bg-tutorials

Como Instalar um Certificado SSL no Ivanti Connect Secure (Pulse Secure) SSL VPN

Este guia fornece instruções passo a passo sobre como instalar um certificado SSL no Ivanti Connect Secure, o dispositivo SSL VPN vendido durante anos como Pulse Secure. Você importa o certificado assinado no console de administração em System > Configuration > Certificates > Device Certificates, adiciona os certificados intermediários para que a cadeia fique completa e vincula o resultado às suas portas virtuais.

Uma nota sobre nomenclatura, já que ambas ainda estão em uso. A Ivanti adquiriu a Pulse Secure em 1 de dezembro de 2020 e renomeou a linha: Pulse Connect Secure tornou-se Ivanti Connect Secure (ICS), e o aplicativo desktop que a maioria chamava de Pulse Secure agora é o Ivanti Secure Access Client. Apenas a marca mudou para esta tarefa. O caminho do menu, os nomes dos botões e as etapas abaixo são os mesmos, independentemente de o seu dispositivo ainda exibir a marca Pulse em uma versão antiga 9.1 ou 22.x, ou a nova marca Ivanti.

Gere um código CSR no Ivanti Connect Secure

Se você já gerou o código CSR e recebeu o certificado SSL da sua CA, pule esta seção e vá diretamente para instalar o certificado.

Criar um CSR (Certificate Signing Request) faz parte do processo de solicitação do certificado SSL. O CSR é um bloco de texto codificado que contém o domínio que você deseja proteger e a organização proprietária dele. Quando você gera o CSR no dispositivo, ele também cria sua chave privada e a mantém no dispositivo, motivo pelo qual o certificado assinado precisa retornar ao mesmo dispositivo e para a mesma solicitação pendente.

Você tem duas opções:

  • Use nosso Gerador de CSR para criar o CSR automaticamente. Ele fornece tanto o CSR quanto a chave privada correspondente, que você importará juntos durante a instalação.
  • Siga nosso tutorial passo a passo sobre como gerar um CSR no Ivanti Connect Secure, que mantém a chave privada no dispositivo.

Envie o CSR à sua Autoridade Certificadora durante o pedido. Depois que a CA validá-lo e emitir seu certificado, continue com a instalação abaixo.

Instale um certificado SSL no Ivanti Connect Secure

Depois que a CA assinar seu certificado e enviar os arquivos para sua caixa de entrada, baixe o arquivo ZIP e extraia seu conteúdo no seu computador. As etapas exatas abaixo dependem de onde você gerou o CSR, portanto, siga o caminho que corresponde à sua situação.

Se você gerou o CSR no dispositivo

  1. Faça login no console de administração do Ivanti Connect Secure.
  2. Navegue até System > Configuration > Certificates > Device Certificates.
  3. Em Certificate Signing Requests, clique no link Pending CSR correspondente ao certificado que deseja instalar.
  4. Na parte inferior da nova janela, na seção Import signed certificate, clique em Browse e selecione o certificado baixado (no formato PKCS#7 ou DER).
  5. Clique em Import.

Dica: depois de importar um certificado dessa forma, salve uma cópia da configuração do seu sistema. Vá até Maintenance > Import/Export > Import/Export Configuration e clique em Save Config As para baixar o arquivo system.cfg. Esse backup permite restaurar o certificado e sua chave privada, se necessário.

Se você gerou o CSR em outro lugar

Se você criou o CSR em outro lugar (por exemplo, com nosso Gerador de CSR), você importará o certificado junto com sua chave privada:

  1. Na página de status do seu certificado, clique no botão View certificate.
  2. Na nova janela, selecione o formato de certificado desejado (PKCS#7, por exemplo) e baixe o certificado.
  3. Navegue até System > Configuration > Certificates > Device Certificates e clique em Import Certificate & Key.
  4. Escolha como seus arquivos estão empacotados e, em seguida, preencha os campos:
    • Certificate file: o certificado assinado que você baixou.
    • Private key file: a chave que você gerou com o CSR.
    • Password: a senha da chave ou do PKCS#12, se seu arquivo estiver protegido por uma.
  5. Clique em Import.

Nota: se o certificado e a chave estiverem combinados em um único arquivo PKCS#12 (.pfx ou .p12), selecione a opção If certificate file includes private key na página de importação. Em seguida, forneça o arquivo único e sua senha, deixando o campo de chave separado vazio.

Importe seu certificado intermediário

Para apresentar uma cadeia completa em que navegadores e clientes confiem, importe os certificados intermediários (CA):

  1. No console de administração, selecione System > Configuration > Certificates > Device Certificates e clique no link Intermediate Device CAs. Tenha cuidado para usar este e não Trusted Client CAs, que é a lista separada usada para validar certificados apresentados pelos clientes, e não para construir sua própria cadeia.
  2. Clique em Import CA Certificate e navegue até o arquivo do seu certificado intermediário.
  3. Clique em Import Certificate.
  4. Se sua CA forneceu mais de um intermediário, você pode enviá-los em um único arquivo PEM ou repetir a importação para cada um. A Ivanti documenta a cadeia sendo enviada em ordem decrescente, começando pela raiz, portanto mantenha os certificados nessa ordem dentro de um arquivo combinado, em vez de misturá-los.

Atribua o certificado às suas portas virtuais

Importar um certificado não o coloca em serviço. A etapa final é vinculá-lo às portas que atendem ao tráfego VPN, tipicamente suas portas internas e externas:

  1. Na sua lista de certificados de dispositivo, clique duas vezes no certificado antigo que você está substituindo.
  2. Desvincule-o de todas as portas às quais está atribuído e, em seguida, clique em Save Changes.
  3. De volta à lista, clique duas vezes no certificado novo.
  4. Selecione e adicione as portas internas e externas relevantes e, em seguida, clique em Save Changes.

Uma porta só pode atender a um certificado de dispositivo por vez, portanto, desvincular o certificado antigo primeiro é o que libera a porta para o novo. Administradores conectados pela porta que você está alterando podem ver a sessão cair enquanto o dispositivo troca de certificado, então faça isso em uma janela de manutenção se a VPN estiver em uso.

Teste sua instalação SSL

Depois de instalar o certificado, execute uma verificação no nome de host público da sua VPN para confirmar que o certificado está sendo servido corretamente e que a cadeia intermediária está completa. Nosso SSL Checker reporta o certificado, a cadeia e os protocolos que o dispositivo oferece. Se o relatório indicar que a cadeia está incompleta, o intermediário foi importado para a lista errada ou não foi importado de forma alguma: repita a etapa Intermediate Device CAs acima.

Perguntas Frequentes

O Pulse Secure é o mesmo que o Ivanti Connect Secure?

Sim. A Ivanti adquiriu a Pulse Secure e rebatizou os produtos. O dispositivo VPN Pulse Connect Secure agora é o Ivanti Connect Secure, e o cliente desktop Pulse Secure agora é o Ivanti Secure Access Client. O console de administração e o fluxo de instalação do certificado permanecem inalterados, portanto estas instruções se aplicam tanto às versões com marca Pulse quanto às com marca Ivanti.

Onde importo o certificado SSL no Ivanti Connect Secure?

Faça login no console de administração e vá até System > Configuration > Certificates > Device Certificates. Se você criou o CSR no dispositivo, abra o Pending CSR correspondente e importe o certificado assinado. Se você criou o CSR em outro lugar, clique em Import Certificate & Key e envie o certificado e a chave privada (ou um único arquivo PKCS#12).

Qual formato de arquivo de certificado o Ivanti Connect Secure aceita?

O dispositivo aceita formatos padrão. Ao importar um certificado assinado em um CSR pendente, você pode enviar arquivos PKCS#7 ou DER. Ao importar um certificado com sua chave, você pode fornecer arquivos separados de certificado e chave ou um arquivo combinado PKCS#12 (um .pfx ou .p12), opcionalmente protegido por senha.

Preciso importar o certificado intermediário?

Sim. Um intermediário ausente é a causa mais comum de avisos de “certificado não confiável” no Ivanti Connect Secure. Depois de importar o certificado do seu dispositivo, adicione os certificados intermediários através do link Intermediate Device CAs para que o dispositivo apresente uma cadeia completa. Um navegador de desktop ainda pode se conectar em casos em que um cliente VPN se recusa, portanto confirme a correção com o cliente que seus usuários realmente utilizam, e não apenas em um navegador.

Como ativo o novo certificado na VPN?

Importar um certificado não o ativa automaticamente. Você deve vinculá-lo às suas Virtual Ports. Clique duas vezes no certificado antigo e desvincule-o de suas portas, depois clique duas vezes no novo certificado e atribua a ele suas portas internas e externas. Clique em Save Changes após cada etapa.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.