bg-tutorials

Cara Menginstal Sertifikat SSL di Cisco ASA seri 5500

Panduan ini menunjukkan kepada Anda cara menginstal sertifikat SSL/TLS pada firewall Cisco ASA seri 5500, baik melalui ASDM maupun dari CLI. Prosedur yang sama ini mengamankan antarmuka admin ASDM/HTTPS dan portal AnyConnect SSL VPN (WebVPN) pada setiap ASA yang menjalankan perangkat lunak modern, sehingga Anda dapat menggunakan jalur mana pun yang sesuai dengan lingkungan Anda.

Catatan tentang status perangkat keras Cisco ASA 5500 (2026)

Sebelum menginstal, pastikan apakah perangkat Anda masih didukung oleh Cisco. Keluarga 5500 mencakup dua generasi perangkat keras dan keduanya sudah cukup jauh dalam siklus akhir masa pakainya (end-of-life):

  • ASA 5500 klasik (5505, 5510, 5520, 5540, 5550): semuanya sudah melewati Last Day of Support Cisco. Model 5510, 5520, 5540 dan 5550 berhenti dijual pada 16 September 2013 dan mencapai Last Day of Support pada 30 September 2018; model 5505 mencapai End of Sale pada 25 Agustus 2017 dan Last Day of Support-nya adalah 31 Agustus 2022. Tidak ada lagi perangkat lunak ASA baru yang dirilis untuk model-model ini.
  • ASA 5500-X (5506-X, 5508-X, 5512-X, 5515-X, 5516-X, 5525-X, 5545-X, 5555-X, 5585-X): model 5512-X dan 5515-X mencapai Last Day of Support pada 31 Agustus 2022; model 5585-X pada 31 Mei 2023; dan model 5525-X, 5545-X serta 5555-X pada 30 September 2025. Model 5506-X, 5508-X dan 5516-X akan mencapai Last Day of Support pada 31 Agustus 2026.
  • Platform pengganti: Pengganti resmi dari Cisco saat ini adalah keluarga Cisco Secure Firewall (sebelumnya Firepower / FTD), biasanya seri Secure Firewall 1000, 3100 dan 4200.

Anda tetap dapat menginstal dan memperbarui sertifikat TLS publik pada ASA yang sudah Anda miliki, dan langkah-langkah di bawah ini berlaku untuk ASA apa pun yang menjalankan perangkat lunak 9.x. Namun, rencanakan migrasi jika unit Anda sudah melewati Last Day of Support: Cisco tidak akan lagi mengeluarkan advisori PSIRT atau tambalan perangkat lunak untuk perangkat tersebut.

Membuat CSR pada Cisco ASA 5500

Jika Anda sudah membuat CSR dan telah menerima file sertifikat Anda, lompat ke bagian instalasi.

CSR (Certificate Signing Request) adalah blok teks terenkode yang berisi detail kontak Anda dan kunci publik Anda. Certificate Authority menggunakannya untuk memverifikasi identitas Anda dan menandatangani sertifikat yang diterbitkan. Anda memiliki dua opsi:

  • Buat CSR di luar perangkat dengan CSR Generator kami. Kunci privat dibuat di luar ASA, sehingga CA akan mengembalikan sertifikat yang kemudian Anda gabungkan dengan kunci tersebut menjadi file .pfx / .p12 dan mengimpornya ke ASA.
  • Buat CSR langsung pada perangkat dengan mengikuti tutorial kami tentang cara membuat CSR pada Cisco ASA 5500. Kunci privat tetap berada di ASA, dan CA mengembalikan sertifikat identitas yang ditandatangani, yang Anda selesaikan instalasinya dengan crypto ca import certificate.

Menginstal sertifikat SSL pada Cisco ASA 5500

Anda dapat menginstal sertifikat melalui ASDM (GUI) atau dari CLI. Gunakan ASDM jika Anda membuat CSR di luar perangkat dan memiliki bundel .pfx / .p12, atau jika Anda hanya lebih menyukai GUI. Gunakan CLI ketika Anda membuat CSR pada ASA dan CA mengembalikan file PEM .crt biasa, atau ketika Anda mengotomatiskan proses penerapan.

Langkah 1: Siapkan file sertifikat Anda

CA memberikan baik arsip ZIP yang berisi sertifikat utama (server / identitas) beserta satu atau beberapa sertifikat intermediate, atau satu bundel PKCS#12 (.pfx / .p12) yang sudah menggabungkan kunci privat, sertifikat identitas, dan chain menjadi satu. Simpan file-file tersebut di tempat yang dapat Anda telusuri dari klien ASDM, atau tempelkan isinya ke dalam sesi CLI.

Jika Anda memiliki file PEM terpisah, buka masing-masing di editor teks biasa (Notepad, TextEdit, VS Code) dan pastikan isinya dimulai dengan —–BEGIN CERTIFICATE—– dan diakhiri dengan —–END CERTIFICATE—–, tanpa karakter tambahan sebelum atau setelahnya. Jika CA Anda mengirimkan dua intermediate, simpan keduanya dalam file terpisah agar Anda dapat menginstal masing-masing secara individual.

Opsi A: Instal melalui ASDM

Langkah 2A: Instal sertifikat intermediate

  • Masuk ke ASDM dan buka Configuration > Device Management.
  • Perluas Certificate Management dan klik CA Certificates.
  • Klik Add, berikan nama trustpoint untuk CA tersebut (misalnya my.ca.trustpoint), kemudian klik Install from a file dan telusuri file intermediate .crt, atau pilih Paste certificate in PEM format dan tempelkan isi file tersebut.
  • Klik Install Certificate. Ulangi untuk setiap intermediate tambahan.

Langkah 3A: Instal sertifikat identitas (utama)

Prosesnya berbeda tergantung di mana CSR dibuat:

  • CSR dibuat pada ASA ini. Buka Configuration > Device Management > Certificate Management > Identity Certificates. Pilih entri yang masih tertunda (ditunjukkan dengan trustpoint yang Anda buat saat membuat CSR) dan klik Install. Telusuri file .crt yang diterbitkan atau tempelkan isi PEM, lalu klik Install Certificate.
  • CSR dibuat di luar perangkat (Anda memiliki file .pfx / .p12). Pada panel Identity Certificates yang sama, klik Add, pilih Import the identity certificate from a file, telusuri bundel .pfx atau .p12 Anda, masukkan kata sandi ekspornya, dan klik Add Certificate. ASDM akan membuat trustpoint dan mengimpor kunci privat, sertifikat identitas, serta chain dalam satu operasi.

Langkah 4A: Mengaitkan sertifikat ke antarmuka

Menginstal sertifikat tidak langsung mengaktifkannya. ASA masih akan menyajikan sertifikat self-signed miliknya sampai Anda mengaitkan trustpoint baru Anda ke antarmuka tertentu:

  • Buka Configuration > Device Management > Advanced > SSL Settings.
  • Pada tabel Certificates, pilih antarmuka yang menerima sesi ASDM / HTTPS atau AnyConnect (biasanya outside) dan klik Edit.
  • Dari menu drop-down Primary Enrolled Certificate, pilih trustpoint yang baru Anda instal, klik OK, lalu Apply.
  • Klik Save (ikon disket) untuk menuliskan konfigurasi yang sedang berjalan ke startup.

Muat ulang URL ASDM di browser Anda. Ikon gembok kini seharusnya menampilkan sertifikat yang diterbitkan oleh CA Anda.

Opsi B: Instal melalui CLI

Dari SSH atau konsol, masuk ke mode privileged EXEC dan mode konfigurasi, lalu buat trustpoint dan instal sertifikat. Ganti my.ca.trustpoint dengan label apa pun yang Anda inginkan, dan gunakan subject name serta nama key-pair Anda yang sebenarnya.

Langkah 2B: Instal chain CA

enable
configure terminal

crypto ca trustpoint my.ca.trustpoint
 enrollment terminal
 exit

crypto ca authenticate my.ca.trustpoint

ASA akan meminta Anda menempelkan sertifikat CA intermediate dalam format PEM. Tempelkan seluruh isinya termasuk baris —–BEGIN CERTIFICATE—– dan —–END CERTIFICATE—–, lalu ketik quit pada baris tersendiri dan tekan Enter. Konfirmasikan dengan yes saat diminta untuk menerima sertifikat. Ulangi untuk intermediate kedua dengan membuat trustpoint lain (misalnya my.ca.intermediate2).

Langkah 3B: Instal sertifikat identitas

Jika Anda membuat CSR pada ASA ini, trustpoint sudah menyimpan kunci privat yang sesuai. Impor sertifikat identitas yang ditandatangani dan dikembalikan oleh CA:

crypto ca import my.ca.trustpoint certificate

Tempelkan sertifikat yang diterbitkan dalam format PEM, lalu ketik quit pada baris tersendiri.

Jika Anda membuat CSR di luar perangkat dan memiliki bundel PKCS#12, impor seluruh bundel tersebut dalam satu langkah. Pertama, salin file .pfx / .p12 ke ASA (misalnya dengan SCP ke disk0:), lalu enkode dengan base64 dan impor:

crypto ca import my.ca.trustpoint pkcs12 <export-password>

Tempelkan PKCS#12 yang telah dienkode base64 (Anda dapat membuatnya dengan openssl base64 -in cert.pfx), akhiri dengan quit.

Langkah 4B: Kaitkan trustpoint ke antarmuka

Beri tahu ASA untuk menggunakan trustpoint baru ini untuk SSL/TLS pada antarmuka yang melayani ASDM, admin HTTPS, atau AnyConnect:

ssl trust-point my.ca.trustpoint outside
write memory

Ganti outside dengan nameif antarmuka yang menerima sesi tersebut. Satu ikatan global ssl trust-point ini melayani baik antarmuka admin ASDM/HTTPS maupun portal AnyConnect SSL VPN pada antarmuka tersebut, sehingga tidak ada ikatan terpisah di dalam konteks webvpn.

Mulai dari ASA 9.4, Anda juga dapat mengaitkan per-protokol pada antarmuka yang sama, misalnya trustpoint yang berbeda untuk DTLS dibandingkan TLS, dengan ssl trust-point <name> <interface> <protocol>. Untuk kebanyakan penerapan, satu ikatan pada antarmuka outside sudah cukup.

Menguji instalasi SSL

Buka URL portal ASDM atau AnyConnect di browser, periksa ikon gembok, dan periksa kolom issued-to serta issued-by untuk memastikan sertifikat baru sedang digunakan. Untuk pemeriksaan eksternal yang lebih mendalam (urutan chain, masa berlaku, protokol yang didukung), jalankan SSL Checker kami terhadap hostname publik Anda.

Pertanyaan yang Sering Diajukan

Apakah Cisco ASA 5500 masih didukung pada tahun 2026?

ASA 5500 klasik (5505, 5510, 5520, 5540, 5550) sudah melewati Last Day of Support Cisco dan tidak lagi menerima perangkat lunak baru atau perbaikan keamanan. Di antara model ASA 5500-X, model 5512-X dan 5515-X mencapai Last Day of Support pada 31 Agustus 2022, model 5585-X pada 31 Mei 2023, dan model 5525-X, 5545-X serta 5555-X pada 30 September 2025. Model 5506-X, 5508-X dan 5516-X akan mencapai Last Day of Support pada 31 Agustus 2026. Anda masih dapat menginstal sertifikat pada unit apa pun yang Anda miliki, tetapi rencanakan untuk bermigrasi ke perangkat Cisco Secure Firewall.

Apakah saya harus menginstal sertifikat di bawah Identity Certificates atau CA Certificates?

Sertifikat server (utama) Anda ditempatkan di bawah Identity Certificates, karena mewakili identitas ASA itu sendiri. Chain CA (root dan intermediate) ditempatkan di bawah CA Certificates. Saat Anda mengimpor bundel .pfx / .p12 melalui Identity Certificates, ASDM akan membongkar chain tersebut dan menambahkan intermediate secara otomatis di bawah CA Certificates.

Mengapa ASA masih menampilkan sertifikat self-signed miliknya setelah saya menginstal sertifikat saya?

Menginstal trustpoint hanya menyimpan sertifikat, tetapi ASA baru akan menyajikannya setelah Anda mengaitkan trustpoint tersebut ke antarmuka. Di ASDM, atur ini di bawah Configuration > Device Management > Advanced > SSL Settings; dari CLI, jalankan ssl trust-point <name> <interface>. Sebelum itu dilakukan, ASA akan tetap menyajikan sertifikat self-signed bawaannya.

Bagaimana cara menginstal sertifikat yang sama untuk ASDM dan AnyConnect sekaligus?

Anda hanya perlu satu ikatan. Perintah global ssl trust-point my.ca.trustpoint outside menetapkan sertifikat SSL untuk antarmuka tersebut, dan baik layanan admin ASDM/HTTPS maupun portal AnyConnect SSL VPN pada antarmuka itu akan menyajikannya. Tidak ada ikatan trustpoint terpisah di dalam konteks webvpn.

Apakah saya perlu memuat ulang (reload) ASA setelah menginstal sertifikat?

Tidak. Perubahan berlaku segera setelah Anda menerapkan ikatan ssl trust-point dan menuliskan konfigurasinya. Sesi yang sedang berjalan akan tetap menggunakan sertifikat lama sampai mereka terhubung ulang; sesi baru akan langsung bernegosiasi menggunakan sertifikat yang baru.

Hemat 10% untuk Sertifikat SSL saat memesan hari ini!

Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

Ditulis oleh

Penulis konten berpengalaman yang berspesialisasi dalam Sertifikat SSL. Mengubah topik keamanan siber yang rumit menjadi konten yang jelas dan menarik. Berkontribusi untuk meningkatkan keamanan digital melalui narasi yang berdampak.