In questo tutorial imparerai come installare un certificato SSL su un firewall Palo Alto Networks con PAN-OS. Importerai il certificato firmato, lo collegherai tramite un SSL/TLS Service Profile, e applicherai la modifica con un Commit.
Generare un codice CSR su Palo Alto Networks
Inizieremo con la generazione del CSR (Certificate Signing Request). Un CSR è una richiesta inviata a un’Autorità di Certificazione per richiedere un certificato digitale. Su Palo Alto Networks, il firewall genera contemporaneamente la chiave privata corrispondente sul dispositivo e la conserva lì. Ecco perché, in seguito, importerai solo il certificato firmato e lascerai vuoti i campi della chiave. Hai due opzioni:
- Usa il nostro CSR Generator per creare il CSR automaticamente.
- Segui il nostro tutorial passo dopo passo su come creare il CSR su Palo Alto Networks.
Importante: Se hai generato il CSR sul firewall, generalo sullo stesso dispositivo su cui installerai il certificato, e ricorda il Certificate Name esatto che hai usato. PAN-OS associa il certificato firmato alla chiave privata presente sul dispositivo tramite quel nome. (Se invece hai generato il CSR e la chiave altrove, ad esempio con il nostro CSR Generator, importerai il certificato e la chiave insieme; vedi la Parte 2 sotto.)
Invia il CSR all’Autorità di Certificazione durante il tuo ordine. Dopo che la CA lo valida e rilascia il tuo certificato SSL, continua con l’installazione qui sotto.
Installare un certificato SSL su Palo Alto Networks
Dopo che la tua CA valida la richiesta e ti invia via email i file SSL, sei pronto per l’installazione. Il processo si divide in tre parti: preparare il file del certificato, importarlo, poi collegarlo tramite un SSL/TLS Service Profile e fare il commit.
Parte 1: Prepara il file del certificato SSL
Scarica l’archivio ZIP dalla tua CA ed estrai il tuo certificato del server e i certificati intermedi (CA). Per installarli su PAN-OS, combinali in un unico file di testo PEM, con il certificato del server in alto e ogni intermedio sotto di esso:
- Apri il tuo certificato del server (primario) in un editor di testo semplice e copia l’intero blocco, incluse le righe —–BEGIN CERTIFICATE—– e —–END CERTIFICATE—–.
- Incollalo in un nuovo documento di testo semplice. Non aggiungere spazi superflui o righe vuote extra.
- Apri il tuo certificato intermedio, copia il suo contenuto e incollalo direttamente sotto il certificato del server. Nota: se la tua CA ha inviato più di un intermedio, incolla il secondo intermedio sotto il primo, seguendo l’ordine della catena.
- Salva il file con un nome che non contenga spazi (gli spazi possono causare il fallimento dell’importazione). Un’estensione .cer, .crt o .pem va bene.
Il tuo file finito dovrebbe seguire questa struttura:
-----BEGIN CERTIFICATE-----
(Your server / primary SSL certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(Intermediate CA certificate)
-----END CERTIFICATE-----
Suggerimento: L’ordine è importante: il certificato del server deve venire prima, seguito dagli intermedi che lo hanno firmato. Non includere il certificato radice; i client già lo riconoscono come attendibile.
Parte 2: Importa il tuo certificato SSL
- Accedi all’interfaccia web di PAN-OS e vai alla schermata Device.
- Nel pannello di sinistra, espandi Certificate Management e clicca su Certificates. Rimani sulla sottoscheda Device Certificates.
- In fondo allo schermo, clicca su Import.
- Nella finestra Import Certificate, nel campo Certificate Name, inserisci lo stesso nome esatto che hai usato per il CSR. È così che PAN-OS abbina il certificato alla chiave privata già presente sul firewall.
- Impostare Certificate Type su Local, e File Format su Base64 Encoded Certificate (PEM).
- Clicca su Browse e seleziona il file del certificato unificato che hai salvato nella Parte 1. Poiché il firewall possiede già la chiave privata, lascia deselezionata l’opzione Import private key e lascia vuoti i campi relativi a chiave/passphrase.
- Clicca su OK. L’elenco Device Certificates dovrebbe ora mostrare il tuo certificato con stato valid.
Hai generato il CSR e la chiave fuori dal firewall? In tal caso, la tua chiave privata non è sul dispositivo. In questo caso, importa un unico file PKCS#12 (.pfx/.p12) che contiene sia il certificato che la chiave: imposta File Format su Encrypted Private Key and Certificate (PKCS12), seleziona Import private key, individua il file e inserisci la sua passphrase. Se hai solo una chiave PEM separata, importa prima il certificato PEM, poi seleziona Import private key e aggiungi il file della chiave.
Parte 3: Collega il certificato con un SSL/TLS Service Profile
Importare il certificato da solo non basta. Un firewall Palo Alto utilizza un certificato solo quando viene referenziato da un SSL/TLS Service Profile che, a sua volta, è collegato a un servizio. Questo è il passaggio in cui il certificato diventa effettivamente attivo.
- Vai su Device → Certificate Management → SSL/TLS Service Profile e clicca su Add.
- Inserisci un Name per il profilo (ad esempio, yourdomain-ssl).
- Nel menu a discesa Certificate, seleziona il certificato che hai appena importato. (Usa qui un certificato server firmato, non un certificato CA.)
- Sotto Protocol Settings, imposta Min Version e Max Version. Per l’interfaccia di gestione e i portali/gateway GlobalProtect, TLSv1.3 è supportato, quindi imposta entrambi su TLSv1.3 dove i tuoi client lo consentono. Per altri servizi, usa TLSv1.2 come minimo. Evita TLSv1.0 e TLSv1.1.
- Clicca su OK.
Ora collega il profilo al servizio che necessita del certificato:
- Interfaccia web di gestione (GUI): vai su Device → Setup → Management, clicca sull’icona a forma di rotellina su General Settings, scegli il tuo profilo nel menu a discesa SSL/TLS Service Profile, e clicca su OK.
- GlobalProtect: apri Network → GlobalProtect → Portals (o Gateways), modifica il portale/gateway, e seleziona il tuo profilo nella sezione SSL/TLS Service Profile della configurazione del portale/gateway.
- Altri servizi (Authentication Portal, URL Admin Override, decrittazione, ecc.) richiamano l’SSL/TLS Service Profile dalle rispettive schermate di configurazione.
Parte 4: Esegui il commit per applicare
Nulla ha effetto finché non esegui il commit. Clicca su Commit in alto a destra, poi di nuovo su Commit per confermare. Se hai collegato il profilo all’interfaccia di gestione, PAN-OS riavvia il server web. Aggiorna il tuo browser in seguito, e potresti perdere brevemente la connessione alla GUI durante il riavvio.
Congratulazioni. Il tuo certificato SSL è ora installato e attivo su Palo Alto Networks. Per confermare il risultato e ottenere un rapporto di stato immediato, usa il nostro SSL Checker.
Dove acquistare il miglior certificato SSL per Palo Alto Networks?
Se stai cercando certificati SSL a prezzi accessibili, SSL Dragon è il tuo miglior fornitore SSL. Il nostro sito web veloce e intuitivo ti guida attraverso l’intera gamma di certificati SSL. Tutti i nostri prodotti sono firmati da Autorità di Certificazione affidabili e sono compatibili con i firewall Palo Alto Networks.
Ti offriamo i migliori prezzi sul mercato e un’assistenza clienti eccellente per qualsiasi certificato acquistato. E se hai difficoltà a trovare il certificato perfetto per il tuo progetto, il nostro strumento SSL Wizard ti darà suggerimenti rapidi.
Domande frequenti
Importare un certificato non lo mette in uso. Su PAN-OS devi referenziarlo da un SSL/TLS Service Profile e collegare quel profilo al servizio pertinente (l’interfaccia di gestione, un portale/gateway GlobalProtect, e così via), quindi eseguire il Commit. Finché non lo fai, il firewall continua a servire il certificato precedente.
Non se hai generato il CSR sul firewall: la chiave privata è stata creata sul dispositivo e rimane lì, quindi importi solo il certificato firmato (con lo stesso nome del CSR) e lasci vuoti i campi della chiave. Se hai generato il CSR e la chiave altrove, importa un bundle PKCS#12 (certificato più chiave) oppure importa il certificato e poi il file della chiave separato.
PAN-OS abbina un certificato firmato alla sua chiave privata tramite il nome dell’oggetto certificato. Quando importi il certificato con lo stesso Certificate Name che hai usato per il CSR sul dispositivo, il firewall lo abbina automaticamente alla chiave privata esistente. Un nome diverso crea un oggetto separato senza chiave, e il certificato non sarà utilizzabile.
Apri un editor di testo semplice e incolla i certificati uno dopo l’altro: prima il certificato del server, poi ogni certificato intermedio (CA) sotto di esso, includendo ogni riga —–BEGIN CERTIFICATE—– / —–END CERTIFICATE—–. Salva il file senza spazi nel nome e importalo come Base64 Encoded Certificate (PEM). Non includere il certificato radice.
Per l’accesso amministrativo all’interfaccia di gestione e per i portali e gateway GlobalProtect, PAN-OS supporta TLSv1.3; usalo sia come minimo che come massimo dove i tuoi client lo consentono. Per altri servizi, imposta il minimo su TLSv1.2. Evita i protocolli deprecati TLSv1.0 e TLSv1.1.
Nella GUI, controlla Device → Certificate Management → Certificates. Il certificato dovrebbe apparire come valid con la scadenza corretta. Dopo il commit, naviga verso il servizio (ad esempio l’URL di gestione o il tuo portale GlobalProtect) e ispeziona il lucchetto per confermare che il nuovo certificato venga servito correttamente.
Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!
Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10


