Este tutorial mostra como instalar um certificado SSL no pfSense usando o GUI web. Você importará o seu certificado e a respectiva chave privada para o Certificate Manager, importará a cadeia da CA emissora e, em seguida, atribuirá o certificado à interface web do pfSense (o webConfigurator).
Gerar um código CSR no pfSense
Um CSR (Certificate Signing Request) é um bloco de texto codificado que contém os detalhes da sua organização e a chave pública. Você o envia à sua Autoridade Certificadora durante o processo de solicitação do SSL, e a chave privada correspondente é criada ao mesmo tempo. Você tem duas opções:
- Gerar o CSR automaticamente com o nosso Gerador de CSR. Esta é a forma mais simples, e permite manter a chave privada numa máquina que você controla.
- Gerar o CSR dentro do pfSense. Vá a System > Certificates, abra o separador Certificates, clique em Add/Sign e defina o Method como Create a Certificate Signing Request. Preencha o nome comum e os restantes campos, depois guarde. O pfSense guarda a chave privada por si e mostra o CSR para copiar para a sua encomenda. Para mais informações, consulte os nossos guias sobre como gerar um CSR.
Envie o CSR para a Autoridade Certificadora quando fizer o seu pedido. Depois de a CA validar o CSR e emitir o seu certificado, continue com a instalação abaixo.
Instalar um certificado SSL no pfSense
Depois de a CA validar o seu pedido, esta envia-lhe por email os ficheiros do certificado. Um pacote típico contém o seu certificado de servidor, um ou mais certificados intermediários e um certificado raiz (frequentemente entregues em conjunto como um CA bundle). Importe primeiro a cadeia da CA para que o pfSense possa construir um caminho de confiança completo, e só depois importe o seu certificado de servidor.
Passo 1: Importar os certificados raiz e intermediário
- No GUI do pfSense, vá a System > Certificates e abra o separador Authorities (identificado como CAs).
- Clique no botão Add (o ícone +) no canto inferior direito da lista.
- No menu suspenso Method, selecione Import an existing Certificate Authority.
- Atribua-lhe um Descriptive name claro, cole o certificado da CA na caixa Certificate data e clique em Save.
Se o seu pacote da CA contiver tanto um certificado intermediário como um certificado raiz, importe cada um como uma entrada de CA separada. Importar aqui a cadeia completa é o que evita o erro comum de “cadeia de certificado incompleta” que quebra a confiança em alguns dispositivos e navegadores.
Passo 2: Importar o seu certificado de servidor
A forma como importa o certificado de servidor depende de onde criou o CSR.
Se gerou o CSR no pfSense:
- Vá a System > Certificates e abra o separador Certificates.
- Encontre a entrada pendente que corresponde ao CSR que criou (está marcada como um pedido externo/pendente) e clique no ícone Update (editar) ao lado dela.
- Cole o certificado emitido na caixa Final Certificate data e clique em Save. O pfSense já tem a chave privada correspondente, por isso não precisa de a colar novamente.
Se gerou o CSR com uma ferramenta externa (por exemplo, o Gerador de CSR da SSL Dragon), importe o certificado e a respectiva chave privada em conjunto:
- Vá a System > Certificates, abra o separador Certificates e clique no botão Add/Sign no canto inferior direito.
- No menu suspenso Method, selecione Import an existing Certificate.
- Introduza um Descriptive name, cole o seu certificado em Certificate data e cole a chave privada não encriptada em Private key data.
- Clique em Save. O novo certificado aparece agora na lista, pronto para ser atribuído a um serviço.
Dica: a chave privada tem de estar não encriptada (sem palavra-passe) para que o pfSense a aceite. Se a sua chave começar com —–BEGIN ENCRYPTED PRIVATE KEY—–, remova a palavra-passe antes de importar.
Aplicar o certificado ao GUI web do pfSense
Importar o certificado não o ativa por si só. Para proteger a interface web do pfSense (o webConfigurator) com o seu novo certificado, atribua-o em Admin Access:
- Vá a System > Advanced e abra o separador Admin Access.
- Em webConfigurator, defina o Protocol como HTTPS (SSL/TLS).
- No menu suspenso SSL/TLS Certificate, selecione o certificado que acabou de importar.
- Desça até ao fundo e clique em Save. O pfSense reinicia o GUI web com o novo certificado.
Depois de o GUI reiniciar, recarregue-o no seu navegador através de https://. Se tiver alterado a porta ao mesmo tempo, inclua a nova porta no endereço. Deverá agora ver um cadeado válido sem avisos de certificado.
Para utilizar o mesmo certificado noutro local do pfSense, selecione-o no menu suspenso de certificados nas definições desse serviço: por exemplo, os front-ends do HAProxy, o servidor OpenVPN, ou o Captive Portal. Cada serviço referencia o certificado que importou para o Certificate Manager, pelo que uma única importação pode servir várias funções.
Testar a sua instalação
Assim que o certificado estiver ativo, confirme que está a ser servido corretamente e que a cadeia está completa. Se o GUI do pfSense estiver acessível a partir da internet, execute-o através do nosso SSL Checker para obter um relatório instantâneo sobre o certificado, a cadeia e o suporte de protocolo.
Para uma firewall interna ou apenas de LAN, verifique o certificado diretamente a partir de qualquer máquina que tenha o OpenSSL instalado. Substitua o host e a porta pelo endereço da sua firewall (o GUI usa por predefinição a porta 443 via HTTPS):
echo | openssl s_client -connect 192.168.1.1:443 -servername firewall.yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates
Isto imprime o emissor, o titular e as datas de validade do certificado que o pfSense está a servir. Se o emissor corresponder à sua CA e as datas estiverem atualizadas, a instalação está a funcionar. Também pode simplesmente abrir o GUI num navegador e inspecionar o cadeado para confirmar que a cadeia é resolvida sem avisos.
Onde comprar o melhor certificado SSL para o pfSense?
Se procura uma excelente experiência de compra, a SSL Dragon é o seu melhor vendedor de SSL. O nosso website intuitivo e fácil de usar guia-o suavemente por toda a gama de certificados SSL. Cada produto é emitido por uma Autoridade Certificadora respeitável e é totalmente compatível com o pfSense.
Aproveite alguns dos preços mais baixos do mercado e um suporte ao cliente dedicado para qualquer certificado que escolha.
E se estiver com dificuldades em encontrar o certificado perfeito para a sua firewall, use o nosso SSL Wizard para obter ajuda.
Perguntas Frequentes
Importe os certificados a partir do Certificate Manager em System > Certificates. Use o separador Authorities (CAs) para os seus certificados raiz e intermediário, e o separador Certificates para o seu certificado de servidor e chave privada. Depois de importar, atribua o certificado a um serviço, como o GUI web.
Vá a System > Advanced > Admin Access, defina o Protocol como HTTPS (SSL/TLS), escolha o seu certificado importado no menu suspenso SSL/TLS Certificate e clique em Save. O pfSense reinicia o GUI web com o certificado selecionado. Tem primeiro de importar o certificado para o Certificate Manager antes de este aparecer no menu suspenso.
O menu suspenso só lista certificados que tenham uma chave privada correspondente. Se importou o certificado sem a respectiva chave, ou colou uma chave encriptada, o pfSense não o irá disponibilizar. Reimporte o certificado usando Import an existing Certificate e cole tanto o Certificate data como o Private key data não encriptado.
Sim. Importe os certificados intermediário (e raiz) como entradas de CA em System > Certificates > Authorities para que o pfSense possa enviar uma cadeia completa. Sem o intermediário, os clientes podem reportar uma cadeia de certificado não confiável ou incompleta, mesmo que o próprio certificado de servidor seja válido.
Abra o GUI do pfSense através de https:// e confirme que o navegador mostra um cadeado válido sem avisos. A partir de um computador com o OpenSSL instalado, também pode consultar a firewall diretamente:echo | openssl s_client -connect 192.168.1.1:443 -servername firewall.yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -dates
Se devolver a sua CA como emissor e datas de validade atuais, o certificado está instalado e ativo.
Sim. Qualquer certificado no Certificate Manager pode ser reutilizado em vários serviços. Selecione-o no menu suspenso de certificados nas definições do HAProxy, do servidor OpenVPN, do Captive Portal, ou de outros serviços com TLS ativado. Uma única importação pode servir várias funções.
Conclusão
Instalar um certificado SSL no pfSense é um processo orientado pelo GUI: importe a cadeia da CA em System > Certificates > Authorities, importe o seu certificado de servidor e chave privada no separador Certificates, depois atribua-o ao GUI web em System > Advanced > Admin Access com o Protocol definido como HTTPS (SSL/TLS). Reutilize o mesmo certificado para o OpenVPN ou o HAProxy conforme necessário.
Precisa primeiro de um certificado? Explore os nossos certificados SSL.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10


