Acest tutorial vă arată cum să instalați un certificat SSL pe un gateway Check Point VPN și cum să generați CSR-ul (Certificate Signing Request) necesar.
Check Point funcționează puțin diferit față de majoritatea echipamentelor: certificatul este asociat obiectului Security Gateway și este aplicat prin intermediul clientului de management, iar lanțul CA emitent trebuie să fie de încredere înainte ca certificatul serverului să poată fi validat.
Check Point și-a schimbat instrumentele de management de-a lungul timpului. Pe R80, R81.10, R81.20 și R82 (versiunile aflate astăzi în suport de producție) gestionați totul din SmartConsole. Pe implementările vechi R77.x și anterioare se folosește clientul independent SmartDashboard. Acest ghid începe cu fluxul de lucru actual din SmartConsole și păstrează pașii pentru vechiul SmartDashboard la final, pentru gateway-urile mai vechi.
Înainte de pași, două definiții rapide. Un certificat rădăcină este emis de o Autoritate de Certificare de încredere și se află în vârful lanțului de încredere; acesta este inclus în magazinul de rădăcini de încredere al browserului. Un certificat intermediar este semnat de acea rădăcină și este cel care emite efectiv certificatul dumneavoastră de entitate finală (server). Certificatul intermediar adaugă un nivel suplimentar de securitate, deoarece semnarea zilnică nu se face niciodată direct de la rădăcină. Check Point are nevoie de ambele pentru a putea construi și valida lanțul complet.
Pasul 1: Obțineți certificatele rădăcină și intermediar
Cu majoritatea platformelor, generați mai întâi CSR-ul și primiți toate fișierele ulterior, odată ce CA validează cererea dumneavoastră. Check Point este mai flexibil: puteți acorda încredere lanțului CA mai întâi, ceea ce face instalarea certificatului final al serverului mai simplă. Solicitați furnizorului dumneavoastră SSL sau CA certificatele CA rădăcină și intermediar în format X.509 / PEM (Base64). Acestea sunt certificate publice, astfel încât orice CA le poate furniza la cerere, iar ele sunt publicate și în depozitul CA.
Un certificat PEM este un bloc de text simplu care începe cu ––BEGIN CERTIFICATE–– și se termină cu ––END CERTIFICATE––. Salvați fiecare certificat în propriul fișier text cu extensia .crt. Puteți crea fișierele în orice editor de text simplu, precum Notepad. Nu folosiți un procesor de text, care poate adăuga formatare invizibilă ce corupe fișierul.
Notă: unele CA-uri folosesc două certificate intermediare pentru o compatibilitate mai largă. Salvați fiecare dintre ele ca fișier .crt separat și adăugați-le individual.
Pasul 2: Acordați încredere certificatelor rădăcină și intermediar
Pe versiunile actuale bazate pe SmartConsole, nu trebuie să importați lanțul printr-un dialog separat, așa cum cerea vechiul SmartDashboard. În schimb, ulterior, la Pasul 4, grupați lanțul complet împreună cu certificatul serverului, astfel încât gateway-ul primește certificatul și emitenții acestuia într-un singur fișier. Păstrați pregătite fișierele .crt din Pasul 1. Veți avea nevoie de ele pentru a asambla acel pachet.
Dacă folosiți aceste certificate și în alte scopuri (de exemplu, pentru a valida parteneri terți într-un VPN site-to-site), le puteți adăuga ca CA-uri de încredere în SmartConsole sub Security Policies > Access Tools > Trusted CAs, apoi Install Policy. Pentru certificatul portalului Mobile Access / VPN discutat aici, abordarea acceptată este gruparea lanțului la Pasul 4.
Aveți un gateway vechi R77.x cu clientul independent SmartDashboard? Folosiți procedura pentru vechiul SmartDashboard de la finalul acestui tutorial, care importă explicit CA-urile rădăcină și intermediar sub Servers > Trusted CAs.
Pasul 3: Generați CSR-ul pe Check Point
Pe R80 și versiunile ulterioare, Check Point generează CSR-ul și cheia privată pentru certificatul serverului portalului din linia de comandă a gateway-ului, folosind wrapper-ul OpenSSL integrat. Conectați-vă la gateway prin SSH, intrați în modul Expert și rulați următoarea comandă, înlocuind numele fișierelor cu ale dumneavoastră:
cpopenssl req -new -out /home/admin/yourwebsite.csr -keyout /home/admin/yourwebsite.key -config $CPDIR/conf/openssl.cnf
OpenSSL vă solicită o parolă pentru a proteja cheia privată, apoi câmpurile de subiect ale certificatului. Completați-le cu atenție. Common Name trebuie să fie numele de domeniu complet calificat (FQDN) pe care utilizatorii îl introduc pentru a ajunge la VPN/portal:
- Common Name (CN), FQDN-ul pe care doriți să-l securizați, de exemplu vpn.yourwebsite.com. Pentru un certificat wildcard, puneți un asterisc înaintea domeniului, de exemplu *.yourwebsite.com.
- Organizational Unit (OU), unitatea care solicită certificatul, de exemplu IT sau Administrare Web.
- Organization (O), numele legal complet al companiei dumneavoastră, de exemplu GPI Holding LLC.
- Locality (L), numele complet al orașului în care este înregistrată compania dumneavoastră, de exemplu San Jose.
- State (ST), numele complet al statului sau regiunii, de exemplu California.
- Country (C), codul de țară din două litere, de exemplu US. Puteți găsi lista completă a codurilor de țară online.
Fișierul CSR rezultat conține detaliile dumneavoastră într-un singur șir de subiect (DN) care arată astfel:
CN=vpn.yourwebsite.com, OU=IT, O=Your Company Name, L=City, ST=State, C=Country
Deschideți fișierul .csr într-un editor de text și copiați întregul conținut, inclusiv liniile ––BEGIN CERTIFICATE REQUEST–– și ––END CERTIFICATE REQUEST––. Acest CSR se transmite atunci când plasați comanda SSL. Păstrați în siguranță fișierul cheii private .key corespunzător pe gateway. Nu trebuie să-l pierdeți și nu trebuie să-l distribuiți niciodată.
Sfat: dacă preferați să nu folosiți linia de comandă, puteți genera CSR-ul cu generatorul nostru gratuit de CSR și puteți păstra cheia privată pe care o produce. Indiferent de metodă, CSR-ul este ceea ce are nevoie CA dumneavoastră pentru a emite certificatul.
Pasul 4: Instalați certificatul SSL pe Check Point VPN
Când validarea este finalizată, CA dumneavoastră vă trimite prin e-mail certificatul emis pentru server, de obicei într-o arhivă ZIP alături de lanțul de certificate. Pentru a-l importa prin SmartConsole, aveți nevoie de toate elementele într-un singur fișier .p12 (PKCS#12): certificatul serverului, cheia sa privată și certificatele intermediar și rădăcină. Dacă aveți piesele ca fișiere separate, combinați-le cu OpenSSL de pe gateway, rulând următoarea comandă în modul Expert:
cpopenssl pkcs12 -export -out /home/admin/yourwebsite.p12 -inkey /home/admin/yourwebsite.key -in /home/admin/yourwebsite.crt -certfile /home/admin/chain.crt
Aici yourwebsite.crt este certificatul serverului dumneavoastră, yourwebsite.key este cheia privată din Pasul 3, iar chain.crt reprezintă certificatele intermediar și rădăcină concatenate într-un singur fișier (mai întâi intermediarul, apoi rădăcina). OpenSSL vă cere să setați o parolă de export; o veți introduce din nou la import. Cu fișierul .p12 pregătit, instalați-l:
- Deschideți SmartConsole și mergeți la Gateways & Servers în navigarea din stânga.
- Faceți dublu clic pe obiectul dumneavoastră Security Gateway (sau cluster) pentru a-l edita.
- În panoul din stânga, deschideți blade-ul care servește portalul dumneavoastră: Mobile Access > Portal Settings pentru portalul Mobile Access VPN, sau Platform Portal pentru portalul de management Gaia.
- În secțiunea Certificate, faceți clic pe Import or Replace.
- Răsfoiți pentru a găsi fișierul dumneavoastră .p12, introduceți parola de export setată și confirmați. SmartConsole citește certificatul, cheia și lanțul din fișier.
- Faceți clic pe OK pentru a închide obiectul gateway.
- Faceți clic pe Install Policy și trimiteți politica către gateway pentru ca noul certificat să intre în vigoare.
Felicitări, ați instalat un certificat SSL pe Check Point VPN. După instalarea politicii, gateway-ul prezintă noul certificat pe URL-ul portalului.
Metoda veche: SmartDashboard (R77.x și versiuni anterioare)
Dacă folosiți încă un gateway mai vechi gestionat de clientul independent SmartDashboard, certificatul este generat și instalat integral din interfața grafică. Mai întâi, importați lanțul CA:
- Conectați-vă la SmartDashboard. În fila Servers and OPSEC Applications, mergeți la Servers > Trusted CAs, faceți clic dreapta și alegeți New CA > Trusted.
- În fila General a ferestrei Certificate Authority Properties, introduceți un Name și, opțional, un Comment, apoi continuați.
- În fila OPSEC PKI, sub Retrieve CRL from, lăsați bifat doar HTTP Server(s).
- Sub Certificate, lângă Get the CA certificate from a file, faceți clic pe Get, răsfoiți fișierul root.crt și faceți clic pe OK.
- Repetați pașii anteriori pentru fișierul intermediate.crt. Apoi deschideți Servers > Trusted CAs și confirmați că ambele CA-uri sunt listate.
În continuare, generați CSR-ul și instalați certificatul:
- Extindeți Network Objects, faceți clic dreapta pe gateway-ul/clusterul Check Point și alegeți Edit.
- În Gateway Cluster Properties, selectați VPN în panoul din stânga și faceți clic pe Add.
- Introduceți un Certificate Nickname, iar din meniul derulant CA to enroll from selectați CA-ul intermediar importat mai sus. Faceți clic pe Generate, apoi pe Yes.
- În caseta DN a ferestrei Generate Certificate Request, introduceți detaliile dumneavoastră ca un singur șir separat prin virgule, de exemplu CN=vpn.yourwebsite.com, OU=IT, O=Your Company Name, L=City, ST=State, C=Country, apoi faceți clic pe OK.
- Înapoi sub VPN, faceți clic pe View pentru a vedea CSR-ul, apoi pe Save to File pentru a-l exporta. Transmiteți acel CSR către CA dumneavoastră.
- Când certificatul semnat sosește, editați din nou gateway-ul, selectați VPN, alegeți același nickname și faceți clic pe Complete. Răsfoiți certificatul serverului dumneavoastră, faceți clic pe Open, examinați detaliile și faceți clic pe OK. Apoi instalați politica.
Indiferent de metoda pe care o folosiți, planificați din timp: vechiul client SmartDashboard al Check Point nu mai este disponibil pe versiunile actuale, deci dacă încă folosiți R77.x, tratați actualizarea la o versiune acceptată ca parte a ciclului de viață al certificatului dumneavoastră.
Testați instalarea SSL
Chiar și după o instalare corectă, pot persista lacune de configurare, cum ar fi un intermediar lipsă sau un protocol slab. Rulați un diagnostic rapid pentru a vă asigura că gateway-ul servește lanțul complet și o configurație TLS modernă. Cea mai rapidă verificare este să deschideți URL-ul VPN/portalului într-un browser și să inspectați lacătul, dar un scanner dedicat este mai amănunțit.
Folosiți verificatorul nostru SSL gratuit pentru a genera un raport instant despre certificatul, lanțul și protocoalele acceptate. Dacă aveți OpenSSL pe propriul calculator, puteți interoga direct gateway-ul. Înlocuiți cu gazda și portul portalului dumneavoastră (portalul Mobile Access ascultă de obicei pe 443):
echo | openssl s_client -connect vpn.yourwebsite.com:443 -servername vpn.yourwebsite.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates
Dacă certificatul este activ, această comandă afișează emitentul, subiectul și datele de valabilitate ale acestuia. Un lanț complet și un FQDN corespunzător înseamnă că instalarea dumneavoastră este reușită.
De unde să cumpărați cel mai bun certificat SSL pentru Check Point VPN?
Când cumpărați un certificat SSL, cântăriți trei aspecte: tipul de validare, prețul și suportul. La SSL Dragon oferim gama completă de certificate SSL la prețuri competitive, susținute de servicii pentru clienți de cinci stele. Certificatele noastre sunt semnate de Autorități de Certificare recunoscute, astfel încât sunt compatibile cu majoritatea echipamentelor VPN, inclusiv Check Point. Indiferent dacă aveți nevoie de un certificat Domain Validation accesibil sau de un produs Extended Validation premium, vă oferim soluția potrivită.
Prețurile SSL Dragon se numără printre cele mai competitive de pe piață, iar echipa noastră de suport dedicată este foarte apreciată de clienții existenți.
Nu sunteți sigur ce certificat să alegeți? Folosiți instrumentul nostru SSL Wizard pentru a găsi produsul ideal pentru implementarea dumneavoastră Check Point.
Întrebări frecvente
Pe toate versiunile aflate în prezent în suport (R80, R81.10, R81.20 și R82), folosiți SmartConsole. Clientul independent SmartDashboard se aplică doar gateway-urilor vechi R77.x și anterioare. Dacă nu sunteți sigur, verificați versiunea dumneavoastră cu cpinfo -y all pe serverul de management, sau citiți-o din fereastra de autentificare SmartConsole.
Check Point validează lanțul complet de încredere pentru certificatul portalului. Dacă intermediarul (și, pentru clienții mai vechi, rădăcina) lipsește, gateway-ul nu poate lega certificatul serverului dumneavoastră înapoi la o rădăcină de încredere, iar clienții văd avertismente legate de certificat. Gruparea lanțului în fișierul .p12 (sau importarea explicită a CA-urilor în vechiul SmartDashboard) asigură că lanțul este complet.
Pentru a importa prin SmartConsole, certificatul trebuie să fie un fișier .p12 (PKCS#12) care conține certificatul serverului, cheia sa privată și lanțul complet, sau un fișier PEM cu certificatul serverului mai întâi, urmat de intermediar(ele) și rădăcină. Certificatele lanțului furnizate de CA ar trebui să fie fișiere PEM (Base64) .crt atunci când asamblați pachetul.
În modul Expert pe gateway, rulați cpopenssl pkcs12 -export -out yourwebsite.p12 -inkey yourwebsite.key -in yourwebsite.crt -certfile chain.crt, unde chain.crt conține certificatele intermediar și rădăcină. OpenSSL vă solicită să setați o parolă de export, pe care apoi o introduceți în timpul importului în SmartConsole.
Da. Puteți genera CSR-ul și cheia privată cu generatorul nostru de CSR sau orice instalare OpenSSL, apoi construiți fișierul .p12 din certificatul emis și acea cheie. Păstrați doar cheia privată în siguranță și potrivită cu CSR-ul; certificatul va funcționa doar cu cheia exactă pentru care a fost emis.
Cea mai frecventă cauză este uitarea de a face Install Policy după import; gateway-ul servește noul certificat doar după ce politica este trimisă. De asemenea, confirmați că ați importat certificatul pe pagina blade corectă (Mobile Access versus Platform Portal) pentru portalul pe care îl testați și că Common Name corespunde URL-ului pe care îl deschideți.
Economisește 10% la certificatele SSL în momentul plasării comenzii!
Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10


