bg-tutorials

Cara Menginstal Sertifikat SSL pada Zyxel ZyWall USG

Panduan ini menunjukkan kepada Anda cara menginstal sertifikat SSL pada firewall Zyxel ZyWALL/USG (termasuk model USG FLEX dan ATP terkini yang menjalankan firmware ZLD).

Membuat CSR di Zyxel ZyWALL/USG

CSR adalah singkatan dari Certificate Signing Request: sebuah blok teks terenkode yang berisi detail kontak dan kunci publik Anda. Untuk mendapatkan sertifikat SSL pihak ketiga, Anda membuat CSR dan mengirimkannya ke Certificate Authority (CA) untuk divalidasi. Anda memiliki dua pilihan:

Di mana Anda membuat CSR menentukan bagaimana Anda menginstalnya nanti. Jika Anda membuat CSR di firewall (Configuration > Object > Certificate > My Certificates > Add), private key tetap berada di perangkat dan Anda cukup mengimpor sertifikat yang diterbitkan begitu saja. Jika Anda membuat CSR di luar perangkat (misalnya dengan CSR Generator kami atau OpenSSL), private key tersimpan dalam file di komputer Anda, dan Anda harus menyatukannya kembali dengan sertifikat di dalam bundel PKCS#12 sebelum mengimpornya (lihat bagian berikutnya). Kirimkan CSR ke CA saat checkout, selesaikan validasi, dan lanjutkan dengan instalasi di bawah ini setelah sertifikat Anda diterbitkan.

Menginstal sertifikat SSL di Zyxel ZyWALL/USG

Setelah CA memvalidasi pesanan Anda, mereka mengirimkan sertifikat melalui email. Unduh arsipnya dan ekstrak di mesin lokal Anda. Jalur mana yang Anda ikuti selanjutnya tergantung pada di mana private key berada.

Langkah 1: Pilih metode impor yang tepat

  • CSR dibuat di firewall: kunci yang sesuai sudah tersimpan dalam entri My Certificates yang tertunda. Impor sertifikat yang diterbitkan itu sendiri (Langkah 2A).
  • CSR dibuat di luar perangkat (CSR Generator kami, OpenSSL, server lain): firewall tidak memiliki kunci untuk dipasangkan dengan sertifikat, jadi Anda harus mengimpor bundel PKCS#12 yang membawa sertifikat, rantai, dan private key bersama-sama (Langkah 2B). Ini adalah kasus yang paling umum.

Langkah 2A: Mengimpor sertifikat saat kunci sudah ada di perangkat

Jika Anda membuat CSR di ZyWALL/USG, impor file yang dikirim oleh CA (biasanya .cer, .crt, atau .p7b):

  1. Di web configurator, buka Configuration > Object > Certificate > My Certificates.
  2. Klik Import.
  3. Klik Browse dan pilih file sertifikat yang diterbitkan oleh CA.
  4. Biarkan kolom password kosong (kunci sudah ada di perangkat, jadi tidak diperlukan password PKCS#12) dan klik OK.
  5. Status entri yang sesuai berubah dari permintaan tertunda menjadi sertifikat terinstal. Lanjutkan ke Langkah 3 untuk menerapkannya.

Langkah 2B: Membuat dan mengimpor bundel PKCS#12 (kunci di luar perangkat)

Firmware ZLD tidak akan menerima PEM/CRT polos ketika kunci yang sesuai belum ada di perangkat, dan tidak dapat membaca private key dengan sendirinya. Gabungkan semuanya ke dalam satu file .p12 dengan OpenSSL. Jalankan ini pada mesin mana pun yang memiliki OpenSSL (Linux, macOS, atau Windows dengan alat OpenSSL/Git), di folder yang berisi file-file Anda:

openssl pkcs12 -export -out yourdomain.p12 -inkey yourdomain.key -in yourdomain.crt -certfile ca-bundle.crt
  • -inkey yourdomain.key: private key yang dibuat bersamaan dengan CSR Anda.
  • -in yourdomain.crt: sertifikat (utama/leaf) Anda yang diterbitkan.
  • -certfile ca-bundle.crt: sertifikat perantara (dan root), sehingga firewall menyajikan rantai kepercayaan yang lengkap. Jika CA mengirim sertifikat perantara sebagai file terpisah, gabungkan terlebih dahulu ke dalam satu ca-bundle.crt, atau gunakan file bundel yang disediakan oleh CA Anda.

OpenSSL akan meminta Export Password. Tetapkan satu dan ingat baik-baik; Anda akan mengetikkan password yang sama saat mengimpor ke firewall. Kemudian impor bundelnya:

  1. Di web configurator, buka Configuration > Object > Certificate > My Certificates.
  2. Klik Import.
  3. Klik Browse dan pilih file yourdomain.p12 Anda.
  4. Masukkan Export Password yang Anda tetapkan pada perintah OpenSSL, lalu klik OK.
  5. Sertifikat sekarang muncul di My Certificates dengan private key-nya terlampir.

Jika impor ditolak, beberapa build firmware menolak file PKCS#12 yang berisi sertifikat perantara. Dalam kasus itu, buat ulang .p12 hanya dengan sertifikat leaf dan kunci (hilangkan -certfile), dan impor sertifikat perantara/root secara terpisah di bawah Configuration > Object > Certificate > Trusted Certificates.

Langkah 3: Menerapkan sertifikat

Mengimpor sertifikat tidak langsung membuatnya aktif digunakan. Anda harus memilihnya untuk fitur yang memerlukannya.

  • Web admin (manajemen HTTPS): buka Configuration > System > WWW, atur Server Certificate ke sertifikat yang telah Anda impor, dan klik Apply.
  • SSL VPN: buka Configuration > VPN > SSL VPN (pada firmware lama, Configuration > Object > SSL Application / pengaturan akses SSL VPN) dan pilih sertifikat yang sama sebagai server certificate.

Jika Anda mengubah sertifikat web admin, sesi browser Anda mungkin terputus saat layanan dimulai ulang; sambungkan kembali melalui HTTPS dan konfirmasikan bahwa sertifikat baru sedang disajikan.

Memeriksa konfigurasi Anda

Setelah instalasi, periksa apakah firewall menyajikan sertifikat dan rantai lengkapnya. Buka URL manajemen atau portal SSL VPN melalui HTTPS dan konfirmasikan ikon gembok, lalu jalankan pemindaian eksternal dengan SSL checker kami untuk laporan instan tentang sertifikat, rantai, dan dukungan protokol. Anda juga dapat mengonfirmasi sertifikat yang disajikan dari mesin mana pun dengan OpenSSL:

echo | openssl s_client -connect your-firewall-host:443 -servername your-firewall-host 2>/dev/null | openssl x509 -noout -issuer -subject -dates

Perintah ini mencetak penerbit, subjek, dan tanggal masa berlaku sertifikat yang disajikan oleh firewall. Jika Anda mengelola perangkat pada port kustom, ganti 443 dengan port tersebut.

Di mana membeli sertifikat SSL terbaik untuk Zyxel ZyWALL/USG?

SSL Dragon adalah sumber terbaik untuk semua kebutuhan SSL Anda. Situs web kami yang intuitif dan ramah pengguna memandu Anda melalui seluruh rangkaian sertifikat SSL, dan setiap produk ditandatangani oleh Certificate Authority tepercaya serta sepenuhnya kompatibel dengan firewall Zyxel ZyWALL/USG, USG FLEX, dan ATP. Nikmati beberapa harga termurah di pasaran dan dukungan khusus untuk sertifikat apa pun yang Anda pilih.

Pertanyaan yang Sering Diajukan

Format sertifikat apa yang dibutuhkan Zyxel ZyWALL/USG?

Jika Anda membuat CSR di firewall, impor langsung file .cer, .crt, atau .p7b yang diterbitkan. Jika kunci dibuat di luar perangkat, gabungkan sertifikat, rantai, dan private key ke dalam file PKCS#12 (.p12 / .pfx) dan impor file tersebut, karena web configurator tidak dapat mengimpor private key yang berdiri sendiri.

Mengapa impor sertifikat Zyxel saya gagal atau tidak menampilkan private key?

Itu hampir selalu berarti sertifikat dan private key-nya tidak pernah dipasangkan. Mengimpor .crt polos ketika kunci yang sesuai tidak ada di perangkat akan menghasilkan entri yang tidak dapat digunakan. Buat ulang bundel .p12 yang menyertakan kunci (lihat Langkah 2B) dan impor itu sebagai gantinya. Jika bundel yang berisi sertifikat perantara ditolak, ekspor .p12 hanya dengan sertifikat leaf dan kunci, lalu tambahkan sertifikat perantara di bawah Trusted Certificates.

Bagaimana cara mengonversi file .pfx menjadi .p12 untuk Zyxel?

Anda biasanya tidak perlu mengonversi apa pun; .pfx dan .p12 adalah format PKCS#12 yang sama. Jika alat Anda menghasilkan .pfx dan firewall hanya menampilkan .p12, cukup ganti nama ekstensi file dari .pfx menjadi .p12 sebelum mengimpor.

Di mana saya menerapkan sertifikat setelah mengimpornya?

Untuk antarmuka manajemen HTTPS, atur di bawah Configuration > System > WWW sebagai Server Certificate. Untuk akses jarak jauh, pilih sertifikat yang sama di pengaturan SSL VPN. Mengimpor saja tidak mengaktifkan sertifikat.

Apakah ini juga berlaku pada model USG FLEX dan ATP?

Ya. Firewall USG FLEX dan ATP saat ini menjalankan keluarga firmware ZLD yang sama dengan ZyWALL/USG klasik, sehingga jalur menu Configuration > Object > Certificate > My Certificates dan proses impor PKCS#12 sama saja. Kata-kata yang tepat mungkin sedikit berbeda antar versi firmware.

Hemat 10% untuk Sertifikat SSL saat memesan hari ini!

Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

Ditulis oleh

Penulis konten berpengalaman yang berspesialisasi dalam Sertifikat SSL. Mengubah topik keamanan siber yang rumit menjadi konten yang jelas dan menarik. Berkontribusi untuk meningkatkan keamanan digital melalui narasi yang berdampak.