bg-tutorials

Cara Menginstal Sertifikat SSL di FortiGate

Dalam tutorial ini, Anda akan mempelajari cara menginstal sertifikat SSL di FortiGate (FortiOS), mengimpor sertifikat dan rangkaian perantara (CA) Anda melalui GUI, kemudian menerapkannya ke halaman login admin dan/atau SSL-VPN Anda.

Membuat kode CSR di FortiGate

Jika Anda sudah mengajukan sertifikat SSL dan telah menerima berkas SSL-nya, lewati bagian CSR dan langsung ke langkah-langkah instalasi.

CSR adalah singkatan dari Certificate Signing Request, yaitu blok teks berkode yang berisi detail kontak Anda. Certificate Authority (CA) menggunakan CSR untuk memverifikasi kredensial Anda sebelum menyetujui permintaan SSL Anda. Membuat CSR juga menghasilkan private key Anda; bersama-sama, CSR dan private key membentuk pasangan kunci sertifikat SSL. Anda memiliki dua opsi:

Kirimkan CSR ke Certificate Authority saat melakukan pemesanan. Setelah CA memvalidasinya dan menerbitkan sertifikat Anda, lanjutkan dengan instalasi di bawah ini.

Penting: jika Anda membuat CSR langsung di FortiGate, maka private key sudah tersimpan di perangkat tersebut. Impor sertifikat yang telah ditandatangani kembali ke FortiGate yang sama agar dapat dipasangkan dengan kunci tersebut.

Menginstal sertifikat SSL di FortiGate

Setelah CA menerbitkan sertifikat Anda, unduh arsip ZIP dan ekstrak di komputer Anda. Anda seharusnya memiliki sertifikat utama (server) dan satu atau lebih sertifikat perantara (CA). Tampilan di bawah ini sesuai dengan FortiOS 7.4 dan 7.6; versi 7.0/6.x yang lebih lama menggunakan label yang sedikit berbeda, dan akan disebutkan jika relevan.

Langkah 1: Siapkan berkas sertifikat Anda

Buka sertifikat utama dan perantara Anda dengan editor teks biasa (Notepad di Windows, atau editor lain yang tidak menambahkan format). Simpan masing-masing dengan ekstensi .crt (atau .cer), dengan tetap menyertakan seluruh blok kode termasuk baris header dan footer:

-----BEGIN CERTIFICATE-----
MIIF...your encoded certificate...AB==
-----END CERTIFICATE-----

Setiap baris penanda BEGIN CERTIFICATE / END CERTIFICATE menggunakan tepat lima tanda hubung di masing-masing sisi, tanpa spasi dan tanpa karakter tambahan. Header yang rusak adalah penyebab paling umum kegagalan impor.

Langkah 2: Tampilkan menu Certificates (jika diperlukan)

Pada banyak model FortiGate, layar manajemen sertifikat secara default disembunyikan. Jika Anda tidak melihat System > Certificates, masuk ke FortiGate, buka System > Feature Visibility, aktifkan Certificates di bawah fitur tambahan, lalu klik Apply. Menu Certificates kini akan muncul di bawah System.

Langkah 3: Impor sertifikat utama (lokal) Anda

Masuk ke FortiGate Anda dan buka System > Certificates. Klik Create/Import > Certificate, lalu pilih Import Certificate dan atur tipe menjadi Local Certificate. Klik Upload, pilih berkas sertifikat server .crt Anda, lalu klik Create (pada versi 7.0 dan sebelumnya, tombol ini berlabel OK).

Status sertifikat akan berubah dari PENDING menjadi OK, yang menandakan bahwa sertifikat tersebut telah berhasil dipasangkan dengan private key di perangkat.

Langkah 4: Impor sertifikat perantara (CA)

Selanjutnya, instal rangkaian sertifikat agar klien mempercayai sertifikat Anda. Masih di bawah System > Certificates, klik Create/Import > CA Certificate, pilih File, unggah berkas .crt perantara Anda, dan konfirmasi. Jika CA Anda memberikan lebih dari satu sertifikat perantara, ulangi langkah ini untuk masing-masing berkas. Otoritas yang telah diimpor akan muncul dalam daftar External CA Certificates (dengan nama CA_Cert_1, CA_Cert_2, dan seterusnya).

Langkah 5: Terapkan sertifikat sesuai kebutuhan Anda

Mengimpor sertifikat tidak langsung mengaktifkannya; Anda harus menetapkannya ke sebuah layanan. Pilih sesuai kebutuhan Anda:

Untuk halaman login admin FortiGate (manajemen HTTPS): buka System > Settings, temukan Administration Settings, atur HTTPS server certificate ke sertifikat yang baru Anda impor, lalu klik Apply. Sesi browser Anda mungkin sempat terputus sementara perangkat mengganti sertifikat.

Untuk akses jarak jauh SSL-VPN: buka VPN > SSL-VPN Settings, dan pada panel Connection Settings, buka menu tarik-turun Server Certificate, pilih sertifikat yang telah Anda impor, lalu klik Apply.

Catatan: pada FortiOS 7.4 dan versi setelahnya, menu VPN > SSL-VPN Settings secara default disembunyikan. Jika Anda tidak melihatnya, aktifkan di bawah System > Feature Visibility (nyalakan SSL-VPN), lalu kembali ke langkah ini.

Selesai. Sertifikat SSL Anda sekarang telah terinstal dan aktif di FortiGate.

Opsional: mengimpor sertifikat melalui CLI

Jika Anda lebih memilih baris perintah (atau sedang membuat skrip penerapan), Anda dapat mengimpor sertifikat dari server TFTP. Jika Anda membuat CSR langsung di FortiGate, impor sertifikat yang telah ditandatangani dengan tipe certificate; tidak diperlukan private key atau kata sandi karena kuncinya sudah ada di perangkat:

execute vpn certificate local import tftp yourdomain.crt 192.0.2.10 certificate

Jika sertifikat dan private key Anda dikemas dalam satu berkas PKCS#12 (yang dibuat tanpa CSR dari FortiGate), impor sebagai berkas .p12 dan masukkan kata sandi ekspornya:

execute vpn certificate local import tftp yourdomain.p12 192.0.2.10 p12 your_pkcs12_password

Ganti 192.0.2.10 dengan alamat IP server TFTP Anda dan nama berkas dengan berkas Anda sendiri. Setelah proses impor selesai, tetapkan sertifikat ke GUI atau SSL-VPN seperti yang dijelaskan pada Langkah 5.

Uji instalasi SSL Anda

Setelah menginstal sertifikat di FortiGate, jalankan pemindaian SSL untuk memastikan sertifikat dan rangkaiannya disajikan dengan benar dan untuk menemukan kemungkinan kesalahan.

Anda juga dapat memastikan sertifikat sudah ada langsung di perangkat melalui CLI:

get vpn certificate local details

Perintah ini menampilkan daftar setiap sertifikat yang terinstal beserta nama, penerbit, dan tanggal keberlakuannya, sehingga Anda dapat memverifikasi bahwa sertifikat yang tepat telah terpasang dan belum kedaluwarsa.

Di mana membeli sertifikat SSL terbaik untuk FortiGate?

Di SSL Dragon, kami menawarkan beberapa harga terendah di pasaran untuk seluruh rangkaian produk SSL kami, dan kami telah bermitra dengan merek SSL terbaik di industri ini untuk keamanan yang kuat dan dukungan khusus. Semua sertifikat SSL kami kompatibel dengan perangkat FortiGate, baik Anda mengamankan GUI admin, portal SSL-VPN, atau layanan publik di belakang firewall.

Anda dapat menemukan sertifikat SSL terbaik untuk proyek dan anggaran Anda dengan bantuan alat SSL eksklusif kami. SSL Wizard merekomendasikan sertifikat terbaik sesuai kebutuhan Anda.

Pertanyaan yang Sering Diajukan

Bagaimana cara memeriksa sertifikat SSL FortiGate saya?

Di GUI, buka System > Certificates, pilih sertifikat, lalu klik View Details untuk melihat penerbit dan tanggal keberlakuannya. Melalui CLI, jalankan get vpn certificate local details untuk menampilkan daftar setiap sertifikat yang terinstal. Untuk memecahkan masalah sertifikat server saat koneksi berlangsung, aktifkan proses debug dengan perintah diagnose (diagnose debug application fnbamd -1 diikuti dengan diagnose debug enable) lalu akses server. Hasil auth_cert_succeed menunjukkan bahwa sertifikat telah berhasil divalidasi.

Bagaimana cara mengunduh sertifikat dari firewall FortiGate?

Buka System > Certificates dan pilih sertifikat yang ingin Anda ekspor. Klik Download pada toolbar (atau klik kanan entri tersebut dan pilih Download) lalu simpan berkasnya ke komputer Anda. Perlu diketahui bahwa FortiGate hanya mengekspor sertifikat publik; private key tidak akan pernah diekspor.

Di mana sertifikat disimpan di FortiGate?

Semua sertifikat berada di bawah System > Certificates, dikelompokkan menjadi Local Certificates (sertifikat server Anda beserta kuncinya), Local CA Certificates dan External CA Certificates (rangkaian yang dipercaya), serta sertifikat Remote. Jika menu tersebut tidak muncul, aktifkan di bawah System > Feature Visibility. Untuk memeriksa satu sertifikat, pilih sertifikat tersebut lalu klik View Details.

Apa itu FortiGate SSL-VPN?

FortiGate SSL-VPN menyediakan akses jarak jauh yang aman dan terenkripsi ke sumber daya internal melalui HTTPS, tanpa memerlukan klien VPN khusus di setiap perangkat, sehingga sangat cocok untuk pekerja jarak jauh dan kontraktor. Sertifikat yang Anda tetapkan di bawah VPN > SSL-VPN Settings > Server Certificate adalah sertifikat yang dilihat pengguna saat terhubung ke portal VPN, sehingga sertifikat SSL yang dipercaya publik akan menghilangkan peringatan browser yang biasanya muncul akibat sertifikat self-signed bawaan.

Mengapa browser saya masih memberikan peringatan tentang sertifikat FortiGate?

Penyebab paling umum adalah sertifikat perantara (CA) yang belum diimpor; sertifikat server saja tidak cukup. Pastikan Anda telah menyelesaikan Langkah 4 dan mengimpor seluruh rangkaian sertifikat, lalu tetapkan ulang sertifikat tersebut pada Langkah 5. Pastikan juga Anda mengakses FortiGate menggunakan nama host yang persis sama dengan yang tercantum dalam sertifikat, karena ketidaksesuaian antara URL dan common name atau SAN pada sertifikat juga akan memicu peringatan.

Kesimpulan

Menginstal sertifikat SSL di FortiGate pada dasarnya adalah tentang menampilkan menu Certificates jika tersembunyi, mengimpor sertifikat server Anda sebagai Local Certificate dan rangkaiannya sebagai CA Certificate di bawah System > Certificates, lalu menetapkannya ke GUI admin (System > Settings) dan/atau SSL-VPN Anda (VPN > SSL-VPN Settings).

Belum memiliki sertifikat? Jelajahi sertifikat SSL kami.

Hemat 10% untuk Sertifikat SSL saat memesan hari ini!

Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

Ditulis oleh

Penulis konten berpengalaman yang berspesialisasi dalam Sertifikat SSL. Mengubah topik keamanan siber yang rumit menjadi konten yang jelas dan menarik. Berkontribusi untuk meningkatkan keamanan digital melalui narasi yang berdampak.