bg-tutorials

Come installare un certificato SSL su Zyxel ZyWall USG

Questa guida mostra come installare un certificato SSL su un firewall Zyxel ZyWALL/USG (inclusi gli attuali modelli USG FLEX e ATP con firmware ZLD).

Generare una CSR su Zyxel ZyWALL/USG

CSR è l’acronimo di Certificate Signing Request: un blocco di testo codificato contenente i tuoi dati di contatto e la chiave pubblica. Per ottenere un certificato SSL di terze parti, generi una CSR e la invii a un’Autorità di Certificazione (CA) per la convalida. Hai due opzioni:

Dove generi la CSR determina come procederai con l’installazione in seguito. Se crei la CSR sul firewall (Configuration > Object > Certificate > My Certificates > Add), la chiave privata resta sul dispositivo e dovrai semplicemente importare il certificato emesso da solo. Se invece generi la CSR fuori dal dispositivo (ad esempio con il nostro CSR Generator o OpenSSL), la chiave privata risiede in un file sul tuo computer, e dovrai riunirla al certificato all’interno di un pacchetto PKCS#12 prima dell’importazione (vedi la sezione successiva). Invia la CSR alla CA durante il checkout, completa la convalida e prosegui con l’installazione descritta di seguito una volta emesso il certificato.

Installare un certificato SSL su Zyxel ZyWALL/USG

Dopo che la CA convalida il tuo ordine, ti invia il certificato via email. Scarica l’archivio ed estrailo sul tuo computer. Il percorso da seguire dipende da dove si trova la chiave privata.

Passo 1: Scegli il metodo di importazione corretto

  • CSR generata sul firewall: la chiave corrispondente è già memorizzata nella voce in sospeso in My Certificates. Importa da solo il certificato emesso (Passo 2A).
  • CSR generata fuori dal dispositivo (il nostro CSR Generator, OpenSSL, un altro server): il firewall non ha una chiave da associare al certificato, quindi devi importare un pacchetto PKCS#12 che contenga insieme certificato, catena e chiave privata (Passo 2B). Questo è il caso più comune.

Passo 2A: Importare un certificato quando la chiave è già sul dispositivo

Se hai generato la CSR sullo ZyWALL/USG, importa il file inviato dalla CA (in genere .cer, .crt o .p7b):

  1. Configuration > Object > Certificate > My Certificates.
  2. Fai clic su Import.
  3. Fai clic su Browse e seleziona il file del certificato emesso dalla CA.
  4. Lascia vuoto il campo password (la chiave è già sul dispositivo, quindi non è necessaria una password PKCS#12) e fai clic su OK.
  5. Lo stato della voce corrispondente passa da richiesta in sospeso a certificato installato. Prosegui con il Passo 3 per applicarlo.

Passo 2B: Creare e importare un pacchetto PKCS#12 (chiave fuori dal dispositivo)

Il firmware ZLD non accetta un file PEM/CRT semplice quando la chiave corrispondente non è già sul dispositivo, e non è in grado di leggere una chiave privata da sola. Raggruppa tutto in un unico file .p12 con OpenSSL. Esegui questo comando su una macchina qualsiasi che abbia OpenSSL (Linux, macOS o Windows con gli strumenti OpenSSL/Git), nella cartella che contiene i tuoi file:

openssl pkcs12 -export -out yourdomain.p12 -inkey yourdomain.key -in yourdomain.crt -certfile ca-bundle.crt
  • -inkey yourdomain.key: la chiave privata generata insieme alla tua CSR.
  • -in yourdomain.crt: il tuo certificato emesso (primario/foglia).
  • -certfile ca-bundle.crt: i certificati intermedi (e root), in modo che il firewall serva l’intera catena di fiducia. Se la CA ha inviato i certificati intermedi come file separati, uniscili prima in un unico ca-bundle.crt, oppure passa il file bundle fornito dalla tua CA.

OpenSSL richiede una Export Password. Impostala e ricordala; dovrai digitare la stessa password durante l’importazione nel firewall. Poi importa il pacchetto:

  1. Nel configuratore web, vai su Configuration > Object > Certificate > My Certificates.
  2. Fai clic su Import.
  3. Fai clic su Browse e seleziona il tuo file yourdomain.p12.
  4. Inserisci la Export Password impostata nel comando OpenSSL, quindi fai clic su OK.
  5. Il certificato appare ora in My Certificates con la relativa chiave privata associata.

Se l’importazione viene rifiutata, alcune versioni del firmware rifiutano un file PKCS#12 che contiene certificati intermedi. In questo caso, ricrea il file .p12 con solo il certificato foglia e la chiave (omettendo -certfile), e importa separatamente i certificati intermedi/root in Configuration > Object > Certificate > Trusted Certificates.

Passo 3: Applicare il certificato

Importare un certificato non lo mette automaticamente in servizio. Devi selezionarlo per la funzione che ne ha bisogno.

  • Web admin (gestione HTTPS): vai su Configuration > System > WWW, imposta Server Certificate sul certificato importato, e fai clic su Apply.
  • SSL VPN: vai su Configuration > VPN > SSL VPN (su firmware più vecchi, Configuration > Object > SSL Application / le impostazioni di accesso SSL VPN) e seleziona lo stesso certificato come certificato server.

Se hai modificato il certificato web admin, la sessione del browser potrebbe interrompersi durante il riavvio del servizio; riconnettiti via HTTPS e verifica che venga servito il nuovo certificato.

Verifica la tua configurazione

Dopo l’installazione, verifica che il firewall serva il certificato e la catena completa. Vai all’URL di gestione o al portale SSL VPN via HTTPS e controlla il lucchetto, quindi esegui una scansione esterna con il nostro SSL checker per un report immediato sul certificato, la catena e il supporto dei protocolli. Puoi anche verificare il certificato servito da qualsiasi macchina con OpenSSL:

echo | openssl s_client -connect your-firewall-host:443 -servername your-firewall-host 2>/dev/null | openssl x509 -noout -issuer -subject -dates

Questo comando mostra l’emittente, il soggetto e le date di validità del certificato presentato dal firewall. Se gestisci il dispositivo su una porta personalizzata, sostituisci 443 con quella porta.

Dove acquistare il miglior certificato SSL per Zyxel ZyWALL/USG?

SSL Dragon è la tua fonte per tutte le tue esigenze SSL. Il nostro sito web intuitivo e facile da usare ti guida attraverso l’intera gamma di certificati SSL, e ogni prodotto è firmato da un’Autorità di Certificazione affidabile e completamente compatibile con i firewall Zyxel ZyWALL/USG, USG FLEX e ATP. Approfitta di alcuni dei prezzi più bassi sul mercato e di un supporto dedicato per qualsiasi certificato tu scelga.

Domande frequenti

Di quale formato di certificato ha bisogno un Zyxel ZyWALL/USG?

Se hai generato la CSR sul firewall, importa direttamente il file emesso .cer, .crt o .p7b. Se la chiave è stata generata fuori dal dispositivo, raggruppa il certificato, la catena e la chiave privata in un file PKCS#12 (.p12 / .pfx) e importa quello, poiché il configuratore web non può importare una chiave privata autonoma.

Perché l’importazione del certificato Zyxel fallisce o non mostra la chiave privata?

Ciò significa quasi sempre che il certificato e la sua chiave privata non sono mai stati associati. Importare un semplice .crt quando la chiave corrispondente non è sul dispositivo lascia una voce inutilizzabile. Ricrea un pacchetto .p12 che includa la chiave (vedi il Passo 2B) e importa quello invece. Se un pacchetto contenente certificati intermedi viene rifiutato, esporta il .p12 con solo il certificato foglia e la chiave, e aggiungi i certificati intermedi in Trusted Certificates.

Come convertire un file .pfx in .p12 per Zyxel?

Di solito non è necessario convertire nulla; .pfx e .p12 sono lo stesso formato PKCS#12. Se il tuo strumento ha prodotto un .pfx e il firewall elenca solo .p12, basta rinominare l’estensione del file da .pfx a .p12 prima di importarlo.

Dove applico il certificato dopo averlo importato?

Per l’interfaccia di gestione HTTPS, impostalo in Configuration > System > WWW come Server Certificate. Per l’accesso remoto, seleziona lo stesso certificato nelle impostazioni SSL VPN. L’importazione da sola non attiva un certificato.

Funziona anche sui modelli USG FLEX e ATP?

Sì. Gli attuali firewall USG FLEX e ATP eseguono la stessa famiglia di firmware ZLD dei classici ZyWALL/USG, quindi il percorso di menu Configuration > Object > Certificate > My Certificates e il processo di importazione PKCS#12 sono identici. La dicitura esatta può variare leggermente tra le versioni del firmware.

Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!

Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10

Un'immagine dettagliata di un drago in volo
Scritto da

Scrittore di contenuti con esperienza, specializzato in certificati SSL. Trasforma intricati argomenti di cybersicurezza in contenuti chiari e coinvolgenti. Contribuisci a migliorare la sicurezza digitale attraverso narrazioni d'impatto.