करें। अतिरिक्त स्पेस या खाली लाइनें न जोड़ें।
  3. अपना intermediate सर्टिफिकेट खोलें, उसकी सामग्री कॉपी करें, और इसे server सर्टिफिकेट के ठीक नीचे पेस्ट करें। ध्यान दें: यदि आपके CA ने एक से अधिक intermediate भेजे हैं, तो दूसरे intermediate को पहले के नीचे, चेन ऑर्डर में पेस्ट करें।
  4. फाइल को ऐसे नाम से सेव करें जिसमें कोई स्पेस न हो (स्पेस होने से इम्पोर्ट फेल हो सकता है)। .cer, .crt, या .pem एक्सटेंशन ठीक रहेगा।

आपकी तैयार फाइल इस संरचना का पालन करना चाहिए:

-----BEGIN CERTIFICATE-----
(Your server / primary SSL certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(Intermediate CA certificate)
-----END CERTIFICATE-----

टिप: क्रम मायने रखता है: server सर्टिफिकेट पहले आना चाहिए, उसके बाद उसे साइन करने वाले intermediate(s) आने चाहिए। root सर्टिफिकेट शामिल न करें; क्लाइंट्स इसे पहले से ट्रस्ट करते हैं।

भाग 2: अपना SSL सर्टिफिकेट इम्पोर्ट करें

  1. PAN-OS वेब इंटरफेस में लॉग इन करें और Device टैब पर जाएं।
  2. बाएं पैनल में, Certificate Management को विस्तृत करें और Certificates पर क्लिक करें। Device Certificates सब-टैब पर रहें।
  3. स्क्रीन के नीचे, Import पर क्लिक करें।
  4. Import Certificate विंडो में, Certificate Name फील्ड में, वही सटीक नाम दर्ज करें जो आपने CSR के लिए उपयोग किया था। इसी तरह PAN-OS सर्टिफिकेट को फायरवॉल पर मौजूद private key के साथ जोड़ता है।
  5. Certificate Type को Local पर सेट करें, और File Format को Base64 Encoded Certificate (PEM) पर सेट करें।
  6. Browse पर क्लिक करें और भाग 1 में सेव की गई मर्ज की गई सर्टिफिकेट फाइल चुनें। क्योंकि फायरवॉल के पास पहले से ही private key है, Import private key को अनचेक रहने दें और key/passphrase फील्ड्स को खाली छोड़ दें।
  7. OK पर क्लिक करें। Device Certificates लिस्ट में अब आपका सर्टिफिकेट valid स्थिति के साथ दिखाई देना चाहिए।

क्या आपने CSR और key फायरवॉल के बाहर जेनरेट किया? तो आपकी private key डिवाइस पर नहीं है। इस स्थिति में, एक ही PKCS#12 (.pfx/.p12) फाइल इम्पोर्ट करें जो सर्टिफिकेट और key को एक साथ बंडल करती है: File Format को Encrypted Private Key and Certificate (PKCS12) पर सेट करें, Import private key को चेक करें, फाइल को ब्राउज़ करें, और उसका passphrase दर्ज करें। यदि आपके पास केवल एक अलग PEM key है, तो पहले PEM सर्टिफिकेट इम्पोर्ट करें, फिर Import private key को चेक करें और key फाइल जोड़ें।

भाग 3: सर्टिफिकेट को SSL/TLS Service Profile से बाइंड करें

सर्टिफिकेट इम्पोर्ट करना अपने आप में पर्याप्त नहीं है। Palo Alto फायरवॉल किसी सर्टिफिकेट का उपयोग केवल तब करता है जब उसे एक SSL/TLS Service Profile द्वारा संदर्भित किया जाता है, जो बदले में किसी सर्विस से जुड़ा होता है। यह वह चरण है जिसमें सर्टिफिकेट वास्तव में लाइव होता है।

  1. Device → Certificate Management → SSL/TLS Service Profile पर जाएं और Add पर क्लिक करें।
  2. प्रोफाइल के लिए एक Name दर्ज करें (उदाहरण के लिए, yourdomain-ssl)।
  3. Certificate ड्रॉपडाउन में, वह सर्टिफिकेट चुनें जो आपने अभी इम्पोर्ट किया है। (यहां एक साइन किए गए server सर्टिफिकेट का उपयोग करें, CA सर्टिफिकेट का नहीं।)
  4. Protocol Settings के अंतर्गत, Min Version और Max Version सेट करें। management इंटरफेस और GlobalProtect portals/gateways के लिए, TLSv1.3 सपोर्टेड है, इसलिए जहां आपके क्लाइंट्स अनुमति दें, दोनों को TLSv1.3 पर सेट करें। अन्य सेवाओं के लिए, न्यूनतम के रूप में TLSv1.2 का उपयोग करें। TLSv1.0 और TLSv1.1 से बचें।
  5. OK पर क्लिक करें।

अब प्रोफाइल को उस सेवा से जोड़ें जिसे सर्टिफिकेट की आवश्यकता है:

  • Management वेब इंटरफेस (GUI): Device → Setup → Management पर जाएं, General Settings पर गियर आइकन पर क्लिक करें, SSL/TLS Service Profile ड्रॉपडाउन में अपनी प्रोफाइल चुनें, और OK पर क्लिक करें।
  • GlobalProtect: Network → GlobalProtect → Portals (या Gateways) खोलें, portal/gateway को एडिट करें, और portal/gateway कॉन्फिगरेशन के SSL/TLS Service Profile के अंतर्गत अपनी प्रोफाइल चुनें।
  • अन्य सेवाएं (Authentication Portal, URL Admin Override, decryption, आदि) अपनी संबंधित कॉन्फिगरेशन स्क्रीन से SSL/TLS Service Profile को संदर्भित करती हैं।

भाग 4: लागू करने के लिए कमिट करें

जब तक आप कमिट नहीं करते, तब तक कुछ भी प्रभावी नहीं होता। ऊपर दाईं ओर Commit पर क्लिक करें, फिर पुष्टि करने के लिए फिर से Commit पर क्लिक करें। यदि आपने प्रोफाइल को management इंटरफेस से बाइंड किया है, तो PAN-OS वेब सर्वर को रीस्टार्ट करता है। इसके बाद अपने ब्राउज़र को रिफ्रेश करें, और रीस्टार्ट के दौरान आपका GUI कनेक्शन थोड़े समय के लिए खो सकता है।

बधाई हो। आपका SSL सर्टिफिकेट अब Palo Alto Networks पर इंस्टॉल और सक्रिय है। परिणाम की पुष्टि करने और तुरंत स्थिति रिपोर्ट प्राप्त करने के लिए, हमारे SSL checker का उपयोग करें

Palo Alto Networks के लिए सर्वश्रेष्ठ SSL सर्टिफिकेट कहां से खरीदें?

यदि आप किफायती SSL सर्टिफिकेट खोज रहे हैं, तो SSL Dragon आपके लिए सबसे बेहतरीन SSL विक्रेता है। हमारी तेज़ और उपयोगकर्ता-अनुकूल वेबसाइट आपको SSL सर्टिफिकेट की पूरी रेंज के माध्यम से मार्गदर्शन करती है। हमारे सभी उत्पाद विश्वसनीय Certificate Authorities द्वारा साइन किए गए हैं और Palo Alto Networks फायरवॉल के साथ संगत हैं।

हम आपके लिए बाजार में सर्वश्रेष्ठ कीमतें और आपके द्वारा खरीदे गए किसी भी सर्टिफिकेट के लिए उत्कृष्ट ग्राहक सहायता लाते हैं। और यदि आपको अपने प्रोजेक्ट के लिए सही सर्टिफिकेट खोजने में कठिनाई हो रही है, तो हमारा SSL Wizard टूल आपको त्वरित सुझाव देगा।

अक्सर पूछे जाने वाले सवाल

मेरा सर्टिफिकेट इम्पोर्ट हो गया है लेकिन फायरवॉल अभी भी पुराना सर्टिफिकेट क्यों दिखाता है?

सर्टिफिकेट इम्पोर्ट करने से वह उपयोग में नहीं आता। PAN-OS पर आपको इसे एक SSL/TLS Service Profile से संदर्भित करना होगा और उस प्रोफाइल को संबंधित सेवा (management इंटरफेस, GlobalProtect portal/gateway, इत्यादि) से जोड़ना होगा, फिर Commit करना होगा। जब तक आप यह नहीं करते, फायरवॉल अपना पुराना सर्टिफिकेट ही देता रहता है।

क्या मुझे Palo Alto Networks पर private key इम्पोर्ट करने की आवश्यकता है?

नहीं, यदि आपने फायरवॉल पर CSR जेनरेट किया है: private key डिवाइस पर बनाई गई थी और वहीं रहती है, इसलिए आप केवल साइन किए गए सर्टिफिकेट (CSR के समान नाम के साथ) को इम्पोर्ट करते हैं और key फील्ड्स को खाली छोड़ देते हैं। यदि आपने CSR और key किसी और जगह जेनरेट किया है, तो एक PKCS#12 बंडल (सर्टिफिकेट प्लस key) इम्पोर्ट करें या सर्टिफिकेट को इम्पोर्ट करें और फिर अलग key फाइल जोड़ें।

सर्टिफिकेट का नाम CSR नाम से मेल क्यों खाना चाहिए?

PAN-OS एक साइन किए गए सर्टिफिकेट को उसकी private key के साथ सर्टिफिकेट ऑब्जेक्ट नाम के आधार पर जोड़ता है। जब आप सर्टिफिकेट को उसी Certificate Name के अंतर्गत इम्पोर्ट करते हैं जो आपने ऑन-डिवाइस CSR के लिए उपयोग किया था, तो फायरवॉल स्वचालित रूप से इसे मौजूदा private key के साथ मैच करता है। एक अलग नाम बिना key वाला अलग ऑब्जेक्ट बनाता है, और सर्टिफिकेट उपयोग योग्य नहीं होगा।

PAN-OS के लिए सर्टिफिकेट और intermediates को कैसे मिलाएं?

एक plain-text एडिटर खोलें और सर्टिफिकेट्स को क्रम से पेस्ट करें: पहले आपका server सर्टिफिकेट, फिर उसके नीचे हर intermediate (CA) सर्टिफिकेट, जिसमें हर —–BEGIN CERTIFICATE—– / —–END CERTIFICATE—– लाइन शामिल हो। फाइल को बिना स्पेस वाले नाम से सेव करें और इसे Base64 Encoded Certificate (PEM) के रूप में इम्पोर्ट करें। root सर्टिफिकेट शामिल न करें।

SSL/TLS Service Profile में मुझे कौन-से TLS वर्जन सेट करने चाहिए?

management इंटरफेस तक व्यवस्थापकीय एक्सेस और GlobalProtect portals और gateways के लिए, PAN-OS TLSv1.3 को सपोर्ट करता है; जहां आपके क्लाइंट्स अनुमति दें, इसे न्यूनतम और अधिकतम दोनों के रूप में उपयोग करें। अन्य सेवाओं के लिए, न्यूनतम को TLSv1.2 पर सेट करें। पुराने हो चुके TLSv1.0 और TLSv1.1 प्रोटोकॉल से बचें।

मैं कैसे सत्यापित करूं कि Palo Alto Networks पर SSL सर्टिफिकेट इंस्टॉल है?

GUI में, Device → Certificate Management → Certificates जांचें। सर्टिफिकेट सही एक्सपायरी के साथ valid के रूप में दिखना चाहिए। कमिट के बाद, सेवा पर ब्राउज़ करें (उदाहरण के लिए management URL या आपका GlobalProtect portal) और नए सर्टिफिकेट की सर्विंग की पुष्टि करने के लिए padlock की जांच करें।

आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!

तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10

उड़ान में एक ड्रैगन की एक विस्तृत छवि
द्वारा लिखित

एसएसएल प्रमाणपत्रों में विशेषज्ञता वाला अनुभवी सामग्री लेखक। जटिल साइबर सुरक्षा विषयों को स्पष्ट, आकर्षक सामग्री में बदलना। प्रभावशाली आख्यानों के माध्यम से डिजिटल सुरक्षा को बेहतर बनाने में योगदान करें।