bg-tutorials

Como Instalar um Certificado SSL na série Cisco ASA 5500

Este guia mostra como instalar um certificado SSL/TLS num firewall Cisco ASA da série 5500, tanto através do ASDM como da CLI. O mesmo procedimento protege a interface de administração ASDM/HTTPS e o portal SSL VPN AnyConnect (WebVPN) em qualquer ASA que execute software moderno, pelo que pode utilizar o método que melhor se adequa ao seu ambiente.

Uma nota sobre o estado do hardware Cisco ASA 5500 (2026)

Antes de instalar, confirme se o seu equipamento ainda é suportado pela Cisco. A família 5500 abrange duas gerações de hardware e ambas se encontram já numa fase avançada do seu ciclo de fim de vida:

  • ASA 5500 clássico (5505, 5510, 5520, 5540, 5550): todos já ultrapassaram o Último Dia de Suporte da Cisco. Os modelos 5510, 5520, 5540 e 5550 deixaram de ser vendidos a 16 de setembro de 2013 e atingiram o seu Último Dia de Suporte a 30 de setembro de 2018; o 5505 atingiu o Fim de Venda a 25 de agosto de 2017 e o seu Último Dia de Suporte foi a 31 de agosto de 2022. Não é disponibilizado novo software ASA para estes modelos.
  • ASA 5500-X (5506-X, 5508-X, 5512-X, 5515-X, 5516-X, 5525-X, 5545-X, 5555-X, 5585-X): os modelos 5512-X e 5515-X atingiram o seu Último Dia de Suporte a 31 de agosto de 2022; o 5585-X a 31 de maio de 2023; os modelos 5525-X, 5545-X e 5555-X a 30 de setembro de 2025. Os modelos 5506-X, 5508-X e 5516-X atingem o seu Último Dia de Suporte a 31 de agosto de 2026.
  • Plataforma sucessora: o substituto atual da Cisco é a família Cisco Secure Firewall (anteriormente Firepower / FTD), tipicamente as séries Secure Firewall 1000, 3100 e 4200.

Ainda pode instalar e renovar um certificado TLS público num ASA que já possua, e os passos abaixo funcionam em qualquer ASA que execute software 9.x. Basta planear uma migração se a sua unidade já tiver ultrapassado o Último Dia de Suporte: a Cisco deixará de emitir avisos PSIRT ou correções de software para esse equipamento.

Gerar o CSR no Cisco ASA 5500

Se já gerou o seu CSR e recebeu os ficheiros do certificado, avance diretamente para a secção de instalação.

Um CSR (Certificate Signing Request) é um bloco de texto codificado que contém os seus dados de contacto e a sua chave pública. A Autoridade de Certificação utiliza-o para verificar a sua identidade e assinar o certificado emitido. Tem duas opções:

  • Gerar o CSR fora do dispositivo com o nosso Gerador de CSR. A chave privada é criada fora do ASA, pelo que a CA devolverá um certificado que posteriormente combinará com a chave num ficheiro .pfx / .p12 e importará para o ASA.
  • Gerar o CSR diretamente no próprio equipamento, seguindo o nosso tutorial sobre como gerar um CSR no Cisco ASA 5500. A chave privada permanece no ASA, e a CA devolve um certificado de identidade assinado que finaliza a instalação com crypto ca import certificate.

Instalar um certificado SSL no Cisco ASA 5500

Pode instalar o certificado através do ASDM (a interface gráfica) ou a partir da CLI. Utilize o ASDM se gerou o CSR fora do dispositivo e tem um pacote .pfx / .p12, ou se simplesmente preferir a interface gráfica. Utilize a CLI quando gerou o CSR no próprio ASA e a CA devolveu ficheiros PEM .crt simples, ou quando automatiza implementações.

Passo 1: Prepare os ficheiros do certificado

A CA entrega um arquivo ZIP contendo o certificado principal (servidor / identidade) mais um ou mais certificados intermédios, ou um único pacote PKCS#12 (.pfx / .p12) que já reúne a chave privada, o certificado de identidade e a cadeia num só ficheiro. Guarde os ficheiros num local acessível a partir do cliente ASDM, ou copie o seu conteúdo para colar numa sessão CLI.

Se tiver ficheiros PEM separados, abra cada um num editor de texto simples (Notepad, TextEdit, VS Code) e confirme que o conteúdo começa com —–BEGIN CERTIFICATE—– e termina com —–END CERTIFICATE—–, sem carateres adicionais antes ou depois. Se a sua CA fornecer dois intermédios, mantenha-os em ficheiros separados para poder instalar cada um individualmente.

Opção A: Instalar através do ASDM

Passo 2A: Instale o(s) certificado(s) intermédio(s)

  • Inicie sessão no ASDM e vá a Configuration > Device Management.
  • Expanda Certificate Management e clique em CA Certificates.
  • Clique em Add, atribua um nome de trustpoint à CA (por exemplo, my.ca.trustpoint) e, em seguida, clique em Install from a file e navegue até ao ficheiro intermédio .crt, ou selecione Paste certificate in PEM format e cole o conteúdo do ficheiro.
  • Clique em Install Certificate. Repita para qualquer intermédio adicional.

Passo 3A: Instale o certificado de identidade (principal)

O procedimento depende do local onde o CSR foi gerado:

  • CSR gerado neste ASA. Vá a Configuration > Device Management > Certificate Management > Identity Certificates. Selecione a entrada pendente (que mostra o trustpoint criado quando gerou o CSR) e clique em Install. Navegue até ao ficheiro .crt emitido ou cole o conteúdo PEM e, em seguida, clique em Install Certificate.
  • CSR gerado fora do dispositivo (tem um ficheiro .pfx / .p12). No mesmo painel Identity Certificates, clique em Add, escolha Import the identity certificate from a file, navegue até ao seu pacote .pfx ou .p12, introduza a palavra-passe de exportação e clique em Add Certificate. O ASDM cria o trustpoint e importa a chave privada, o certificado de identidade e a cadeia numa única operação.

Passo 4A: Associe o certificado a uma interface

Instalar o certificado não o ativa automaticamente. O ASA continua a apresentar o seu certificado autoassinado até que associe o novo trustpoint a uma interface específica:

  • Vá a Configuration > Device Management > Advanced > SSL Settings.
  • Na tabela Certificates, selecione a interface que termina as sessões ASDM / HTTPS ou AnyConnect (normalmente outside) e clique em Edit.
  • No menu suspenso Primary Enrolled Certificate, escolha o trustpoint que acabou de instalar, clique em OK e, em seguida, em Apply.
  • Clique em Save (o ícone da disquete) para gravar a configuração em execução no arranque.

Recarregue o URL do ASDM no seu navegador. O cadeado deverá agora mostrar o certificado emitido pela sua CA.

Opção B: Instalar através da CLI

A partir do SSH ou da consola, entre no modo EXEC privilegiado e no modo de configuração, depois crie um trustpoint e instale o certificado. Substitua my.ca.trustpoint por qualquer designação que pretenda, e utilize o seu nome de sujeito real e o nome do par de chaves.

Passo 2B: Instale a cadeia da CA

enable
configure terminal

crypto ca trustpoint my.ca.trustpoint
 enrollment terminal
 exit

crypto ca authenticate my.ca.trustpoint

O ASA pede-lhe para colar o certificado intermédio da CA em formato PEM. Cole tudo, incluindo as linhas —–BEGIN CERTIFICATE—– e —–END CERTIFICATE—–, depois digite quit numa linha própria e prima Enter. Confirme com yes quando lhe for pedido para aceitar o certificado. Repita para um segundo intermédio, criando outro trustpoint (por exemplo, my.ca.intermediate2).

Passo 3B: Instale o certificado de identidade

Se gerou o CSR neste ASA, o trustpoint já contém a chave privada correspondente. Importe o certificado de identidade assinado devolvido pela CA:

crypto ca import my.ca.trustpoint certificate

Cole o certificado emitido em formato PEM e, em seguida, digite quit numa linha própria.

Se gerou o CSR fora do dispositivo e tem um pacote PKCS#12, importe o pacote completo num único passo. Primeiro, copie o ficheiro .pfx / .p12 para o ASA (por exemplo, com SCP para disk0:), depois codifique-o em base64 e importe-o:

crypto ca import my.ca.trustpoint pkcs12 <export-password>

Cole o PKCS#12 codificado em base64 (pode gerá-lo com openssl base64 -in cert.pfx), terminando com quit.

Passo 4B: Associe o trustpoint a uma interface

Indique ao ASA para utilizar o novo trustpoint para SSL/TLS na interface que serve o ASDM, a administração HTTPS ou o AnyConnect:

ssl trust-point my.ca.trustpoint outside
write memory

Substitua outside pelo nameif da interface que termina as sessões. Esta associação global única de ssl trust-point serve tanto a interface de administração ASDM/HTTPS como o portal SSL VPN AnyConnect nessa interface, pelo que não existe uma associação separada dentro do contexto webvpn.

A partir do ASA 9.4, também é possível associar por protocolo na mesma interface, por exemplo um trustpoint diferente para DTLS e para TLS, com ssl trust-point <name> <interface> <protocol>. Para a maioria das implementações, uma única associação na interface outside é suficiente.

Testar a instalação do SSL

Abra o URL do portal ASDM ou AnyConnect num navegador, verifique o cadeado e inspecione os campos “emitido para” e “emitido por” para confirmar que o novo certificado está a ser apresentado. Para uma verificação externa mais aprofundada (ordem da cadeia, expiração, protocolos suportados), execute o nosso SSL Checker sobre o nome de anfitrião público.

Perguntas Frequentes

O Cisco ASA 5500 ainda é suportado em 2026?

O ASA 5500 clássico (5505, 5510, 5520, 5540, 5550) já ultrapassou o Último Dia de Suporte da Cisco e não recebe novo software nem correções de segurança. Entre os modelos ASA 5500-X, os 5512-X e 5515-X atingiram o Último Dia de Suporte a 31 de agosto de 2022, o 5585-X a 31 de maio de 2023, e os modelos 5525-X, 5545-X e 5555-X a 30 de setembro de 2025. Os modelos 5506-X, 5508-X e 5516-X atingem o seu Último Dia de Suporte a 31 de agosto de 2026. Ainda pode instalar certificados em qualquer unidade que possua, mas deve planear a migração para um equipamento Cisco Secure Firewall.

Devo instalar o certificado em Identity Certificates ou em CA Certificates?

O seu certificado de servidor (principal) deve ser colocado em Identity Certificates, pois representa a própria identidade do ASA. A cadeia da CA (raiz e intermédios) deve ser colocada em CA Certificates. Quando importa um pacote .pfx / .p12 através de Identity Certificates, o ASDM desagrupa a cadeia e adiciona automaticamente os intermédios em CA Certificates.

Por que motivo o ASA continua a apresentar o certificado autoassinado depois de eu ter instalado o meu?

Instalar um trustpoint armazena o certificado, mas o ASA só o apresenta depois de associar esse trustpoint à interface. No ASDM, configure-o em Configuration > Device Management > Advanced > SSL Settings; a partir da CLI, execute ssl trust-point <name> <interface>. Até lá, o ASA continua a apresentar o seu certificado autoassinado incorporado.

Como instalo o mesmo certificado tanto para o ASDM como para o AnyConnect?

Apenas necessita de uma associação. O comando global ssl trust-point my.ca.trustpoint outside define o certificado SSL para essa interface, e tanto o serviço de administração ASDM/HTTPS como o portal SSL VPN AnyConnect nessa interface o apresentam. Não existe uma associação de trustpoint separada dentro do contexto webvpn.

Preciso de reiniciar o ASA depois de instalar o certificado?

Não. A alteração entra em vigor assim que aplica a associação ssl trust-point e grava a configuração. As sessões existentes continuam a utilizar o certificado antigo até serem reconectadas; as novas sessões negoceiam imediatamente com o novo certificado.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.