Neste tutorial, você aprenderá como instalar um certificado SSL no FortiGate (FortiOS), importando seu certificado e a cadeia intermediária (CA) na GUI e, em seguida, aplicando-o à página de login do administrador e/ou à sua SSL-VPN.
Gerar um código CSR no FortiGate
Se você já solicitou seu certificado SSL e recebeu os arquivos SSL, pule a seção de CSR e vá diretamente para as etapas de instalação.
CSR significa Certificate Signing Request (Solicitação de Assinatura de Certificado), um bloco de texto codificado que contém seus dados de contato. A Autoridade Certificadora (CA) usa o CSR para verificar suas credenciais antes de aprovar sua solicitação SSL. Gerar o CSR também cria sua chave privada; juntos, o CSR e a chave privada formam o par de chaves do certificado SSL. Você tem duas opções:
- Use nosso Gerador de CSR para criar o CSR automaticamente.
- Siga nosso tutorial passo a passo sobre como criar o CSR no FortiGate.
Envie o CSR para a Autoridade Certificadora durante o seu pedido. Depois que a CA validá-lo e emitir seu certificado, continue com a instalação abaixo.
Importante: se você gerou o CSR no próprio FortiGate, a chave privada já reside no dispositivo. Importe o certificado assinado de volta para o mesmo FortiGate para que ele possa ser pareado com essa chave.
Instalar um certificado SSL no FortiGate
Depois que a CA emitir seu certificado, baixe o arquivo ZIP e extraia-o no seu computador. Você deve ter o seu certificado primário (do servidor) e um ou mais certificados intermediários (CA). As telas abaixo correspondem ao FortiOS 7.4 e 7.6; versões mais antigas 7.0/6.x usam rótulos ligeiramente diferentes, indicados quando relevante.
Passo 1: Prepare os arquivos do seu certificado
Abra seus certificados primário e intermediário em um editor de texto simples (Bloco de Notas no Windows, ou qualquer editor que não adicione formatação). Salve cada um com a extensão .crt (ou .cer), mantendo o bloco codificado completo, incluindo as linhas de cabeçalho e rodapé:
-----BEGIN CERTIFICATE-----
MIIF...your encoded certificate...AB==
-----END CERTIFICATE-----
Cada linha marcadora BEGIN CERTIFICATE / END CERTIFICATE usa exatamente cinco hifens de cada lado, sem espaços e sem caracteres extras. Um cabeçalho corrompido é o motivo mais comum para uma importação falhar.
Passo 2: Torne o menu de Certificados visível (se necessário)
Em muitos modelos FortiGate, as telas de gerenciamento de certificados ficam ocultas por padrão. Se você não vir System > Certificates, faça login no FortiGate, vá até System > Feature Visibility, ative Certificates nas funcionalidades adicionais e clique em Apply. O menu Certificates agora aparece em System.
Passo 3: Importe seu certificado primário (local)
Faça login no seu FortiGate e vá até System > Certificates. Clique em Create/Import > Certificate, depois escolha Import Certificate e defina o tipo como Local Certificate. Clique em Upload, selecione o arquivo do seu certificado de servidor .crt e, em seguida, clique em Create (nas versões 7.0 e anteriores, este botão é chamado de OK).
O status do certificado deve mudar de PENDING para OK, o que confirma que ele foi pareado com a chave privada no dispositivo.
Passo 4: Importe o certificado intermediário (CA)
Em seguida, instale a cadeia para que os clientes confiem no seu certificado. Ainda em System > Certificates, clique em Create/Import > CA Certificate, selecione File, envie seu arquivo intermediário .crt e confirme. Se sua CA forneceu mais de um intermediário, repita esse processo para cada um. As autoridades importadas aparecem na lista External CA Certificates (nomeadas CA_Cert_1, CA_Cert_2 e assim por diante).
Passo 5: Aplique o certificado onde você precisar
Importar o certificado não o ativa por si só; você precisa atribuí-lo a um serviço. Escolha o que se aplica ao seu caso:
Para a página de login do administrador do FortiGate (gerenciamento HTTPS): vá até System > Settings, encontre Administration Settings, defina o HTTPS server certificate como o certificado que você acabou de importar e clique em Apply. Sua sessão de navegador pode cair brevemente enquanto o dispositivo alterna os certificados.
Para acesso remoto via SSL-VPN: vá até VPN > SSL-VPN Settings, e no painel Connection Settings, abra o menu suspenso Server Certificate, selecione o certificado que você importou e clique em Apply.
Nota: no FortiOS 7.4 e versões posteriores, o menu VPN > SSL-VPN Settings fica oculto por padrão. Se você não conseguir vê-lo, ative-o em System > Feature Visibility (ative SSL-VPN) e depois retorne a esta etapa.
Pronto. Seu certificado SSL agora está instalado e ativo no FortiGate.
Opcional: importar o certificado a partir da CLI
Se preferir a linha de comando (ou estiver automatizando uma implantação com script), você pode importar o certificado a partir de um servidor TFTP. Quando você gerou o CSR no FortiGate, importe o certificado assinado com o tipo certificate; não é necessária nenhuma chave privada ou senha, pois a chave já está no dispositivo:
execute vpn certificate local import tftp yourdomain.crt 192.0.2.10 certificate
Se o seu certificado e a chave privada estiverem agrupados em um arquivo PKCS#12 (gerado sem o CSR do FortiGate), importe-o como .p12 e forneça a senha de exportação:
execute vpn certificate local import tftp yourdomain.p12 192.0.2.10 p12 your_pkcs12_password
Substitua 192.0.2.10 pelo endereço IP do seu servidor TFTP e os nomes dos arquivos pelos seus próprios. Após a importação, atribua o certificado à GUI ou à SSL-VPN, conforme mostrado no Passo 5.
Teste sua instalação SSL
Depois de instalar o certificado no FortiGate, execute uma verificação SSL para confirmar que o certificado e a cadeia estão sendo servidos corretamente e para identificar possíveis erros.
Você também pode confirmar que o certificado está presente diretamente no dispositivo através da CLI:
get vpn certificate local details
Isso lista cada certificado instalado com seu nome, emissor e datas de validade, para que você possa verificar se o certificado correto está em vigor e não está expirado.
Onde comprar o melhor certificado SSL para o FortiGate?
Na SSL Dragon, oferecemos alguns dos preços mais baixos do mercado em toda a nossa gama de produtos SSL, e firmamos parcerias com as melhores marcas SSL do setor para garantir segurança robusta e suporte dedicado. Todos os nossos certificados SSL são compatíveis com dispositivos FortiGate, seja você protegendo a GUI de administração, um portal SSL-VPN ou um serviço voltado ao público por trás do firewall.
Você pode encontrar o melhor certificado SSL para o seu projeto e orçamento com a ajuda das nossas ferramentas SSL exclusivas. O SSL Wizard recomenda os melhores certificados para as suas necessidades.
Perguntas Frequentes
Na GUI, vá até System > Certificates, selecione o certificado e clique em View Details para ver seu emissor e datas de validade. Na CLI, execute get vpn certificate local details para listar todos os certificados instalados. Para solucionar problemas com um certificado de servidor durante uma conexão ativa, ative a depuração com o comando diagnose (diagnose debug application fnbamd -1 seguido de diagnose debug enable) e acesse o servidor. Um resultado auth_cert_succeed significa que o certificado foi validado com sucesso.
Vá até System > Certificates e selecione o certificado que deseja exportar. Clique em Download na barra de ferramentas (ou clique com o botão direito na entrada e escolha Download) e salve o arquivo no seu computador. Observe que o FortiGate exporta apenas o certificado público; ele nunca exporta a chave privada.
Todos os certificados ficam em System > Certificates, agrupados em Local Certificates (seus certificados de servidor e suas chaves), Local CA Certificates e External CA Certificates (a cadeia confiável), e certificados Remote. Se o menu estiver ausente, ative-o em System > Feature Visibility. Para inspecionar um deles, selecione-o e clique em View Details.
O FortiGate SSL-VPN oferece acesso remoto seguro e criptografado a recursos internos através de HTTPS, sem exigir um cliente VPN dedicado em cada dispositivo, o que o torna ideal para trabalhadores remotos e contratados. O certificado que você atribui em VPN > SSL-VPN Settings > Server Certificate é o que os usuários veem ao se conectarem ao portal VPN, portanto, um certificado SSL confiável publicamente elimina o aviso do navegador que o certificado autoassinado padrão costuma gerar.
A causa mais comum é a ausência do certificado intermediário (CA); o certificado do servidor sozinho não é suficiente. Certifique-se de ter concluído o Passo 4 e importado a cadeia completa, depois reatribua o certificado no Passo 5. Também confirme se você está acessando o FortiGate pelo nome de host exato listado no certificado, já que uma incompatibilidade entre a URL e o nome comum ou o SAN do certificado também dispara um aviso.
Conclusão
Instalar um certificado SSL no FortiGate se resume a exibir o menu Certificates caso esteja oculto, importar o certificado do servidor como Local Certificate e a cadeia como CA Certificate em System > Certificates, e depois atribuí-lo à GUI de administração (System > Settings) e/ou à sua SSL-VPN (VPN > SSL-VPN Settings).
Precisa de um certificado primeiro? Confira nossos certificados SSL.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10


