Questo tutorial mostra come installare un certificato SSL su pfSense utilizzando l’interfaccia web GUI. Importerai il tuo certificato e la relativa chiave privata nel Certificate Manager, importerai la catena della CA emittente e quindi assegnerai il certificato all’interfaccia web di pfSense (il webConfigurator).
Generare un codice CSR su pfSense
Una CSR (Certificate Signing Request) è un blocco di testo codificato che contiene i dettagli della tua organizzazione e la chiave pubblica. La invii alla tua Certificate Authority durante il processo di richiesta SSL, e la chiave privata corrispondente viene creata contemporaneamente. Hai due opzioni:
- Genera la CSR automaticamente con il nostro CSR Generator. Questa è la soluzione più semplice, e ti permette di mantenere la chiave privata su una macchina che controlli tu.
- Genera la CSR direttamente in pfSense. Vai su System > Certificates, apri la scheda Certificates, clicca su Add/Sign, e impostaimposta Method su Create a Certificate Signing Request. Compila il common name e i restanti campi, poi salva. pfSense conserva la chiave privata per te e mostra la CSR da copiare nel tuo ordine. Per maggiori informazioni, consulta le nostre guide su come generare una CSR.
Invia la CSR alla Certificate Authority al momento dell’ordine. Una volta che la CA la valida ed emette il tuo certificato, procedi con l’installazione descritta di seguito.
Installare un certificato SSL su pfSense
Dopo che la CA valida la tua richiesta, ti invia via email i file del certificato. Un pacchetto tipico contiene il tuo certificato server, uno o più certificati intermedi, e un certificato radice (spesso forniti insieme come un CA bundle). Importa prima la catena della CA in modo che pfSense possa costruire un percorso completo e affidabile, poi importa il tuo certificato server.
Passo 1: Importa i certificati radice e intermedi
- Nella GUI di pfSense, vai su System > Certificates e apri la scheda Authorities (etichettata CAs).
- Clicca sul pulsante Add (l’icona +) in basso a destra dell’elenco.
- Dal menu a discesa Method, seleziona Import an existing Certificate Authority.
- Inserisci un Descriptive name chiaro, incolla il certificato CA nel campo Certificate data, e clicca su Save.
Se il tuo CA bundle contiene sia un certificato intermedio che un certificato radice, importa ciascuno come voce CA separata. Importare qui la catena completa è ciò che previene il comune errore di “catena di certificati incompleta” che compromette la fiducia su alcuni dispositivi e browser.
Passo 2: Importa il tuo certificato server
Il modo in cui importi il certificato server dipende da dove hai creato la CSR.
Se hai generato la CSR su pfSense:
- Vai su System > Certificates e apri la scheda Certificates.
- Trova la voce in attesa che corrisponde alla CSR che hai creato (è contrassegnata come richiesta esterna/in attesa) e clicca sull’icona Update (modifica) accanto ad essa.
- Incolla il certificato emesso nel campo Final Certificate data e clicca su Save. pfSense possiede già la chiave privata corrispondente, quindi non è necessario incollarla nuovamente.
Se hai generato la CSR con uno strumento esterno (ad esempio, il CSR Generator di SSL Dragon), importa il certificato e la relativa chiave privata insieme:
- Vai su System > Certificates, apri la scheda Certificates, e clicca sul pulsante Add/Sign in basso a destra.
- Dal menu a discesa Method, seleziona Import an existing Certificate.
- Inserisci un Descriptive name, incolla il tuo certificato in Certificate data, e incolla la chiave privata non cifrata in Private key data.
- Clicca su Save. Il nuovo certificato ora appare nell’elenco, pronto per essere assegnato a un servizio.
Suggerimento: la chiave privata deve essere non cifrata (senza passphrase) affinché pfSense la accetti. Se la tua chiave inizia con —–BEGIN ENCRYPTED PRIVATE KEY—–, rimuovi la passphrase prima di importarla.
Applicare il certificato alla GUI web di pfSense
Importare il certificato non lo attiva automaticamente. Per proteggere l’interfaccia web di pfSense (il webConfigurator) con il tuo nuovo certificato, assegnalo in Admin Access:
- Vai su System > Advanced e apri la scheda Admin Access.
- Sotto webConfigurator, imposta Protocol su HTTPS (SSL/TLS).
- Nel menu a discesa SSL/TLS Certificate, seleziona il certificato che hai appena importato.
- Scorri fino in fondo e clicca su Save. pfSense riavvia la GUI web con il nuovo certificato.
Dopo il riavvio della GUI, ricaricala nel tuo browser tramite https://. Se hai modificato anche la porta contemporaneamente, includi la nuova porta nell’indirizzo. Dovresti ora vedere un lucchetto valido senza avvisi sul certificato.
Per utilizzare lo stesso certificato altrove su pfSense, selezionalo dal menu a discesa dei certificati nelle impostazioni di quel servizio: ad esempio i front-end di HAProxy, il server OpenVPN, o il Captive Portal. Ogni servizio fa riferimento al certificato che hai importato nel Certificate Manager, quindi una singola importazione può servire più ruoli.
Testare la tua installazione
Una volta che il certificato è attivo, verifica che venga servito correttamente e che la catena sia completa. Se la GUI di pfSense è raggiungibile da internet, eseguila tramite uno dei nostri SSL Checker per un report immediato sul certificato, la catena e il supporto dei protocolli.
Per un firewall interno o solo LAN, controlla il certificato direttamente da qualsiasi macchina che abbia OpenSSL installato. Sostituisci l’host e la porta con l’indirizzo del tuo firewall (la GUI utilizza per impostazione predefinita la porta 443 su HTTPS):
echo | openssl s_client -connect 192.168.1.1:443 -servername firewall.yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates
Questo comando mostra l’emittente, il soggetto e le date di validità del certificato che pfSense sta servendo. Se l’emittente corrisponde alla tua CA e le date sono attuali, l’installazione funziona correttamente. Puoi anche semplicemente aprire la GUI in un browser e controllare il lucchetto per confermare che la catena si risolve senza avvisi.
Dove acquistare il miglior certificato SSL per pfSense?
Se stai cercando un’esperienza di acquisto eccellente, SSL Dragon è il miglior venditore di SSL per te. Il nostro sito web intuitivo e facile da usare ti guida senza problemi attraverso l’intera gamma di certificati SSL. Ogni prodotto è emesso da una Certificate Authority affidabile ed è completamente compatibile con pfSense.
Approfitta di alcuni dei prezzi più bassi sul mercato e di un’assistenza clienti dedicata per qualsiasi certificato tu scelga.
E se hai difficoltà a trovare il certificato perfetto per il tuo firewall, usa il nostro SSL Wizard per una mano d’aiuto.
Domande frequenti
Importa i certificati dal Certificate Manager in System > Certificates. Usa la scheda Authorities (CAs) per i tuoi certificati radice e intermedi, e la scheda Certificates per il tuo certificato server e la chiave privata. Dopo l’importazione, assegna il certificato a un servizio come la GUI web.
Vai su System > Advanced > Admin Access, imposta Protocol su HTTPS (SSL/TLS), scegli il tuo certificato importato nel menu a discesa SSL/TLS Certificate, e clicca su Save. pfSense riavvia la GUI web con il certificato selezionato. Devi prima importare il certificato nel Certificate Manager affinché appaia nel menu a discesa.
Il menu a discesa elenca solo i certificati che hanno una chiave privata corrispondente. Se hai importato il certificato senza la sua chiave, o hai incollato una chiave cifrata, pfSense non lo proporrà. Reimporta il certificato usando Import an existing Certificate e incolla sia il Certificate data che il Private key data non cifrato.
Sì. Importa i certificati intermedi (e radice) come voci CA sotto System > Certificates > Authorities in modo che pfSense possa inviare una catena completa. Senza il certificato intermedio, i client potrebbero segnalare una catena di certificati non attendibile o incompleta anche se il certificato server stesso è valido.
Apri la GUI di pfSense tramite https:// e verifica che il browser mostri un lucchetto valido senza avvisi. Da un computer con OpenSSL, puoi anche interrogare direttamente il firewall:echo | openssl s_client -connect 192.168.1.1:443 -servername firewall.yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -dates
Se restituisce la tua CA come emittente e date di validità attuali, il certificato è installato e attivo.
Sì. Qualsiasi certificato nel Certificate Manager può essere riutilizzato tra i servizi. Selezionalo dal menu a discesa dei certificati nelle impostazioni di HAProxy, il server OpenVPN, il Captive Portal, o altri servizi abilitati per TLS. Una singola importazione può servire più ruoli.
In sintesi
Installare un certificato SSL su pfSense è un processo guidato dalla GUI: importa la catena della CA sotto System > Certificates > Authorities, importa il tuo certificato server e la chiave privata nella scheda Certificates, poi assegnalo alla GUI web in System > Advanced > Admin Access con Protocol impostato su HTTPS (SSL/TLS). Riutilizza lo stesso certificato per OpenVPN o HAProxy quando necessario.
Hai prima bisogno di un certificato? Sfoglia i nostri certificati SSL.
Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!
Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10


