bg-tutorials

Cum se instalează un certificat SSL pe pfSense

Acest tutorial vă arată cum să instalați un certificat SSL pe pfSense folosind interfața web GUI. Veți importa certificatul dvs. și cheia sa privată în Certificate Manager, veți importa lanțul CA emitent, apoi veți atribui certificatul interfeței web pfSense (webConfigurator).

Generați un cod CSR pe pfSense

Un CSR (Certificate Signing Request) este un bloc de text codificat care conține detaliile organizației dvs. și cheia publică. Îl trimiteți Autorității dvs. de Certificare în timpul procesului de solicitare SSL, iar cheia privată corespunzătoare este creată în același timp. Aveți două opțiuni:

  • Generați CSR-ul automat cu generatorul nostru de CSR. Aceasta este cea mai simplă modalitate și vă permite să păstrați cheia privată pe un dispozitiv pe care îl controlați.
  • Generați CSR-ul direct în pfSense. Accesați System > Certificates, deschideți fila Certificates, faceți clic pe Add/Sign, și setați Method la Create a Certificate Signing Request. Completați numele comun (common name) și restul câmpurilor, apoi salvați. pfSense stochează cheia privată pentru dvs. și afișează CSR-ul pentru a-l copia în comanda dvs. Pentru mai multe informații, consultați ghidurile noastre despre cum se generează un CSR.

Trimiteți CSR-ul Autorității de Certificare atunci când plasați comanda. Odată ce CA validează CSR-ul și emite certificatul dvs., continuați cu instalarea de mai jos.

Instalați un certificat SSL pe pfSense

După ce CA validează solicitarea dvs., vă trimite prin e-mail fișierele certificatului. Un pachet tipic conține certificatul serverului, unul sau mai multe certificate intermediare și un certificat rădăcină (livrate deseori împreună sub forma unui pachet CA (CA bundle)). Importați mai întâi lanțul CA, astfel încât pfSense să poată construi o cale completă și de încredere, apoi importați certificatul serverului dvs.

Pasul 1: Importați certificatele rădăcină și intermediare

  1. În interfața GUI pfSense, accesați System > Certificates și deschideți fila Authorities (etichetată CAs).
  2. Faceți clic pe butonul Add (pictograma +) din partea dreaptă jos a listei.
  3. Din meniul derulant Method, selectați Import an existing Certificate Authority.
  4. Dați-i un Descriptive name clar, lipiți certificatul CA în câmpul Certificate data, și faceți clic pe Save.

Dacă pachetul dvs. CA conține atât un certificat intermediar, cât și un certificat rădăcină, importați fiecare dintre ele ca intrare CA separată. Importarea lanțului complet aici este ceea ce previne eroarea comună de „lanț de certificate incomplet” care compromite încrederea pe unele dispozitive și browsere.

Pasul 2: Importați certificatul serverului dvs.

Modul în care importați certificatul serverului depinde de locul în care ați creat CSR-ul.

Dacă ați generat CSR-ul pe pfSense:

  1. Accesați System > Certificates și deschideți fila Certificates.
  2. Găsiți intrarea în așteptare care corespunde CSR-ului creat de dvs. (este marcată ca solicitare externă/în așteptare) și faceți clic pe pictograma Update (editare) de lângă ea.
  3. Lipiți certificatul emis în câmpul Final Certificate data și faceți clic pe Save. pfSense deține deja cheia privată corespunzătoare, așa că nu trebuie să o lipiți din nou.

Dacă ați generat CSR-ul cu un instrument extern (de exemplu, generatorul de CSR SSL Dragon), importați certificatul și cheia privată împreună:

  1. Accesați System > Certificates, deschideți fila Certificates, și faceți clic pe butonul Add/Sign din partea dreaptă jos.
  2. Din meniul derulant Method, selectați Import an existing Certificate.
  3. Introduceți un Descriptive name, lipiți certificatul dvs. în Certificate data, și lipiți cheia privată necriptată în Private key data.
  4. Faceți clic pe Save. Noul certificat apare acum în listă, pregătit pentru a fi atribuit unui serviciu.

Sfat: cheia privată trebuie să fie necriptată (fără parolă) pentru ca pfSense să o accepte. Dacă cheia dvs. începe cu ––BEGIN ENCRYPTED PRIVATE KEY––, eliminați parola înainte de a o importa.

Aplicați certificatul interfeței web GUI pfSense

Importarea certificatului nu îl activează automat. Pentru a securiza interfața web pfSense (webConfigurator) cu noul dvs. certificat, atribuiți-l sub Admin Access:

  1. Accesați System > Advanced și deschideți fila Admin Access.
  2. Sub webConfigurator, setați Protocol la HTTPS (SSL/TLS).
  3. În meniul derulant SSL/TLS Certificate, selectați certificatul pe care l-ați importat.
  4. Derulați până la capăt și faceți clic pe Save. pfSense repornește interfața web GUI cu noul certificat.

După ce GUI-ul repornește, reîncărcați-l în browserul dvs. prin https://. Dacă ați schimbat și portul, includeți noul port în adresă. Ar trebui să vedeți acum un lacăt valid, fără avertisment de certificat.

Pentru a utiliza același certificat în alte locuri pe pfSense, selectați-l din meniul derulant de certificate din setările acelui serviciu: de exemplu, front-end-urile HAProxy, serverul OpenVPN, sau Captive Portal. Fiecare serviciu face referire la certificatul importat în Certificate Manager, astfel încât un singur import poate servi mai multor roluri.

Testați instalarea

Odată ce certificatul este activ, confirmați că este furnizat corect și că lanțul este complet. Dacă GUI-ul pfSense poate fi accesat de pe internet, testați-l cu SSL Checker pentru un raport instantaneu privind certificatul, lanțul și suportul pentru protocol.

Pentru un firewall intern sau numai LAN, verificați certificatul direct de pe orice dispozitiv care are OpenSSL instalat. Înlocuiți host-ul și portul cu adresa firewallului dvs. (GUI-ul folosește implicit portul 443 prin HTTPS):

echo | openssl s_client -connect 192.168.1.1:443 -servername firewall.yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates

Aceasta afișează emitentul, subiectul și datele de valabilitate ale certificatului furnizat de pfSense. Dacă emitentul corespunde CA-ului dvs. și datele sunt valide, instalarea funcționează corect. De asemenea, puteți deschide simplu GUI-ul într-un browser și inspecta lacătul pentru a confirma că lanțul se rezolvă fără avertismente.

De unde să cumpărați cel mai bun certificat SSL pentru pfSense?

Dacă sunteți în căutarea unei experiențe de achiziție excelente, SSL Dragon este cel mai bun vânzător SSL pentru dvs. Site-ul nostru intuitiv și prietenos vă ghidează fără efort prin întreaga gamă de certificate SSL. Fiecare produs este emis de o Autoritate de Certificare de renume și este complet compatibil cu pfSense.

Beneficiați de unele dintre cele mai mici prețuri de pe piață și de suport dedicat pentru clienți, indiferent de certificatul pe care îl alegeți.

Și dacă vă este dificil să găsiți certificatul perfect pentru firewallul dvs., folosiți SSL Wizard pentru a fi ajutat.

Întrebări frecvente

Unde import un certificat SSL în pfSense?

Importați certificatele din Certificate Manager la System > Certificates. Folosiți fila Authorities (CAs) pentru certificatele dvs. rădăcină și intermediare, și fila Certificates pentru certificatul serverului și cheia privată. După import, atribuiți certificatul unui serviciu, cum ar fi interfața web GUI.

Cum activez HTTPS pe interfața web pfSense?

Accesați System > Advanced > Admin Access, setați Protocol la HTTPS (SSL/TLS), alegeți certificatul importat din meniul derulant SSL/TLS Certificate, și faceți clic pe Save. pfSense repornește interfața web GUI cu certificatul selectat. Trebuie să importați mai întâi certificatul în Certificate Manager pentru ca acesta să apară în meniul derulant.

De ce nu apare certificatul meu în meniul derulant SSL/TLS Certificate?

Meniul derulant listează doar certificatele care au o cheie privată corespunzătoare. Dacă ați importat certificatul fără cheia sa, sau ați lipit o cheie criptată, pfSense nu îl va oferi. Reimportați certificatul folosind Import an existing Certificate și lipiți atât Certificate data, cât și Private key data necriptată.

Trebuie să import certificatul intermediar pe pfSense?

Da. Importați certificatele intermediare (și rădăcină) ca intrări CA sub System > Certificates > Authorities astfel încât pfSense să poată trimite un lanț complet. Fără certificatul intermediar, clienții pot raporta un lanț de certificate neîncrezut sau incomplet, chiar dacă certificatul serverului în sine este valid.

Cum verific dacă certificatul SSL este instalat corect pe pfSense?

Deschideți GUI-ul pfSense prin https:// și confirmați că browserul arată un lacăt valid, fără avertisment. De pe un computer cu OpenSSL instalat, puteți interoga și direct firewallul:
echo | openssl s_client -connect 192.168.1.1:443 -servername firewall.yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -dates
Dacă returnează CA-ul dvs. ca emitent și date de valabilitate actuale, certificatul este instalat și activ.

Pot folosi același certificat pentru OpenVPN sau HAProxy pe pfSense?

Da. Orice certificat din Certificate Manager poate fi reutilizat pentru mai multe servicii. Selectați-l din meniul derulant de certificate din setările pentru HAProxy, serverul OpenVPN, Captive Portal, sau alte servicii activate pentru TLS. Un singur import poate servi mai multor roluri.

Concluzie

Instalarea unui certificat SSL pe pfSense este un proces ghidat prin GUI: importați lanțul CA sub System > Certificates > Authorities, importați certificatul serverului dvs. și cheia privată sub fila Certificates, apoi atribuiți-l interfeței web GUI în System > Advanced > Admin Access cu Protocol setat la HTTPS (SSL/TLS). Reutilizați același certificat pentru OpenVPN sau HAProxy după cum este necesar.

Aveți nevoie mai întâi de un certificat? Răsfoiți certificatele noastre SSL.

Economisește 10% la certificatele SSL în momentul plasării comenzii!

Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

A detailed image of a dragon in flight

Autor cu experiență, specializat în certificate SSL. Transformă subiectele complexe despre securitatea cibernetică în conținut clar și captivant. Contribuie la îmbunătățirea securității digite prin narațiuni cu impact.