bg-tutorials

Cum se instalează un certificat SSL în FortiGate

În acest tutorial, vei învăța cum să instalezi un certificat SSL pe FortiGate (FortiOS), importând certificatul tău și lanțul intermediar (CA) în interfața grafică, apoi aplicându-l pe pagina de autentificare admin și/sau pe SSL-VPN.

Generează un cod CSR pe FortiGate

Dacă ai solicitat deja certificatul SSL și ai primit fișierele SSL, sari peste secțiunea CSR și mergi direct la pașii de instalare.

CSR înseamnă Certificate Signing Request, un bloc de text codificat care conține datele tale de contact. Autoritatea de Certificare (CA) folosește CSR-ul pentru a verifica datele tale înainte de a aproba solicitarea SSL. Generarea CSR-ului creează și cheia privată; împreună, CSR-ul și cheia privată formează perechea de chei a certificatului SSL. Ai două opțiuni:

Trimite CSR-ul către Autoritatea de Certificare în timpul comenzii. După ce CA îl validează și emite certificatul, continuă cu instalarea de mai jos.

Important: dacă ai generat CSR-ul chiar pe FortiGate, cheia privată se află deja pe echipament. Importă certificatul semnat înapoi pe același FortiGate, astfel încât să se poată asocia cu acea cheie.

Instalează un certificat SSL pe FortiGate

După ce CA emite certificatul, descarcă arhiva ZIP și extrage-o pe calculatorul tău. Ar trebui să ai certificatul principal (server) și unul sau mai multe certificate intermediare (CA). Ecranele de mai jos corespund FortiOS 7.4 și 7.6; versiunile mai vechi 7.0/6.x folosesc etichete ușor diferite, menționate acolo unde este relevant.

Pasul 1: Pregătește fișierele certificatului

Deschide certificatul principal și cele intermediare într-un editor de text simplu (Notepad pe Windows, sau orice editor care nu adaugă formatare). Salvează fiecare cu extensia .crt (sau .cer), păstrând blocul codificat complet, inclusiv liniile de antet și de final:

-----BEGIN CERTIFICATE-----
MIIF...your encoded certificate...AB==
-----END CERTIFICATE-----

Fiecare linie marcaj BEGIN CERTIFICATE / END CERTIFICATE folosește exact cinci cratime pe fiecare parte, fără spații și fără caractere suplimentare. Un antet deteriorat este cel mai frecvent motiv pentru eșecul unui import.

Pasul 2: Fă vizibil meniul Certificates (dacă este necesar)

La multe modele FortiGate, ecranele de gestionare a certificatelor sunt ascunse implicit. Dacă nu vezi System > Certificates, autentifică-te pe FortiGate, mergi la System > Feature Visibility, activează Certificates sub funcțiile suplimentare și dă clic pe Apply. Meniul Certificates apare acum sub System.

Pasul 3: Importă certificatul principal (local)

Autentifică-te pe FortiGate și mergi la System > Certificates. Dă clic pe Create/Import > Certificate, apoi alege Import Certificate și setează tipul la Local Certificate. Dă clic pe Upload, selectează fișierul certificatului tău de server .crt, apoi dă clic pe Create (pe versiunile 7.0 și mai vechi acest buton este etichetat OK).

Starea certificatului ar trebui să se schimbe din PENDING în OK, ceea ce confirmă că a fost asociat cu cheia privată de pe echipament.

Pasul 4: Importă certificatul intermediar (CA)

Apoi, instalează lanțul astfel încât clienții să aibă încredere în certificatul tău. Fiind încă în System > Certificates, dă clic pe Create/Import > CA Certificate, selectează File, încarcă fișierul intermediar .crt și confirmă. Dacă CA-ul tău a furnizat mai multe certificate intermediare, repetă pentru fiecare. Autoritățile importate apar în lista External CA Certificates (denumite CA_Cert_1, CA_Cert_2 și așa mai departe).

Pasul 5: Aplică certificatul acolo unde ai nevoie

Importarea certificatului nu îl activează de la sine; trebuie să îl atribui unui serviciu. Alege ce ți se aplică:

Pentru pagina de autentificare admin FortiGate (gestionare HTTPS): mergi la System > Settings, găsește Administration Settings, setează HTTPS server certificate la certificatul pe care tocmai l-ai importat și dă clic pe Apply. Sesiunea browserului tău poate să se întrerupă scurt cât timp echipamentul schimbă certificatele.

Pentru acces la distanță SSL-VPN: mergi la VPN > SSL-VPN Settings, iar în panoul Connection Settings deschide lista derulantă Server Certificate, selectează certificatul pe care l-ai importat și dă clic pe Apply.

Notă: pe FortiOS 7.4 și versiuni ulterioare, meniul VPN > SSL-VPN Settings este ascuns implicit. Dacă nu îl vezi, activează-l sub System > Feature Visibility (activează SSL-VPN), apoi revino la acest pas.

Asta e tot. Certificatul tău SSL este acum instalat și activ pe FortiGate.

Opțional: importă certificatul din CLI

Dacă preferi linia de comandă (sau scriptezi o implementare), poți importa certificatul de pe un server TFTP. Când ai generat CSR-ul pe FortiGate, importă certificatul semnat cu tipul certificate; nu este nevoie de nicio cheie privată sau parolă, deoarece cheia se află deja pe echipament:

execute vpn certificate local import tftp yourdomain.crt 192.0.2.10 certificate

Dacă certificatul și cheia privată sunt reunite într-un fișier PKCS#12 (generat fără CSR-ul FortiGate), importă-l ca fișier .p12 și furnizează parola de export:

execute vpn certificate local import tftp yourdomain.p12 192.0.2.10 p12 your_pkcs12_password

Înlocuiește 192.0.2.10 cu adresa IP a serverului tău TFTP și numele fișierelor cu cele proprii. După import, atribuie certificatul interfeței grafice sau SSL-VPN, așa cum este arătat la Pasul 5.

Testează instalarea SSL

După instalarea certificatului pe FortiGate, rulează o scanare SSL pentru a confirma că certificatul și lanțul sunt livrate corect și pentru a depista eventuale erori.

Poți confirma și direct pe echipament, din CLI, că certificatul este prezent:

get vpn certificate local details

Aceasta listează fiecare certificat instalat, cu numele, emitentul și datele de valabilitate, astfel încât să poți verifica dacă este cel corect și dacă nu a expirat.

De unde cumperi cel mai bun certificat SSL pentru FortiGate?

La SSL Dragon, oferim unele dintre cele mai mici prețuri de pe piață pentru întreaga noastră gamă de produse SSL și am colaborat cu cele mai bune branduri SSL din industrie pentru securitate solidă și asistență dedicată. Toate certificatele noastre SSL sunt compatibile cu echipamentele FortiGate, indiferent dacă securizezi interfața grafică de administrare, un portal SSL-VPN sau un serviciu public din spatele firewall-ului.

Poți găsi cel mai bun certificat SSL pentru proiectul și bugetul tău cu ajutorul instrumentelor noastre SSL exclusive. SSL Wizard recomandă cele mai bune certificate pentru nevoile tale.

Întrebări frecvente

Cum verific certificatul SSL pe FortiGate?

În interfața grafică, mergi la System > Certificates, selectează certificatul și dă clic pe View Details pentru a vedea emitentul și datele de valabilitate. Din CLI, rulează get vpn certificate local details pentru a lista toate certificatele instalate. Pentru a depana un certificat de server în timpul unei conexiuni active, activează depanarea cu comanda diagnose (diagnose debug application fnbamd -1 urmată de diagnose debug enable) și accesează serverul. Un rezultat auth_cert_succeed înseamnă că certificatul a fost validat cu succes.

Cum descarc un certificat de pe firewall-ul FortiGate?

Mergi la System > Certificates și selectează certificatul pe care vrei să-l exporți. Dă clic pe Download din bara de instrumente (sau dă clic dreapta pe intrare și alege Download) și salvează fișierul pe calculatorul tău. Reține că FortiGate exportă doar certificatul public; nu exportă niciodată cheia privată.

Unde sunt stocate certificatele în FortiGate?

Toate certificatele se află sub System > Certificates, grupate în Local Certificates (certificatele tale de server și cheile lor), Local CA Certificates și External CA Certificates (lanțul de încredere) și certificate Remote. Dacă meniul lipsește, activează-l sub System > Feature Visibility. Pentru a inspecta unul, selectează-l și dă clic pe View Details.

Ce este FortiGate SSL-VPN?

FortiGate SSL-VPN oferă acces la distanță securizat și criptat la resursele interne prin HTTPS, fără a necesita un client VPN dedicat pe fiecare dispozitiv, ceea ce îl face ideal pentru angajați la distanță și colaboratori. Certificatul pe care îl atribui sub VPN > SSL-VPN Settings > Server Certificate este cel pe care utilizatorii îl văd atunci când se conectează la portalul VPN, astfel încât un certificat SSL de încredere publică elimină avertismentul browserului declanșat de certificatul autosemnat implicit.

De ce browserul meu tot avertizează despre certificatul FortiGate?

Cea mai frecventă cauză este lipsa certificatului intermediar (CA); certificatul de server singur nu este suficient. Asigură-te că ai finalizat Pasul 4 și ai importat lanțul complet, apoi reatribuie certificatul la Pasul 5. De asemenea, confirmă că accesezi FortiGate prin numele de gazdă exact specificat în certificat, deoarece o nepotrivire între URL și numele comun sau SAN-ul certificatului declanșează de asemenea un avertisment.

Concluzie

Instalarea unui certificat SSL pe FortiGate se rezumă la afișarea meniului Certificates dacă este ascuns, importarea certificatului de server ca Local Certificate și a lanțului ca CA Certificate sub System > Certificates, apoi atribuirea acestuia interfeței grafice de administrare (System > Settings) și/sau SSL-VPN-ului tău (VPN > SSL-VPN Settings).

Ai nevoie mai întâi de un certificat? Răsfoiește certificatele SSL disponibile.

Economisește 10% la certificatele SSL în momentul plasării comenzii!

Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

A detailed image of a dragon in flight

Autor cu experiență, specializat în certificate SSL. Transformă subiectele complexe despre securitatea cibernetică în conținut clar și captivant. Contribuie la îmbunătățirea securității digite prin narațiuni cu impact.