Acest ghid vă arată cum să instalați un certificat SSL/TLS pe un firewall Cisco ASA seria 5500, atât prin ASDM, cât și din CLI. Aceeași procedură securizează interfața de administrare ASDM/HTTPS și portalul AnyConnect SSL VPN (WebVPN) pe orice ASA care rulează software modern, așa că puteți folosi metoda care se potrivește mediului dumneavoastră.
O notă despre statutul hardware-ului Cisco ASA 5500 (2026)
Înainte de a instala, confirmați dacă dispozitivul dumneavoastră mai este încă susținut de Cisco. Familia 5500 acoperă două generații de hardware și ambele sunt deja la finalul ciclului lor de viață:
- Clasicul ASA 5500 (5505, 5510, 5520, 5540, 5550): toate au trecut de Ultima Zi de Suport a Cisco. Modelele 5510, 5520, 5540 și 5550 au încheiat vânzarea pe 16 septembrie 2013 și au atins Ultima Zi de Suport pe 30 septembrie 2018; modelul 5505 a atins Sfârșitul Vânzării pe 25 august 2017, iar Ultima Zi de Suport a fost 31 august 2022. Nu se mai livrează software nou ASA pentru aceste modele.
- ASA 5500-X (5506-X, 5508-X, 5512-X, 5515-X, 5516-X, 5525-X, 5545-X, 5555-X, 5585-X): modelele 5512-X și 5515-X au atins Ultima Zi de Suport pe 31 august 2022; 5585-X pe 31 mai 2023; 5525-X, 5545-X și 5555-X pe 30 septembrie 2025. Modelele 5506-X, 5508-X și 5516-X vor atinge Ultima Zi de Suport pe 31 august 2026.
- Platforma succesoare: înlocuitorul actual al Cisco este familia Cisco Secure Firewall (fostă Firepower / FTD), de obicei seriile Secure Firewall 1000, 3100 și 4200.
Puteți instala și reînnoi în continuare un certificat TLS public pe un ASA pe care îl dețineți deja, iar pașii de mai jos funcționează pe orice ASA care rulează software 9.x. Planificați însă o migrare dacă unitatea dumneavoastră a depășit Ultima Zi de Suport: Cisco nu va mai emite avize PSIRT sau actualizări de software pentru ea.
Generarea CSR-ului pe Cisco ASA 5500
Dacă ați generat deja CSR-ul și ați primit fișierele certificatului, treceți direct la secțiunea de instalare.
Un CSR (Certificate Signing Request) este un bloc de text codificat care conține datele dumneavoastră de contact și cheia publică. Autoritatea de Certificare îl folosește pentru a vă verifica identitatea și pentru a semna certificatul emis. Aveți două opțiuni:
- Generați CSR-ul în afara dispozitivului cu Generatorul nostru de CSR. Cheia privată este creată în afara ASA-ului, astfel încât CA va returna un certificat pe care ulterior îl combinați cu cheia într-un fișier .pfx / .p12 și îl importați în ASA.
- Generați CSR-ul direct pe dispozitiv urmând tutorialul nostru despre cum să generați un CSR pe Cisco ASA 5500. Cheia privată rămâne pe ASA, iar CA returnează un certificat de identitate semnat pe care îl finalizați cu crypto ca import certificate.
Instalarea unui certificat SSL pe Cisco ASA 5500
Puteți instala certificatul fie prin ASDM (interfața grafică), fie din CLI. Folosiți ASDM dacă ați generat CSR-ul în afara dispozitivului și aveți un pachet .pfx / .p12, sau dacă preferați pur și simplu interfața grafică. Folosiți CLI atunci când ați generat CSR-ul pe ASA, iar CA a returnat fișiere PEM simple .crt, sau când automatizați implementările.
Pasul 1: Pregătiți fișierele certificatului
CA livrează fie o arhivă ZIP care conține certificatul principal (server / identitate) plus unul sau mai multe certificate intermediare, fie un singur pachet PKCS#12 (.pfx / .p12) care încapsulează deja cheia privată, certificatul de identitate și lanțul împreună. Salvați fișierele undeva unde le puteți accesa din clientul ASDM sau lipiți conținutul lor într-o sesiune CLI.
Dacă aveți fișiere PEM separate, deschideți fiecare într-un editor de text simplu (Notepad, TextEdit, VS Code) și confirmați că conținutul începe cu ––BEGIN CERTIFICATE–– și se termină cu ––END CERTIFICATE––, fără caractere suplimentare înainte sau după. Dacă CA-ul dumneavoastră livrează două certificate intermediare, păstrați-le în fișiere separate, astfel încât să le puteți instala pe fiecare individual.
Opțiunea A: Instalare prin ASDM
Pasul 2A: Instalați certificatul(e) intermediar(e)
- Conectați-vă la ASDM și accesați Configuration > Device Management.
- Extindeți Certificate Management și faceți clic pe CA Certificates.
- Faceți clic pe Add, atribuiți CA-ului un nume de trustpoint (de exemplu my.ca.trustpoint), apoi fie faceți clic pe Install from a file și navigați către fișierul intermediar .crt, fie selectați Paste certificate in PEM format și lipiți conținutul fișierului.
- Faceți clic pe Install Certificate. Repetați pentru orice alt certificat intermediar suplimentar.
Pasul 3A: Instalați certificatul de identitate (principal)
Fluxul depinde de locul unde a fost generat CSR-ul:
- CSR generat pe acest ASA. Accesați Configuration > Device Management > Certificate Management > Identity Certificates. Selectați intrarea în așteptare (afișează trustpoint-ul creat atunci când ați generat CSR-ul) și faceți clic pe Install. Navigați către fișierul .crt emis sau lipiți conținutul PEM, apoi faceți clic pe Install Certificate.
- CSR generat în afara dispozitivului (aveți un fișier .pfx / .p12). Pe același panou Identity Certificates, faceți clic pe Add, alegeți Import the identity certificate from a file, navigați către pachetul .pfx sau .p12, introduceți parola de export și faceți clic pe Add Certificate. ASDM creează trustpoint-ul și importă cheia privată, certificatul de identitate și lanțul într-o singură operațiune.
Pasul 4A: Asociați certificatul cu o interfață
Instalarea certificatului nu îl activează. ASA-ul continuă să servească certificatul autosemnat până când asociați noul trustpoint cu o interfață specifică:
- Accesați Configuration > Device Management > Advanced > SSL Settings.
- În tabelul Certificates, selectați interfața care termină sesiunile ASDM / HTTPS sau AnyConnect (de obicei outside) și faceți clic pe Edit.
- Din meniul derulant Primary Enrolled Certificate, alegeți trustpoint-ul pe care tocmai l-ați instalat, faceți clic pe OK, apoi pe Apply.
- Faceți clic pe Save (pictograma dischetei) pentru a scrie configurația curentă în cea de pornire.
Reîncărcați URL-ul ASDM în browser. Lacătul ar trebui acum să afișeze certificatul emis de CA.
Opțiunea B: Instalare prin CLI
Din SSH sau consolă, intrați în modul EXEC privilegiat și în modul de configurare, apoi creați un trustpoint și instalați certificatul. Înlocuiți my.ca.trustpoint cu orice etichetă doriți și folosiți numele real al subiectului și numele perechii de chei.
Pasul 2B: Instalați lanțul CA
enable
configure terminal
crypto ca trustpoint my.ca.trustpoint
enrollment terminal
exit
crypto ca authenticate my.ca.trustpoint
ASA-ul vă solicită să lipiți certificatul CA intermediar în format PEM. Lipiți totul, inclusiv liniile ––BEGIN CERTIFICATE–– și ––END CERTIFICATE––, apoi tastați quit pe o linie separată și apăsați Enter. Confirmați cu yes când vi se cere să acceptați certificatul. Repetați pentru un al doilea intermediar creând un alt trustpoint (de exemplu my.ca.intermediate2).
Pasul 3B: Instalați certificatul de identitate
Dacă ați generat CSR-ul pe acest ASA, trustpoint-ul deja conține cheia privată corespunzătoare. Importați certificatul de identitate semnat pe care l-a returnat CA:
crypto ca import my.ca.trustpoint certificate
Lipiți certificatul emis în format PEM, apoi tastați quit pe o linie separată.
Dacă ați generat CSR-ul în afara dispozitivului și aveți un pachet PKCS#12, importați întregul pachet într-un singur pas. Mai întâi, copiați fișierul .pfx / .p12 pe ASA (de exemplu prin SCP în disk0:), apoi codificați-l în base64 și importați-l:
crypto ca import my.ca.trustpoint pkcs12 <export-password>
Lipiți fișierul PKCS#12 codificat în base64 (îl puteți genera cu openssl base64 -in cert.pfx), încheiați cu quit.
Pasul 4B: Asociați trustpoint-ul cu o interfață
Indicați ASA-ului să folosească noul trustpoint pentru SSL/TLS pe interfața care servește ASDM, administrarea HTTPS sau AnyConnect:
ssl trust-point my.ca.trustpoint outside
write memory
Înlocuiți outside cu numele (nameif) interfeței care termină sesiunile. Această singură asociere globală ssl trust-point servește atât interfața de administrare ASDM/HTTPS, cât și portalul AnyConnect SSL VPN de pe acea interfață, deci nu este necesară o asociere separată în contextul webvpn.
Începând cu ASA 9.4, puteți de asemenea să faceți asocieri pe protocol pe aceeași interfață, de exemplu un trustpoint diferit pentru DTLS față de TLS, cu ssl trust-point <name> <interface> <protocol>. Pentru majoritatea implementărilor, o singură asociere pe interfața outside este ceea ce vă trebuie.
Testați instalarea SSL
Deschideți URL-ul portalului ASDM sau AnyConnect într-un browser, verificați lacătul și inspectați câmpurile „emis pentru” și „emis de” pentru a confirma că noul certificat este servit. Pentru o verificare externă mai amănunțită (ordinea lanțului, expirare, protocoale acceptate), rulați SSL Checker asupra numelui de gazdă public.
Întrebări frecvente
Clasicul ASA 5500 (5505, 5510, 5520, 5540, 5550) a trecut de Ultima Zi de Suport a Cisco și nu mai primește software nou sau corecții de securitate. Printre modelele ASA 5500-X, 5512-X și 5515-X au atins Ultima Zi de Suport pe 31 august 2022, 5585-X pe 31 mai 2023, iar 5525-X, 5545-X și 5555-X pe 30 septembrie 2025. Modelele 5506-X, 5508-X și 5516-X vor atinge Ultima Zi de Suport pe 31 august 2026. Puteți instala în continuare certificate pe orice unitate pe care o dețineți, dar planificați migrarea către un dispozitiv Cisco Secure Firewall.
Certificatul dumneavoastră de server (principal) se instalează sub Identity Certificates, deoarece reprezintă identitatea proprie a ASA-ului. Lanțul CA (rădăcină și intermediare) se instalează sub CA Certificates. Când importați un pachet .pfx / .p12 prin Identity Certificates, ASDM despachetează lanțul și adaugă automat certificatele intermediare sub CA Certificates.
Instalarea unui trustpoint stochează certificatul, dar ASA-ul îl prezintă doar după ce asociați acel trustpoint cu interfața. În ASDM, setați acest lucru sub Configuration > Device Management > Advanced > SSL Settings; din CLI, rulați ssl trust-point <name> <interface>. Până atunci, ASA-ul continuă să servească certificatul său autosemnat integrat.
Aveți nevoie de o singură asociere. Comanda globală ssl trust-point my.ca.trustpoint outside setează certificatul SSL pentru acea interfață, iar atât serviciul de administrare ASDM/HTTPS, cât și portalul AnyConnect SSL VPN de pe acea interfață îl prezintă. Nu există o asociere separată de trustpoint în contextul webvpn.
Nu. Modificarea intră în vigoare imediat ce aplicați asocierea ssl trust-point și scrieți configurația. Sesiunile existente continuă să folosească certificatul vechi până la reconectare; sesiunile noi negociază imediat cu noul certificat.
Economisește 10% la certificatele SSL în momentul plasării comenzii!
Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10


