bg-tutorials

Cara Menginstal Sertifikat SSL di Palo Alto Networks

Dalam tutorial ini, Anda akan mempelajari cara menginstal sertifikat SSL pada firewall Palo Alto Networks yang menjalankan PAN-OS. Anda akan mengimpor sertifikat yang telah ditandatangani, mengikatnya melalui SSL/TLS Service Profile, dan menerapkan perubahan dengan Commit.

Membuat kode CSR di Palo Alto Networks

Kita akan mulai dengan pembuatan CSR (Certificate Signing Request). CSR adalah permintaan yang dikirim ke Certificate Authority untuk mengajukan sertifikat digital. Pada Palo Alto Networks, firewall menghasilkan private key yang cocok di perangkat pada saat yang sama dan menyimpannya di sana. Inilah sebabnya, nantinya, Anda hanya mengimpor sertifikat yang telah ditandatangani dan membiarkan kolom kunci kosong. Anda memiliki dua pilihan:

Penting: Jika Anda membuat CSR di firewall, buatlah di perangkat yang sama tempat Anda akan menginstal sertifikat, dan ingat Nama Sertifikat persis yang Anda gunakan. PAN-OS mencocokkan sertifikat yang telah ditandatangani dengan private key yang ada di perangkat berdasarkan nama tersebut. (Jika Anda membuat CSR dan kunci di tempat lain, misalnya dengan CSR Generator kami, Anda akan mengimpor sertifikat dan kunci bersamaan; lihat Bagian 2 di bawah.)

Kirim CSR ke Certificate Authority saat melakukan pemesanan. Setelah CA memvalidasinya dan menerbitkan sertifikat SSL Anda, lanjutkan dengan instalasi di bawah ini.

Menginstal sertifikat SSL di Palo Alto Networks

Setelah CA Anda memvalidasi permintaan dan mengirimkan file SSL melalui email, Anda siap untuk menginstalnya. Prosesnya terdiri dari tiga bagian: menyiapkan file sertifikat, mengimpornya, lalu mengikatnya melalui SSL/TLS Service Profile dan melakukan commit.

Bagian 1: Siapkan file sertifikat SSL Anda

Unduh arsip ZIP dari CA Anda dan ekstrak sertifikat server Anda serta sertifikat perantara (CA). Untuk menginstal di PAN-OS, gabungkan keduanya menjadi satu file teks PEM, dengan sertifikat server Anda di atas dan setiap sertifikat perantara di bawahnya:

  1. Buka sertifikat server (utama) Anda dalam editor teks biasa dan salin seluruh blok, termasuk baris —–BEGIN CERTIFICATE—– dan —–END CERTIFICATE—–.
  2. Tempelkan ke dokumen teks biasa baru. Jangan tambahkan spasi yang tidak perlu atau baris kosong tambahan.
  3. Buka sertifikat perantara Anda, salin isinya, dan tempelkan langsung di bawah sertifikat server. Catatan: jika CA Anda mengirimkan lebih dari satu sertifikat perantara, tempelkan sertifikat perantara kedua di bawah yang pertama, sesuai urutan rantai.
  4. Simpan file dengan nama yang tidak mengandung spasi (spasi dapat menyebabkan proses impor gagal). Ekstensi .cer, .crt, atau .pem dapat digunakan.

File hasil akhir Anda harus mengikuti struktur berikut:

-----BEGIN CERTIFICATE-----
(Your server / primary SSL certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(Intermediate CA certificate)
-----END CERTIFICATE-----

Tips: Urutan sangat penting: sertifikat server harus berada di urutan pertama, diikuti oleh sertifikat perantara yang menandatanganinya. Jangan sertakan sertifikat root; klien sudah mempercayainya.

Bagian 2: Impor sertifikat SSL Anda

  1. Masuk ke antarmuka web PAN-OS dan buka tab Device.
  2. Di panel kiri, perluas Certificate Management dan klik Certificates. Tetap di sub-tab Device Certificates.
  3. Di bagian bawah layar, klik Import.
  4. Di jendela Import Certificate, pada kolom Certificate Name, masukkan nama yang sama persis dengan yang Anda gunakan untuk CSR. Dengan cara ini PAN-OS memasangkan sertifikat dengan private key yang sudah ada di firewall.
  5. Atur Certificate Type ke Local, dan atur File Format ke Base64 Encoded Certificate (PEM).
  6. Klik Browse dan pilih file sertifikat gabungan yang Anda simpan pada Bagian 1. Karena firewall sudah menyimpan private key, biarkan Import private key tidak dicentang dan biarkan kolom kunci/frasa sandi kosong.
  7. Klik OK. Daftar Device Certificates sekarang akan menampilkan sertifikat Anda dengan status valid.

Membuat CSR dan kunci di luar firewall? Maka private key Anda tidak ada di perangkat tersebut. Dalam hal ini, impor satu file PKCS#12 (.pfx/.p12) yang menggabungkan sertifikat dan kunci: atur File Format ke Encrypted Private Key and Certificate (PKCS12), centang Import private key, telusuri ke file tersebut, dan masukkan frasa sandinya. Jika Anda hanya memiliki file kunci PEM terpisah, impor sertifikat PEM terlebih dahulu, lalu centang Import private key dan tambahkan file kunci tersebut.

Bagian 3: Ikat sertifikat dengan SSL/TLS Service Profile

Mengimpor sertifikat saja tidak cukup. Firewall Palo Alto hanya menggunakan sertifikat ketika direferensikan oleh SSL/TLS Service Profile yang, pada gilirannya, dipasangkan ke suatu layanan. Inilah langkah di mana sertifikat sebenarnya menjadi aktif.

  1. Buka Device → Certificate Management → SSL/TLS Service Profile dan klik Add.
  2. Masukkan Name untuk profil (misalnya, yourdomain-ssl).
  3. Pada menu dropdown Certificate, pilih sertifikat yang baru saja Anda impor. (Gunakan sertifikat server yang telah ditandatangani di sini, bukan sertifikat CA.)
  4. Di bagian Protocol Settings, atur Min Version dan Max Version. Untuk antarmuka manajemen dan portal/gateway GlobalProtect, TLSv1.3 didukung, jadi atur keduanya ke TLSv1.3 jika klien Anda mengizinkannya. Untuk layanan lain, gunakan TLSv1.2 sebagai minimum. Hindari TLSv1.0 dan TLSv1.1.
  5. Klik OK.

Sekarang pasangkan profil tersebut ke layanan yang memerlukan sertifikat:

  • Antarmuka web manajemen (GUI): buka Device → Setup → Management, klik ikon roda gigi pada General Settings, pilih profil Anda pada dropdown SSL/TLS Service Profile, lalu klik OK.
  • GlobalProtect: buka Network → GlobalProtect → Portals (atau Gateways), edit portal/gateway, dan pilih profil Anda pada bagian SSL/TLS Service Profile di konfigurasi portal/gateway.
  • Layanan lain (Authentication Portal, URL Admin Override, dekripsi, dll.) merujuk pada SSL/TLS Service Profile dari layar konfigurasi masing-masing.

Bagian 4: Commit untuk menerapkan

Tidak ada yang berlaku sampai Anda melakukan commit. Klik Commit di kanan atas, lalu klik Commit lagi untuk mengonfirmasi. Jika Anda mengikat profil ke antarmuka manajemen, PAN-OS akan me-restart web server. Segarkan browser Anda setelahnya, dan Anda mungkin akan kehilangan koneksi GUI sebentar selama proses restart.

Selamat. Sertifikat SSL Anda sekarang telah terinstal dan aktif di Palo Alto Networks. Untuk mengonfirmasi hasilnya dan mendapatkan laporan status instan, gunakan SSL checker kami.

Di mana membeli sertifikat SSL terbaik untuk Palo Alto Networks?

Jika Anda mencari sertifikat SSL yang terjangkau, SSL Dragon adalah vendor SSL terbaik untuk Anda. Situs web kami yang cepat dan mudah digunakan akan memandu Anda melalui seluruh rangkaian sertifikat SSL. Semua produk kami ditandatangani oleh Certificate Authority terpercaya dan kompatibel dengan firewall Palo Alto Networks.

Kami menghadirkan harga terbaik di pasaran serta dukungan pelanggan yang luar biasa untuk setiap sertifikat yang Anda beli. Dan jika Anda kesulitan menemukan sertifikat yang tepat untuk proyek Anda, alat SSL Wizard kami akan memberikan saran secara cepat.

Pertanyaan yang Sering Diajukan

Mengapa sertifikat saya sudah diimpor tetapi firewall masih menampilkan sertifikat lama?

Mengimpor sertifikat saja tidak membuatnya langsung digunakan. Pada PAN-OS Anda harus merujuknya dari SSL/TLS Service Profile dan memasangkan profil tersebut ke layanan yang relevan (antarmuka manajemen, portal/gateway GlobalProtect, dan sebagainya), lalu Commit. Sebelum Anda melakukannya, firewall akan tetap menyajikan sertifikat sebelumnya.

Apakah saya perlu mengimpor private key di Palo Alto Networks?

Tidak, jika Anda membuat CSR di firewall: private key dibuat di perangkat dan tetap tersimpan di sana, sehingga Anda hanya mengimpor sertifikat yang telah ditandatangani (dengan nama yang sama dengan CSR) dan membiarkan kolom kunci kosong. Jika Anda membuat CSR dan kunci di tempat lain, impor bundel PKCS#12 (sertifikat plus kunci) atau impor sertifikat lalu file kunci terpisah.

Mengapa nama sertifikat harus sesuai dengan nama CSR?

PAN-OS memasangkan sertifikat yang telah ditandatangani dengan private key-nya berdasarkan nama objek sertifikat. Ketika Anda mengimpor sertifikat dengan Certificate Name yang sama dengan yang Anda gunakan untuk CSR di perangkat, firewall akan secara otomatis mencocokkannya dengan private key yang sudah ada. Nama yang berbeda akan membuat objek terpisah tanpa kunci, dan sertifikat tidak dapat digunakan.

Bagaimana cara menggabungkan sertifikat dan sertifikat perantara untuk PAN-OS?

Buka editor teks biasa dan tempelkan sertifikat secara berurutan: sertifikat server terlebih dahulu, kemudian setiap sertifikat perantara (CA) di bawahnya, termasuk setiap baris —–BEGIN CERTIFICATE—– / —–END CERTIFICATE—–. Simpan file tanpa spasi pada namanya dan impor sebagai Base64 Encoded Certificate (PEM). Jangan sertakan sertifikat root.

Versi TLS mana yang harus saya atur di SSL/TLS Service Profile?

Untuk akses administratif ke antarmuka manajemen serta portal dan gateway GlobalProtect, PAN-OS mendukung TLSv1.3; gunakan itu sebagai minimum dan maksimum jika klien Anda mengizinkannya. Untuk layanan lain, atur minimum ke TLSv1.2. Hindari protokol TLSv1.0 dan TLSv1.1 yang sudah usang.

Bagaimana cara memverifikasi bahwa sertifikat SSL telah terinstal di Palo Alto Networks?

Di GUI, periksa Device → Certificate Management → Certificates. Sertifikat seharusnya menampilkan status valid dengan masa berlaku yang benar. Setelah commit, buka layanan tersebut (misalnya URL manajemen atau portal GlobalProtect Anda) dan periksa ikon gembok untuk memastikan sertifikat baru sedang digunakan.

Hemat 10% untuk Sertifikat SSL saat memesan hari ini!

Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

Ditulis oleh

Penulis konten berpengalaman yang berspesialisasi dalam Sertifikat SSL. Mengubah topik keamanan siber yang rumit menjadi konten yang jelas dan menarik. Berkontribusi untuk meningkatkan keamanan digital melalui narasi yang berdampak.