bg-tutorials

Como Instalar um Certificado SSL no FortiGate

Neste tutorial, você aprenderá como instalar um certificado SSL no FortiGate (FortiOS), importando seu certificado e a cadeia intermediária (CA) na GUI e, em seguida, aplicando-o à página de login do administrador e/ou à sua SSL-VPN.

Gerar um código CSR no FortiGate

Se você já solicitou seu certificado SSL e recebeu os arquivos SSL, pule a seção de CSR e vá diretamente para as etapas de instalação.

CSR significa Certificate Signing Request (Solicitação de Assinatura de Certificado), um bloco de texto codificado que contém seus dados de contato. A Autoridade Certificadora (CA) usa o CSR para verificar suas credenciais antes de aprovar sua solicitação SSL. Gerar o CSR também cria sua chave privada; juntos, o CSR e a chave privada formam o par de chaves do certificado SSL. Você tem duas opções:

Envie o CSR para a Autoridade Certificadora durante o seu pedido. Depois que a CA validá-lo e emitir seu certificado, continue com a instalação abaixo.

Importante: se você gerou o CSR no próprio FortiGate, a chave privada já reside no dispositivo. Importe o certificado assinado de volta para o mesmo FortiGate para que ele possa ser pareado com essa chave.

Instalar um certificado SSL no FortiGate

Depois que a CA emitir seu certificado, baixe o arquivo ZIP e extraia-o no seu computador. Você deve ter o seu certificado primário (do servidor) e um ou mais certificados intermediários (CA). As telas abaixo correspondem ao FortiOS 7.4 e 7.6; versões mais antigas 7.0/6.x usam rótulos ligeiramente diferentes, indicados quando relevante.

Passo 1: Prepare os arquivos do seu certificado

Abra seus certificados primário e intermediário em um editor de texto simples (Bloco de Notas no Windows, ou qualquer editor que não adicione formatação). Salve cada um com a extensão .crt (ou .cer), mantendo o bloco codificado completo, incluindo as linhas de cabeçalho e rodapé:

-----BEGIN CERTIFICATE-----
MIIF...your encoded certificate...AB==
-----END CERTIFICATE-----

Cada linha marcadora BEGIN CERTIFICATE / END CERTIFICATE usa exatamente cinco hifens de cada lado, sem espaços e sem caracteres extras. Um cabeçalho corrompido é o motivo mais comum para uma importação falhar.

Passo 2: Torne o menu de Certificados visível (se necessário)

Em muitos modelos FortiGate, as telas de gerenciamento de certificados ficam ocultas por padrão. Se você não vir System > Certificates, faça login no FortiGate, vá até System > Feature Visibility, ative Certificates nas funcionalidades adicionais e clique em Apply. O menu Certificates agora aparece em System.

Passo 3: Importe seu certificado primário (local)

Faça login no seu FortiGate e vá até System > Certificates. Clique em Create/Import > Certificate, depois escolha Import Certificate e defina o tipo como Local Certificate. Clique em Upload, selecione o arquivo do seu certificado de servidor .crt e, em seguida, clique em Create (nas versões 7.0 e anteriores, este botão é chamado de OK).

O status do certificado deve mudar de PENDING para OK, o que confirma que ele foi pareado com a chave privada no dispositivo.

Passo 4: Importe o certificado intermediário (CA)

Em seguida, instale a cadeia para que os clientes confiem no seu certificado. Ainda em System > Certificates, clique em Create/Import > CA Certificate, selecione File, envie seu arquivo intermediário .crt e confirme. Se sua CA forneceu mais de um intermediário, repita esse processo para cada um. As autoridades importadas aparecem na lista External CA Certificates (nomeadas CA_Cert_1, CA_Cert_2 e assim por diante).

Passo 5: Aplique o certificado onde você precisar

Importar o certificado não o ativa por si só; você precisa atribuí-lo a um serviço. Escolha o que se aplica ao seu caso:

Para a página de login do administrador do FortiGate (gerenciamento HTTPS): vá até System > Settings, encontre Administration Settings, defina o HTTPS server certificate como o certificado que você acabou de importar e clique em Apply. Sua sessão de navegador pode cair brevemente enquanto o dispositivo alterna os certificados.

Para acesso remoto via SSL-VPN: vá até VPN > SSL-VPN Settings, e no painel Connection Settings, abra o menu suspenso Server Certificate, selecione o certificado que você importou e clique em Apply.

Nota: no FortiOS 7.4 e versões posteriores, o menu VPN > SSL-VPN Settings fica oculto por padrão. Se você não conseguir vê-lo, ative-o em System > Feature Visibility (ative SSL-VPN) e depois retorne a esta etapa.

Pronto. Seu certificado SSL agora está instalado e ativo no FortiGate.

Opcional: importar o certificado a partir da CLI

Se preferir a linha de comando (ou estiver automatizando uma implantação com script), você pode importar o certificado a partir de um servidor TFTP. Quando você gerou o CSR no FortiGate, importe o certificado assinado com o tipo certificate; não é necessária nenhuma chave privada ou senha, pois a chave já está no dispositivo:

execute vpn certificate local import tftp yourdomain.crt 192.0.2.10 certificate

Se o seu certificado e a chave privada estiverem agrupados em um arquivo PKCS#12 (gerado sem o CSR do FortiGate), importe-o como .p12 e forneça a senha de exportação:

execute vpn certificate local import tftp yourdomain.p12 192.0.2.10 p12 your_pkcs12_password

Substitua 192.0.2.10 pelo endereço IP do seu servidor TFTP e os nomes dos arquivos pelos seus próprios. Após a importação, atribua o certificado à GUI ou à SSL-VPN, conforme mostrado no Passo 5.

Teste sua instalação SSL

Depois de instalar o certificado no FortiGate, execute uma verificação SSL para confirmar que o certificado e a cadeia estão sendo servidos corretamente e para identificar possíveis erros.

Você também pode confirmar que o certificado está presente diretamente no dispositivo através da CLI:

get vpn certificate local details

Isso lista cada certificado instalado com seu nome, emissor e datas de validade, para que você possa verificar se o certificado correto está em vigor e não está expirado.

Onde comprar o melhor certificado SSL para o FortiGate?

Na SSL Dragon, oferecemos alguns dos preços mais baixos do mercado em toda a nossa gama de produtos SSL, e firmamos parcerias com as melhores marcas SSL do setor para garantir segurança robusta e suporte dedicado. Todos os nossos certificados SSL são compatíveis com dispositivos FortiGate, seja você protegendo a GUI de administração, um portal SSL-VPN ou um serviço voltado ao público por trás do firewall.

Você pode encontrar o melhor certificado SSL para o seu projeto e orçamento com a ajuda das nossas ferramentas SSL exclusivas. O SSL Wizard recomenda os melhores certificados para as suas necessidades.

Perguntas Frequentes

Como verifico meu certificado SSL do FortiGate?

Na GUI, vá até System > Certificates, selecione o certificado e clique em View Details para ver seu emissor e datas de validade. Na CLI, execute get vpn certificate local details para listar todos os certificados instalados. Para solucionar problemas com um certificado de servidor durante uma conexão ativa, ative a depuração com o comando diagnose (diagnose debug application fnbamd -1 seguido de diagnose debug enable) e acesse o servidor. Um resultado auth_cert_succeed significa que o certificado foi validado com sucesso.

Como faço para baixar um certificado do firewall FortiGate?

Vá até System > Certificates e selecione o certificado que deseja exportar. Clique em Download na barra de ferramentas (ou clique com o botão direito na entrada e escolha Download) e salve o arquivo no seu computador. Observe que o FortiGate exporta apenas o certificado público; ele nunca exporta a chave privada.

Onde os certificados são armazenados no FortiGate?

Todos os certificados ficam em System > Certificates, agrupados em Local Certificates (seus certificados de servidor e suas chaves), Local CA Certificates e External CA Certificates (a cadeia confiável), e certificados Remote. Se o menu estiver ausente, ative-o em System > Feature Visibility. Para inspecionar um deles, selecione-o e clique em View Details.

O que é o FortiGate SSL-VPN?

O FortiGate SSL-VPN oferece acesso remoto seguro e criptografado a recursos internos através de HTTPS, sem exigir um cliente VPN dedicado em cada dispositivo, o que o torna ideal para trabalhadores remotos e contratados. O certificado que você atribui em VPN > SSL-VPN Settings > Server Certificate é o que os usuários veem ao se conectarem ao portal VPN, portanto, um certificado SSL confiável publicamente elimina o aviso do navegador que o certificado autoassinado padrão costuma gerar.

Por que meu navegador ainda exibe um aviso sobre o certificado do FortiGate?

A causa mais comum é a ausência do certificado intermediário (CA); o certificado do servidor sozinho não é suficiente. Certifique-se de ter concluído o Passo 4 e importado a cadeia completa, depois reatribua o certificado no Passo 5. Também confirme se você está acessando o FortiGate pelo nome de host exato listado no certificado, já que uma incompatibilidade entre a URL e o nome comum ou o SAN do certificado também dispara um aviso.

Conclusão

Instalar um certificado SSL no FortiGate se resume a exibir o menu Certificates caso esteja oculto, importar o certificado do servidor como Local Certificate e a cadeia como CA Certificate em System > Certificates, e depois atribuí-lo à GUI de administração (System > Settings) e/ou à sua SSL-VPN (VPN > SSL-VPN Settings).

Precisa de um certificado primeiro? Confira nossos certificados SSL.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.