bg-tutorials

Come installare un certificato SSL in FortiGate

In questo tutorial imparerai come installare un certificato SSL su FortiGate (FortiOS), importando il tuo certificato e la catena intermedia (CA) nella GUI, per poi applicarlo alla pagina di login amministrativo e/o alla tua SSL-VPN.

Genera un codice CSR su FortiGate

Se hai già richiesto il tuo certificato SSL e ricevuto i file SSL, salta la sezione CSR e passa direttamente ai passaggi di installazione.

CSR sta per Certificate Signing Request, un blocco di testo codificato contenente i tuoi dati di contatto. L’Autorità di Certificazione (CA) utilizza il CSR per verificare le tue credenziali prima di approvare la richiesta SSL. La generazione del CSR crea anche la tua chiave privata; insieme, CSR e chiave privata formano la coppia di chiavi del certificato SSL. Hai due opzioni:

Invia il CSR all’Autorità di Certificazione durante l’ordine. Dopo che la CA lo avrà convalidato e avrà emesso il tuo certificato, procedi con l’installazione descritta di seguito.

Importante: se hai generato il CSR direttamente sul FortiGate, la chiave privata risiede già nell’appliance. Importa il certificato firmato sullo stesso FortiGate in modo che possa essere abbinato a quella chiave.

Installare un certificato SSL su FortiGate

Dopo che la CA ha emesso il tuo certificato, scarica l’archivio ZIP ed estrailo sul tuo computer. Dovresti avere il tuo certificato primario (server) e uno o più certificati intermedi (CA). Le schermate seguenti corrispondono a FortiOS 7.4 e 7.6; le versioni precedenti 7.0/6.x utilizzano etichette leggermente diverse, segnalate dove rilevante.

Passo 1: Prepara i file del tuo certificato

Apri il tuo certificato primario e i certificati intermedi in un editor di testo semplice (Blocco note su Windows, o qualsiasi editor che non aggiunga formattazione). Salva ciascuno con estensione .crt (o .cer), mantenendo l’intero blocco codificato incluse le righe di intestazione e chiusura:

-----BEGIN CERTIFICATE-----
MIIF...your encoded certificate...AB==
-----END CERTIFICATE-----

Ogni riga marcatore BEGIN CERTIFICATE / END CERTIFICATE utilizza esattamente cinque trattini per lato, senza spazi né caratteri extra. Un’intestazione danneggiata è la causa più comune di fallimento dell’importazione.

Passo 2: Rendi visibile il menu Certificates (se necessario)

Su molti modelli FortiGate le schermate di gestione dei certificati sono nascoste per impostazione predefinita. Se non vedi System > Certificates, accedi al FortiGate, vai su System > Feature Visibility, abilita Certificates tra le funzionalità aggiuntive e fai clic su Apply. Il menu Certificates ora apparirà sotto System.

Passo 3: Importa il tuo certificato primario (locale)

Accedi al tuo FortiGate e vai su System > Certificates. Fai clic su Create/Import > Certificate, quindi scegli Import Certificate e imposta il tipo su Local Certificate. Fai clic su Upload, seleziona il file del certificato server .crt, quindi fai clic su Create (nelle versioni 7.0 e precedenti questo pulsante è etichettato OK).

Lo stato del certificato dovrebbe passare da PENDING a OK, il che conferma che è stato abbinato con successo alla chiave privata presente sull’appliance.

Passo 4: Importa il certificato intermedio (CA)

Successivamente, installa la catena affinché i client si fidino del tuo certificato. Sempre in System > Certificates, fai clic su Create/Import > CA Certificate, seleziona File, carica il tuo file intermedio .crt e conferma. Se la tua CA ha fornito più di un intermedio, ripeti l’operazione per ciascuno. Le autorità importate compaiono nell’elenco External CA Certificates (denominate CA_Cert_1, CA_Cert_2, e così via).

Passo 5: Applica il certificato dove ti serve

L’importazione del certificato non lo attiva automaticamente; devi assegnarlo a un servizio. Scegli l’opzione che si applica al tuo caso:

Per la pagina di login amministrativo di FortiGate (gestione HTTPS): vai su System > Settings, trova Administration Settings, imposta HTTPS server certificate sul certificato appena importato e fai clic su Apply. La sessione del browser potrebbe interrompersi brevemente mentre l’appliance cambia certificato.

Per l’accesso remoto SSL-VPN: vai su VPN > SSL-VPN Settings, e nel pannello Connection Settings apri il menu a tendina Server Certificate, seleziona il certificato importato e fai clic su Apply.

Nota: su FortiOS 7.4 e versioni successive il menu VPN > SSL-VPN Settings è nascosto per impostazione predefinita. Se non lo vedi, abilitalo in System > Feature Visibility (attiva SSL-VPN), quindi torna a questo passaggio.

Fatto. Il tuo certificato SSL è ora installato e attivo su FortiGate.

Opzionale: importa il certificato dalla CLI

Se preferisci la riga di comando (o stai scrivendo uno script per un deployment), puoi importare il certificato da un server TFTP. Se hai generato il CSR sul FortiGate, importa il certificato firmato con il tipo certificate; non è necessaria alcuna chiave privata o password, poiché la chiave si trova già sull’appliance:

execute vpn certificate local import tftp yourdomain.crt 192.0.2.10 certificate

Se il tuo certificato e la chiave privata sono raggruppati in un file PKCS#12 (generato senza il CSR del FortiGate), importalo come .p12 e fornisci la password di esportazione:

execute vpn certificate local import tftp yourdomain.p12 192.0.2.10 p12 your_pkcs12_password

Sostituisci 192.0.2.10 con l’indirizzo IP del tuo server TFTP e i nomi dei file con i tuoi. Dopo l’importazione, assegna il certificato alla GUI o alla SSL-VPN come mostrato nel Passo 5.

Testa la tua installazione SSL

Dopo aver installato il certificato su FortiGate, esegui una scansione SSL per confermare che il certificato e la catena vengano serviti correttamente e per individuare eventuali errori.

Puoi anche confermare la presenza del certificato direttamente sull’appliance dalla CLI:

get vpn certificate local details

Questo elenca ogni certificato installato con il relativo nome, emittente e date di validità, così puoi verificare che quello corretto sia in vigore e non sia scaduto.

Dove acquistare il miglior certificato SSL per FortiGate?

Su SSL Dragon, offriamo alcuni dei prezzi più bassi sul mercato per l’intera gamma dei nostri prodotti SSL, e ci siamo affidati ai migliori brand SSL del settore per garantire sicurezza solida e assistenza dedicata. Tutti i nostri certificati SSL sono compatibili con le appliance FortiGate, sia che tu stia proteggendo la GUI amministrativa, un portale SSL-VPN o un servizio pubblico dietro il firewall.

Puoi trovare il miglior certificato SSL per il tuo progetto e il tuo budget con l’aiuto dei nostri strumenti SSL esclusivi. La SSL Wizard consiglia i certificati migliori per le tue esigenze.

Domande frequenti

Come posso verificare il mio certificato SSL su FortiGate?

Nella GUI, vai su System > Certificates, seleziona il certificato e fai clic su View Details per vedere l’emittente e le date di validità. Dalla CLI, esegui get vpn certificate local details per elencare tutti i certificati installati. Per risolvere problemi relativi a un certificato server durante una connessione attiva, abilita il debug con il comando diagnose (diagnose debug application fnbamd -1 seguito da diagnose debug enable) e accedi al server. Un risultato auth_cert_succeed significa che il certificato è stato convalidato con successo.

Come posso scaricare un certificato dal firewall FortiGate?

Vai su System > Certificates e seleziona il certificato che desideri esportare. Fai clic su Download nella barra degli strumenti (oppure fai clic con il tasto destro sulla voce e scegli Download) e salva il file sul tuo computer. Nota che FortiGate esporta solo il certificato pubblico; non esporta mai la chiave privata.

Dove vengono archiviati i certificati in FortiGate?

Tutti i certificati si trovano in System > Certificates, suddivisi in Local Certificates (i tuoi certificati server e le relative chiavi), Local CA Certificates e External CA Certificates (la catena di fiducia), e certificati Remote. Se il menu manca, abilitalo in System > Feature Visibility. Per ispezionarne uno, selezionalo e fai clic su View Details.

Cos’è FortiGate SSL-VPN?

FortiGate SSL-VPN offre accesso remoto sicuro e crittografato alle risorse interne tramite HTTPS, senza richiedere un client VPN dedicato su ogni dispositivo, rendendolo ideale per lavoratori remoti e collaboratori esterni. Il certificato che assegni in VPN > SSL-VPN Settings > Server Certificate è ciò che gli utenti vedono quando si connettono al portale VPN, quindi un certificato SSL affidabile pubblicamente elimina l’avviso del browser generato dal certificato autofirmato predefinito.

Perché il mio browser continua ad avvisarmi riguardo al certificato FortiGate?

La causa più comune è un certificato intermedio (CA) mancante; il solo certificato server non è sufficiente. Assicurati di aver completato il Passo 4 e di aver importato l’intera catena, quindi riassegna il certificato al Passo 5. Verifica anche di raggiungere il FortiGate tramite l’esatto nome host indicato nel certificato, poiché una discrepanza tra l’URL e il nome comune o il SAN del certificato genera anch’essa un avviso.

In conclusione

Installare un certificato SSL su FortiGate si riduce a rendere visibile il menu Certificates se è nascosto, importare il certificato server come Local Certificate e la catena come CA Certificate in System > Certificates, quindi assegnarlo alla GUI amministrativa (System > Settings) e/o alla tua SSL-VPN (VPN > SSL-VPN Settings).

Hai bisogno prima di un certificato? Sfoglia i nostri certificati SSL.

Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!

Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10

Un'immagine dettagliata di un drago in volo
Scritto da

Scrittore di contenuti con esperienza, specializzato in certificati SSL. Trasforma intricati argomenti di cybersicurezza in contenuti chiari e coinvolgenti. Contribuisci a migliorare la sicurezza digitale attraverso narrazioni d'impatto.