Questa guida mostra come installare un certificato SSL/TLS su un firewall Cisco ASA serie 5500, sia tramite ASDM che da CLI. La stessa procedura protegge l’interfaccia amministrativa ASDM/HTTPS e il portale AnyConnect SSL VPN (WebVPN) su ogni ASA che esegue software moderno, quindi puoi usare qualsiasi percorso si adatti al tuo ambiente.
Nota sullo stato dell’hardware Cisco ASA 5500 (2026)
Prima di procedere con l’installazione, verifica se il tuo apparecchio è ancora supportato da Cisco. La famiglia 5500 comprende due generazioni hardware ed entrambe sono ormai avanti nel loro ciclo di fine vita:
- ASA 5500 classico (5505, 5510, 5520, 5540, 5550): tutti oltre la data di fine supporto Cisco (Last Day of Support). I modelli 5510, 5520, 5540 e 5550 hanno terminato la vendita il 16 settembre 2013 e hanno raggiunto la Last Day of Support il 30 settembre 2018; il 5505 ha raggiunto la fine vendita il 25 agosto 2017 e la sua Last Day of Support è stata il 31 agosto 2022. Nessun nuovo software ASA viene distribuito per questi modelli.
- ASA 5500-X (5506-X, 5508-X, 5512-X, 5515-X, 5516-X, 5525-X, 5545-X, 5555-X, 5585-X): i modelli 5512-X e 5515-X hanno raggiunto la Last Day of Support il 31 agosto 2022; il 5585-X il 31 maggio 2023; i modelli 5525-X, 5545-X e 5555-X il 30 settembre 2025. I modelli 5506-X, 5508-X e 5516-X raggiungeranno la Last Day of Support il 31 agosto 2026.
- Piattaforma successiva: l’attuale sostituto proposto da Cisco è la famiglia Cisco Secure Firewall (precedentemente Firepower / FTD), tipicamente le serie Secure Firewall 1000, 3100 e 4200.
È comunque possibile installare e rinnovare un certificato TLS pubblico su un ASA già in tuo possesso, e i passaggi descritti di seguito funzionano su qualsiasi ASA con software 9.x. Tieni però presente la necessità di pianificare una migrazione se la tua unità ha superato la Last Day of Support: Cisco non emetterà più avvisi PSIRT né patch software per essa.
Genera il CSR su Cisco ASA 5500
Se hai già generato il tuo CSR e ricevuto i file del certificato, passa direttamente alla sezione di installazione.
Un CSR (Certificate Signing Request) è un blocco di testo codificato che contiene i tuoi dati di contatto e la tua chiave pubblica. L’Autorità di Certificazione lo utilizza per verificare la tua identità e firmare il certificato emesso. Hai due opzioni:
- Genera il CSR al di fuori del dispositivo con il nostro Generatore di CSR. La chiave privata viene creata al di fuori dell’ASA, quindi la CA restituirà un certificato che dovrai poi combinare con la chiave in un file .pfx / .p12 da importare nell’ASA.
- Genera il CSR direttamente sull’apparecchio seguendo il nostro tutorial su come generare un CSR su Cisco ASA 5500. La chiave privata resta sull’ASA, e la CA restituisce un certificato di identità firmato che completerai di installare con crypto ca import certificate.
Installa un certificato SSL su Cisco ASA 5500
Puoi installare il certificato sia tramite ASDM (l’interfaccia grafica) sia da CLI. Usa ASDM se hai generato il CSR al di fuori del dispositivo e disponi di un pacchetto .pfx / .p12, oppure se semplicemente preferisci l’interfaccia grafica. Usa la CLI quando hai generato il CSR sull’ASA e la CA ha restituito file PEM .crt semplici, o quando automatizzi le distribuzioni.
Passo 1: Prepara i file del certificato
La CA fornisce o un archivio ZIP contenente il certificato principale (server / identità) più uno o più certificati intermedi, oppure un singolo pacchetto PKCS#12 (.pfx / .p12) che racchiude già insieme chiave privata, certificato di identità e catena. Salva i file in un posto raggiungibile dal client ASDM, oppure incolla i loro contenuti in una sessione CLI.
Se disponi di file PEM separati, apri ciascuno in un editor di testo semplice (Blocco note, TextEdit, VS Code) e verifica che il contenuto inizi con —–BEGIN CERTIFICATE—– e termini con —–END CERTIFICATE—–, senza caratteri aggiuntivi prima o dopo. Se la tua CA fornisce due certificati intermedi, tienili in file separati così da poter installare ciascuno singolarmente.
Opzione A: Installa tramite ASDM
Passo 2A: Installa i certificati intermedi
- Accedi ad ASDM e vai su Configuration > Device Management.
- Espandi Certificate Management e fai clic su CA Certificates.
- Fai clic su Add, assegna alla CA un nome trustpoint (ad esempio my.ca.trustpoint), quindi fai clic su Install from a file e seleziona il certificato intermedio .crt, oppure seleziona Paste certificate in PEM format e incolla il contenuto del file.
- Fai clic su Install Certificate. Ripeti l’operazione per ogni ulteriore certificato intermedio.
Passo 3A: Installa il certificato di identità (primario)
Il flusso dipende da dove è stato generato il CSR:
- CSR generato su questo ASA. Vai su Configuration > Device Management > Certificate Management > Identity Certificates. Seleziona la voce in sospeso (mostra il trustpoint creato quando hai generato il CSR) e fai clic su Install. Seleziona il file .crt emesso oppure incolla il contenuto PEM, quindi fai clic su Install Certificate.
- CSR generato al di fuori del dispositivo (disponi di un file .pfx / .p12). Nello stesso pannello Identity Certificates, fai clic su Add, scegli Import the identity certificate from a file, seleziona il tuo pacchetto .pfx o .p12, inserisci la password di esportazione e fai clic su Add Certificate. ASDM crea il trustpoint e importa chiave privata, certificato di identità e catena in un’unica operazione.
Passo 4A: Associa il certificato a un’interfaccia
L’installazione del certificato non lo attiva automaticamente. L’ASA continua a servire il proprio certificato autofirmato finché non associ il nuovo trustpoint a un’interfaccia specifica:
- Vai su Configuration > Device Management > Advanced > SSL Settings.
- Nella tabella Certificates, seleziona l’interfaccia che termina le sessioni ASDM / HTTPS o AnyConnect (di solito outside) e fai clic su Edit.
- Dal menu a discesa Primary Enrolled Certificate, scegli il trustpoint appena installato, fai clic su OK, quindi su Apply.
- Fai clic su Save (l’icona del dischetto) per scrivere la configurazione in esecuzione nello startup.
Ricarica l’URL di ASDM nel tuo browser. Il lucchetto dovrebbe ora mostrare il certificato emesso dalla tua CA.
Opzione B: Installa tramite CLI
Da SSH o dalla console, accedi alla modalità EXEC privilegiata e alla modalità di configurazione, quindi crea un trustpoint e installa il certificato. Sostituisci my.ca.trustpoint con l’etichetta che preferisci, e usa il tuo vero nome soggetto e nome della coppia di chiavi.
Passo 2B: Installa la catena CA
enable
configure terminal
crypto ca trustpoint my.ca.trustpoint
enrollment terminal
exit
crypto ca authenticate my.ca.trustpoint
L’ASA ti chiede di incollare il certificato CA intermedio in formato PEM. Incolla tutto, comprese le righe —–BEGIN CERTIFICATE—– e —–END CERTIFICATE—–, quindi digita quit su una riga a parte e premi Invio. Conferma con yes quando ti viene chiesto di accettare il certificato. Ripeti per un secondo intermedio creando un altro trustpoint (ad esempio my.ca.intermediate2).
Passo 3B: Installa il certificato di identità
Se hai generato il CSR su questo ASA, il trustpoint contiene già la chiave privata corrispondente. Importa il certificato di identità firmato restituito dalla CA:
crypto ca import my.ca.trustpoint certificate
Incolla il certificato emesso in formato PEM, quindi digita quit su una riga a parte.
Se hai generato il CSR al di fuori del dispositivo e disponi di un pacchetto PKCS#12, importa l’intero pacchetto in un solo passaggio. Prima, copia il file .pfx / .p12 sull’ASA (ad esempio con SCP in disk0:), quindi codificalo in base64 e importalo:
crypto ca import my.ca.trustpoint pkcs12 <export-password>
Incolla il PKCS#12 codificato in base64 (puoi generarlo con openssl base64 -in cert.pfx), termina con quit.
Passo 4B: Associa il trustpoint a un’interfaccia
Indica all’ASA di utilizzare il nuovo trustpoint per SSL/TLS sull’interfaccia che serve ASDM, l’amministrazione HTTPS o AnyConnect:
ssl trust-point my.ca.trustpoint outside
write memory
Sostituisci outside con il nameif dell’interfaccia che termina le sessioni. Questo singolo binding globale ssl trust-point serve sia l’interfaccia amministrativa ASDM/HTTPS sia il portale AnyConnect SSL VPN su quella interfaccia, quindi non è necessario un binding separato all’interno del contesto webvpn.
A partire da ASA 9.4 puoi anche associare per protocollo sulla stessa interfaccia, ad esempio un trustpoint diverso per DTLS rispetto a TLS, con ssl trust-point <name> <interface> <protocol>. Per la maggior parte delle implementazioni, un unico binding sull’interfaccia outside è quello che serve.
Verifica l’installazione SSL
Apri l’URL del portale ASDM o AnyConnect in un browser, controlla il lucchetto e ispeziona i campi “rilasciato a” e “rilasciato da” per confermare che venga servito il nuovo certificato. Per un controllo esterno più approfondito (ordine della catena, scadenza, protocolli supportati), esegui il nostro SSL Checker sul nome host pubblico.
Domande Frequenti
L’ASA 5500 classico (5505, 5510, 5520, 5540, 5550) ha superato la Last Day of Support di Cisco e non riceve più software o correzioni di sicurezza. Tra i modelli ASA 5500-X, il 5512-X e il 5515-X hanno raggiunto la Last Day of Support il 31 agosto 2022, il 5585-X il 31 maggio 2023, e i modelli 5525-X, 5545-X e 5555-X il 30 settembre 2025. I modelli 5506-X, 5508-X e 5516-X raggiungeranno la Last Day of Support il 31 agosto 2026. È comunque possibile installare certificati su qualsiasi unità in tuo possesso, ma è consigliabile pianificare la migrazione verso un dispositivo Cisco Secure Firewall.
Il tuo certificato server (primario) va installato in Identity Certificates, perché rappresenta l’identità dell’ASA stesso. La catena CA (root e intermedi) va invece in CA Certificates. Quando importi un pacchetto .pfx / .p12 tramite Identity Certificates, ASDM estrae la catena e aggiunge automaticamente gli intermedi in CA Certificates.
L’installazione di un trustpoint memorizza il certificato, ma l’ASA lo presenta solo dopo che associ quel trustpoint all’interfaccia. In ASDM, imposta questa associazione in Configuration > Device Management > Advanced > SSL Settings; dalla CLI, esegui ssl trust-point <name> <interface>. Fino ad allora, l’ASA continua a servire il proprio certificato autofirmato integrato.
Ti serve un solo binding. Il comando globale ssl trust-point my.ca.trustpoint outside imposta il certificato SSL per quell’interfaccia, e sia il servizio amministrativo ASDM/HTTPS sia il portale AnyConnect SSL VPN su quell’interfaccia lo presentano. Non esiste un binding trustpoint separato all’interno del contesto webvpn.
No. La modifica ha effetto non appena applichi l’associazione ssl trust-point e scrivi la configurazione. Le sessioni esistenti continuano a usare il vecchio certificato fino a quando non si riconnettono; le nuove sessioni negoziano immediatamente con quello nuovo.
Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!
Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10


