bg-tutorials

Cum se instalează un certificat SSL pe Palo Alto Networks

În acest tutorial, vei învăța cum să instalezi un certificat SSL pe un firewall Palo Alto Networks care rulează PAN-OS. Vei importa certificatul semnat, îl vei asocia printr-un SSL/TLS Service Profile și vei aplica modificarea printr-un Commit.

Generarea unui cod CSR pe Palo Alto Networks

Vom începe cu generarea CSR (Certificate Signing Request). Un CSR este o cerere trimisă către o Autoritate de Certificare pentru a solicita un certificat digital. Pe Palo Alto Networks, firewall-ul generează în același timp cheia privată corespunzătoare pe dispozitiv și o păstrează acolo. Din acest motiv, mai târziu vei importa doar certificatul semnat și vei lăsa câmpurile pentru cheie necompletate. Ai două opțiuni:

Important: Dacă ai generat CSR-ul pe firewall, generează-l pe același dispozitiv pe care vei instala certificatul și reține exact Certificate Name pe care l-ai folosit. PAN-OS asociază certificatul semnat cu cheia privată de pe dispozitiv folosind acest nume. (Dacă în schimb ai generat CSR-ul și cheia în altă parte, de exemplu cu generatorul nostru de CSR, vei importa certificatul și cheia împreună; vezi Partea 2 de mai jos.)

Trimite CSR-ul către Autoritatea de Certificare în timpul comenzii. După ce CA validează cererea și emite certificatul SSL, continuă cu instalarea de mai jos.

Instalarea unui certificat SSL pe Palo Alto Networks

După ce CA validează cererea și îți trimite prin e-mail fișierele SSL, ești pregătit pentru instalare. Procesul are trei părți: pregătirea fișierului certificatului, importarea acestuia, apoi asocierea lui printr-un SSL/TLS Service Profile și efectuarea commit-ului.

Partea 1: Pregătește fișierul certificatului SSL

Descarcă arhiva ZIP de la CA și extrage certificatul serverului și certificatele intermediare (CA). Pentru a instala pe PAN-OS, combină-le într-un singur fișier text PEM, cu certificatul serverului în partea de sus și fiecare certificat intermediar sub el:

  1. Deschide certificatul serverului (principal) într-un editor de text simplu și copiază întregul bloc, inclusiv liniile ––BEGIN CERTIFICATE–– și ––END CERTIFICATE––.
  2. Lipește-l într-un document text nou, simplu. Nu adăuga spații în plus sau linii goale suplimentare.
  3. Deschide certificatul intermediar, copiază-i conținutul și lipește-l direct sub certificatul serverului. Notă: dacă CA ți-a trimis mai multe certificate intermediare, lipește al doilea certificat intermediar sub primul, în ordinea lanțului.
  4. Salvează fișierul cu un nume care nu conține spații (spațiile pot cauza eșuarea importului). O extensie .cer, .crt sau .pem este potrivită.

Fișierul finalizat ar trebui să respecte această structură:

-----BEGIN CERTIFICATE-----
(Certificatul tău SSL de server / principal)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(Certificatul CA intermediar)
-----END CERTIFICATE-----

Sfat: Ordinea contează: certificatul serverului trebuie să fie primul, urmat de certificatul(ele) intermediar(e) care l-au semnat. Nu include certificatul rădăcină; clienții au deja încredere în acesta.

Partea 2: Importă certificatul SSL

  1. Autentifică-te în interfața web PAN-OS și accesează tab-ul Device.
  2. În panoul din stânga, extinde Certificate Management și fă clic pe Certificates. Rămâi pe sub-tab-ul Device Certificates.
  3. În partea de jos a ecranului, fă clic pe Import.
  4. În fereastra Import Certificate, în câmpul Certificate Name, introdu exact același nume pe care l-ai folosit pentru CSR. Astfel PAN-OS asociază certificatul cu cheia privată aflată deja pe firewall.
  5. Setează Certificate Type la Local, și setează File Format la Base64 Encoded Certificate (PEM).
  6. Fă clic pe Browse și selectează fișierul certificat combinat pe care l-ai salvat în Partea 1. Deoarece firewall-ul deține deja cheia privată, lasă opțiunea Import private key nebifată și lasă câmpurile pentru cheie/parolă necompletate.
  7. Fă clic pe OK. Lista Device Certificates ar trebui să arate acum certificatul tău cu statusul valid.

Ai generat CSR-ul și cheia în afara firewall-ului? Atunci cheia ta privată nu se află pe dispozitiv. În acest caz, importă un singur fișier PKCS#12 (.pfx/.p12) care conține atât certificatul, cât și cheia: setează File Format la Encrypted Private Key and Certificate (PKCS12), bifează Import private key, navighează la fișier și introdu parola acestuia. Dacă ai doar o cheie PEM separată, importă mai întâi certificatul PEM, apoi bifează Import private key și adaugă fișierul cheie.

Partea 3: Asociază certificatul cu un SSL/TLS Service Profile

Importarea certificatului nu este suficientă de la sine. Un firewall Palo Alto folosește un certificat doar atunci când acesta este referențiat de un SSL/TLS Service Profile care, la rândul lui, este atașat unui serviciu. Acesta este pasul în care certificatul devine efectiv activ.

  1. Accesează Device → Certificate Management → SSL/TLS Service Profile și fă clic pe Add.
  2. Introdu un Name pentru profil (de exemplu, yourdomain-ssl).
  3. În meniul derulant Certificate, selectează certificatul pe care l-ai importat. (Folosește aici un certificat de server semnat, nu un certificat CA.)
  4. Sub Protocol Settings, setează Min Version și Max Version. Pentru interfața de management și portalurile/gateway-urile GlobalProtect, TLSv1.3 este suportat, așa că setează ambele la TLSv1.3 unde clienții tăi permit acest lucru. Pentru alte servicii, folosește TLSv1.2 ca versiune minimă. Evită TLSv1.0 și TLSv1.1.
  5. Fă clic pe OK.

Acum atașează profilul la serviciul care are nevoie de certificat:

  • Interfața web de management (GUI): accesează Device → Setup → Management, fă clic pe iconița roată dinţată de la General Settings, alege profilul tău din meniul derulant SSL/TLS Service Profile și fă clic pe OK.
  • GlobalProtect: deschide Network → GlobalProtect → Portals (sau Gateways), editează portalul/gateway-ul și selectează profilul tău în configurarea portalului/gateway-ului, la SSL/TLS Service Profile.
  • Alte servicii (Authentication Portal, URL Admin Override, decriptare etc.) referențiază SSL/TLS Service Profile din propriile ecrane de configurare.

Partea 4: Commit pentru a aplica modificările

Nimic nu are efect până nu faci commit. Fă clic pe Commit în partea dreaptă sus, apoi din nou pe Commit pentru a confirma. Dacă ai asociat profilul cu interfața de management, PAN-OS restartează serverul web. Reîmprospătează browserul după aceea și e posibil să pierzi temporar conexiunea la interfața grafică în timpul restartării.

Felicitări! Certificatul tău SSL este instalat și activ pe Palo Alto Networks. Pentru a confirma rezultatul și a obține un raport de status instantaneu, folosește verificatorul nostru SSL.

De unde să cumperi cel mai bun certificat SSL pentru Palo Alto Networks?

Dacă cauți certificate SSL accesibile, SSL Dragon este cel mai bun furnizor SSL pentru tine. Site-ul nostru rapid și ușor de utilizat te ghidează prin întreaga gamă de certificate SSL. Toate produsele noastre sunt semnate de Autorități de Certificare de încredere și sunt compatibile cu firewall-urile Palo Alto Networks.

Îți oferim cele mai bune prețuri de pe piață și suport clienți excepțional pentru orice certificat achiziționat. Iar dacă îți este greu să găsești certificatul perfect pentru proiectul tău, instrumentul nostru SSL Wizard îți va oferi recomandări rapide.

Întrebări frecvente

De ce certificatul meu este importat, dar firewall-ul mai arată încă certificatul vechi?

Importarea unui certificat nu îl pune automat în uz. Pe PAN-OS trebuie să îl referențiezi dintr-un SSL/TLS Service Profile și să atașezi acel profil serviciului relevant (interfața de management, un portal/gateway GlobalProtect ș.a.m.d.), apoi să faci Commit. Până nu faci acest lucru, firewall-ul continuă să folosească certificatul anterior.

Trebuie să import cheia privată pe Palo Alto Networks?

Nu, dacă ai generat CSR-ul pe firewall: cheia privată a fost creată pe dispozitiv și rămâne acolo, așa că vei importa doar certificatul semnat (cu același nume ca CSR-ul) și vei lăsa câmpurile pentru cheie necompletate. Dacă ai generat CSR-ul și cheia în altă parte, importă un pachet PKCS#12 (certificat plus cheie) sau importă certificatul și apoi fișierul cheie separat.

De ce trebuie ca numele certificatului să coincidă cu numele CSR-ului?

PAN-OS asociază un certificat semnat cu cheia sa privată pe baza numelui obiectului certificat. Când importi certificatul folosind același Certificate Name pe care l-ai folosit pentru CSR-ul de pe dispozitiv, firewall-ul îl asociază automat cu cheia privată existentă. Un nume diferit creează un obiect separat fără cheie, iar certificatul nu va putea fi utilizat.

Cum combin certificatul și certificatele intermediare pentru PAN-OS?

Deschide un editor de text simplu și lipește certificatele unul după altul: mai întâi certificatul serverului, apoi fiecare certificat intermediar (CA) sub el, incluzând fiecare linie ––BEGIN CERTIFICATE–– / ––END CERTIFICATE––. Salvează fișierul fără spații în nume și importă-l ca Base64 Encoded Certificate (PEM). Nu include certificatul rădăcină.

Ce versiuni TLS ar trebui să setez în SSL/TLS Service Profile?

Pentru accesul administrativ la interfața de management și pentru portalurile și gateway-urile GlobalProtect, PAN-OS suportă TLSv1.3; folosește-l atât ca versiune minimă, cât și maximă, unde clienții tăi permit acest lucru. Pentru alte servicii, setează versiunea minimă la TLSv1.2. Evită protocoalele depreciate TLSv1.0 și TLSv1.1.

Cum verific dacă certificatul SSL este instalat pe Palo Alto Networks?

În interfața grafică, verifică Device → Certificate Management → Certificates. Certificatul ar trebui să apară ca valid, cu data de expirare corectă. După commit, navighează la serviciu (de exemplu URL-ul de management sau portalul GlobalProtect) și verifică lacătul pentru a confirma că este servit noul certificat.

Economisește 10% la certificatele SSL în momentul plasării comenzii!

Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

A detailed image of a dragon in flight

Autor cu experiență, specializat în certificate SSL. Transformă subiectele complexe despre securitatea cibernetică în conținut clar și captivant. Contribuie la îmbunătățirea securității digite prin narațiuni cu impact.