Este guia mostra como instalar um certificado SSL num firewall Zyxel ZyWALL/USG (incluindo os modelos atuais USG FLEX e ATP que executam o firmware ZLD).
Gerar um CSR no Zyxel ZyWALL/USG
CSR significa Certificate Signing Request (Pedido de Assinatura de Certificado): um bloco de texto codificado que contém os seus dados de contacto e chave pública. Para obter um certificado SSL de terceiros, gera um CSR e submete-o a uma Autoridade Certificadora (CA) para validação. Tem duas opções:
- Utilize o nosso CSR Generator para criar o CSR e a chave privada correspondente na sua própria máquina.
- Siga o nosso tutorial passo a passo sobre como gerar um CSR no Zyxel ZyWALL/USG.
O local onde gera o CSR determina o modo como fará a instalação mais tarde. Se criar o CSR no firewall (Configuration > Object > Certificate > My Certificates > Add), a chave privada permanece no dispositivo e basta importar o certificado emitido isoladamente. Se gerar o CSR fora do dispositivo (por exemplo, com o nosso CSR Generator ou o OpenSSL), a chave privada fica guardada num ficheiro no seu computador, e terá de a reunir com o certificado dentro de um pacote PKCS#12 antes de importar (ver a secção seguinte). Submeta o CSR à CA durante a compra, conclua a validação e continue com a instalação abaixo assim que o certificado for emitido.
Instalar um certificado SSL no Zyxel ZyWALL/USG
Depois de a CA validar o seu pedido, esta envia-lhe o certificado por e-mail. Descarregue o arquivo e extraia-o na sua máquina local. O caminho a seguir depende de onde se encontra a chave privada.
Passo 1: Escolha o método de importação correto
- CSR gerado no firewall: a chave correspondente já está guardada na entrada pendente em My Certificates. Importe apenas o certificado emitido (Passo 2A).
- CSR gerado fora do dispositivo (o nosso CSR Generator, OpenSSL, outro servidor): o firewall não tem uma chave para emparelhar com o certificado, pelo que terá de importar um pacote PKCS#12 que contenha o certificado, a cadeia e a chave privada em conjunto (Passo 2B). Este é o caso mais comum.
Passo 2A: Importar um certificado quando a chave já está no dispositivo
Se gerou o CSR no ZyWALL/USG, importe o ficheiro que a CA lhe enviou (normalmente .cer, .crt ou .p7b):
- Configuration > Object > Certificate > My Certificates.
- Clique em Import.
- Clique em Browse e selecione o ficheiro de certificado emitido pela CA.
- Deixe o campo password em branco (a chave já se encontra no dispositivo, pelo que não é necessária nenhuma palavra-passe PKCS#12) e clique em OK.
- O estado da entrada correspondente muda de pedido pendente para certificado instalado. Continue para o Passo 3 para o aplicar.
Passo 2B: Criar e importar um pacote PKCS#12 (chave fora do dispositivo)
O firmware ZLD não aceita um PEM/CRT simples quando a chave correspondente ainda não está no equipamento, e não consegue ler uma chave privada por si só. Junte tudo num único ficheiro .p12 com o OpenSSL. Execute o seguinte comando em qualquer máquina que tenha o OpenSSL (Linux, macOS ou Windows com as ferramentas OpenSSL/Git), na pasta que contém os seus ficheiros:
openssl pkcs12 -export -out yourdomain.p12 -inkey yourdomain.key -in yourdomain.crt -certfile ca-bundle.crt
- -inkey yourdomain.key: a chave privada gerada juntamente com o seu CSR.
- -in yourdomain.crt: o seu certificado emitido (principal/folha).
- -certfile ca-bundle.crt: os certificados intermédios (e raiz), para que o firewall forneça a cadeia de confiança completa. Se a CA tiver enviado os intermédios como ficheiros separados, concatene-os primeiro num único ca-bundle.crt, ou utilize o ficheiro de pacote fornecido pela sua CA.
O OpenSSL pede uma Export Password. Defina uma e memorize-a; terá de introduzir a mesma palavra-passe ao importar para o firewall. Em seguida, importe o pacote:
- No configurador web, aceda a Configuration > Object > Certificate > My Certificates.
- Clique em Import.
- Clique em Browse e selecione o seu ficheiro yourdomain.p12.
- Introduza a Export Password que definiu no comando OpenSSL e, em seguida, clique em OK.
- O certificado aparece agora em My Certificates com a respetiva chave privada associada.
Se a importação for rejeitada, algumas versões de firmware rejeitam um ficheiro PKCS#12 que contenha certificados intermédios. Nesse caso, reconstrua o .p12 apenas com o certificado folha e a chave (omita -certfile), e importe os certificados intermédios/raiz separadamente em Configuration > Object > Certificate > Trusted Certificates.
Passo 3: Aplicar o certificado
Importar um certificado não o coloca em funcionamento. Tem de o selecionar para a funcionalidade que dele necessita.
- Administração web (gestão via HTTPS): aceda a Configuration > System > WWW, defina o Server Certificate para o certificado importado e clique em Apply.
- SSL VPN: aceda a Configuration > VPN > SSL VPN (em firmware mais antigo, Configuration > Object > SSL Application / as definições de acesso SSL VPN) e selecione o mesmo certificado como certificado do servidor.
Se alterou o certificado de administração web, a sua sessão de navegador pode cair enquanto o serviço reinicia; volte a ligar-se via HTTPS e confirme que o novo certificado está a ser servido.
Verifique a sua configuração
Após a instalação, verifique se o firewall serve o certificado e a cadeia completa. Aceda ao URL de gestão ou ao portal SSL VPN via HTTPS e confirme o cadeado, depois execute uma verificação externa com o nosso SSL checker para obter um relatório instantâneo sobre o certificado, a cadeia e o suporte de protocolos. Também pode confirmar o certificado servido a partir de qualquer máquina com OpenSSL:
echo | openssl s_client -connect your-firewall-host:443 -servername your-firewall-host 2>/dev/null | openssl x509 -noout -issuer -subject -dates
Isto imprime o emissor, o titular e as datas de validade do certificado apresentado pelo firewall. Se gerir o dispositivo numa porta personalizada, substitua 443 por essa porta.
Onde comprar o melhor certificado SSL para Zyxel ZyWALL/USG?
SSL Dragon é a sua fonte para todas as necessidades em matéria de SSL. O nosso website intuitivo e fácil de usar guia-o por toda a gama de certificados SSL, e cada produto é assinado por uma Autoridade Certificadora de confiança e totalmente compatível com os firewalls Zyxel ZyWALL/USG, USG FLEX e ATP. Desfrute de alguns dos preços mais baixos do mercado e de suporte dedicado, seja qual for o certificado que escolher.
Perguntas Frequentes
Se gerou o CSR no firewall, importe diretamente o ficheiro emitido .cer, .crt ou .p7b. Se a chave foi gerada fora do dispositivo, junte o certificado, a cadeia e a chave privada num ficheiro PKCS#12 (.p12 / .pfx) e importe esse ficheiro, uma vez que o configurador web não consegue importar uma chave privada isolada.
Isso significa quase sempre que o certificado e a respetiva chave privada nunca foram emparelhados. Importar um .crt simples quando a chave correspondente não está no dispositivo deixa uma entrada inutilizável. Reconstrua um pacote .p12 que inclua a chave (ver Passo 2B) e importe esse ficheiro. Se um pacote que contenha intermédios for rejeitado, exporte o .p12 apenas com o certificado folha e a chave, e adicione os intermédios em Trusted Certificates.
Normalmente não é necessário converter nada; .pfx e .p12 são o mesmo formato PKCS#12. Se a sua ferramenta produziu um .pfx e o firewall apenas lista .p12, basta renomear a extensão do ficheiro de .pfx para .p12 antes de importar.
Para a interface de gestão via HTTPS, defina-o em Configuration > System > WWW como Server Certificate. Para acesso remoto, selecione o mesmo certificado nas definições de SSL VPN. A simples importação não ativa um certificado.
Sim. Os atuais firewalls USG FLEX e ATP utilizam a mesma família de firmware ZLD que o ZyWALL/USG clássico, pelo que o caminho de menu Configuration > Object > Certificate > My Certificates e o processo de importação PKCS#12 são os mesmos. A terminologia exata pode variar ligeiramente entre versões de firmware.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10


