Acest ghid vă arată cum să instalați un certificat SSL pe un firewall Zyxel ZyWALL/USG (inclusiv modelele actuale USG FLEX și ATP care rulează firmware ZLD).
Generați un CSR pe Zyxel ZyWALL/USG
CSR înseamnă Certificate Signing Request: un bloc de text codificat care conține datele dvs. de contact și cheia publică. Pentru a obține un certificat SSL de la terți, generați un CSR și îl trimiteți unei Autorități de Certificare (CA) pentru validare. Aveți două opțiuni:
- Utilizați Generatorul nostru de CSR pentru a crea CSR-ul și cheia privată corespunzătoare pe propriul dvs. calculator.
- Urmați tutorialul nostru pas cu pas despre cum să generați un CSR pe Zyxel ZyWALL/USG.
Locul unde generați CSR-ul determină modul în care veți face instalarea mai târziu. Dacă creați CSR-ul pe firewall (Configuration > Object > Certificate > My Certificates > Add), cheia privată rămâne pe dispozitiv și pur și simplu importați ulterior certificatul emis de sine stătător. Dacă generați CSR-ul în afara dispozitivului (de exemplu, cu Generatorul nostru de CSR sau OpenSSL), cheia privată se află într-un fișier pe calculatorul dvs., iar trebuie să o reuniți cu certificatul într-un pachet PKCS#12 înainte de import (vedeți secțiunea următoare). Trimiteți CSR-ul la CA în timpul procesului de comandă, finalizați validarea și continuați cu instalarea de mai jos după emiterea certificatului dvs.
Instalați un certificat SSL pe Zyxel ZyWALL/USG
După ce CA validează comanda dvs., vă trimite certificatul prin e-mail. Descărcați arhiva și dezarhivați-o pe calculatorul local. Traseul pe care îl urmați în continuare depinde de locul în care se află cheia privată.
Pasul 1: Alegeți metoda corectă de import
- CSR generat pe firewall: cheia corespunzătoare este deja stocată în intrarea în așteptare din My Certificates. Importați certificatul emis de sine stătător (Pasul 2A).
- CSR generat în afara dispozitivului (Generatorul nostru de CSR, OpenSSL, un alt server): firewall-ul nu are nicio cheie cu care să asocieze certificatul, așa că trebuie să importați un pachet PKCS#12 care conține certificatul, lanțul de certificare și cheia privată împreună (Pasul 2B). Acesta este cazul cel mai frecvent.
Pasul 2A: Importați un certificat atunci când cheia este deja pe dispozitiv
Dacă ați generat CSR-ul pe ZyWALL/USG, importați fișierul trimis de CA (de obicei .cer, .crt, sau .p7b):
- În configuratorul web, accesați Configuration > Object > Certificate > My Certificates.
- Faceți clic pe Import.
- Faceți clic pe Browse și selectați fișierul certificatului emis de CA.
- Lăsați câmpul password gol (cheia este deja pe dispozitiv, așa că nu este nevoie de o parolă PKCS#12) și faceți clic pe OK.
- Starea intrării corespunzătoare se schimbă dintr-o cerere în așteptare într-un certificat instalat. Continuați cu Pasul 3 pentru a-l aplica.
Pasul 2B: Construiți și importați un pachet PKCS#12 (cheie în afara dispozitivului)
Firmware-ul ZLD nu va accepta un PEM/CRT simplu atunci când cheia corespunzătoare nu se află deja pe dispozitiv, iar acesta nu poate citi o cheie privată de sine stătător. Combinați totul într-un singur fișier .p12 cu OpenSSL. Rulați această comandă pe orice calculator care are OpenSSL (Linux, macOS, sau Windows cu instrumentele OpenSSL/Git), în folderul care conține fișierele dvs.:
openssl pkcs12 -export -out yourdomain.p12 -inkey yourdomain.key -in yourdomain.crt -certfile ca-bundle.crt
- -inkey yourdomain.key: cheia privată generată împreună cu CSR-ul dvs.
- -in yourdomain.crt: certificatul dvs. emis (principal/leaf).
- -certfile ca-bundle.crt: certificatele intermediare (și rădăcină), astfel încât firewall-ul să servească lanțul complet de încredere. Dacă CA a trimis certificatele intermediare ca fișiere separate, concatenați-le mai întâi într-un singur fișier ca-bundle.crt, sau folosiți fișierul de pachet furnizat de CA dvs.
OpenSSL vă solicită o Export Password. Setați una și rețineți-o; veți introduce aceeași parolă la importul în firewall. Apoi importați pachetul:
- În configuratorul web, accesați Configuration > Object > Certificate > My Certificates.
- Faceți clic pe Import.
- Faceți clic pe Browse și selectați fișierul dvs. yourdomain.p12.
- Introduceți Export Password pe care ați setat-o în comanda OpenSSL, apoi faceți clic pe OK.
- Certificatul apare acum în My Certificates cu cheia sa privată atașată.
Dacă importul este respins, unele versiuni de firmware resping un fișier PKCS#12 care conține certificate intermediare. În acest caz, reconstruiți fișierul .p12 doar cu certificatul leaf și cheia (omiteți -certfile), și importați certificatele intermediare/rădăcină separat în secțiunea Configuration > Object > Certificate > Trusted Certificates.
Pasul 3: Aplicați certificatul
Importul unui certificat nu îl pune automat în funcțiune. Trebuie să îl selectați pentru funcția care are nevoie de el.
- Administrare web (gestionare HTTPS): accesați Configuration > System > WWW, setați Server Certificate la certificatul importat, apoi faceți clic pe Apply.
- SSL VPN: accesați Configuration > VPN > SSL VPN (pe firmware-uri mai vechi, Configuration > Object > SSL Application / setările de acces SSL VPN) și selectați același certificat drept certificat de server.
Dacă ați modificat certificatul de administrare web, sesiunea de browser se poate întrerupe în timp ce serviciul se reinițializează; reconectați-vă prin HTTPS și confirmați faptul că este servit noul certificat.
Verificați configurația dvs.
După instalare, verificați faptul că firewall-ul servește certificatul și lanțul complet. Navigați la URL-ul de administrare sau la portalul SSL VPN prin HTTPS și confirmați lacătul, apoi efectuați o scanare externă cu SSL Checker-ul nostru pentru un raport instantaneu privind certificatul, lanțul de certificare și suportul de protocol. De asemenea, puteți confirma certificatul servit de pe orice calculator cu OpenSSL:
echo | openssl s_client -connect your-firewall-host:443 -servername your-firewall-host 2>/dev/null | openssl x509 -noout -issuer -subject -dates
Acest lucru afișează emitentul, subiectul și datele de valabilitate ale certificatului prezentat de firewall. Dacă gestionați dispozitivul pe un port personalizat, înlocuiți 443 cu acel port.
De unde puteți cumpăra cel mai bun certificat SSL pentru Zyxel ZyWALL/USG?
SSL Dragon este sursa dvs. pentru toate nevoile legate de SSL. Site-ul nostru intuitiv și ușor de utilizat vă ghidează prin întreaga gamă de certificate SSL, iar fiecare produs este semnat de o Autoritate de Certificare de încredere și complet compatibil cu firewall-urile Zyxel ZyWALL/USG, USG FLEX și ATP. Beneficiați de unele dintre cele mai mici prețuri de pe piață și de asistență dedicată pentru orice certificat ați alege.
Întrebări frecvente
Dacă ați generat CSR-ul pe firewall, importați direct fișierul emis .cer, .crt, sau .p7b. Dacă cheia a fost generată în afara dispozitivului, combinați certificatul, lanțul de certificare și cheia privată într-un fișier PKCS#12 (.p12 / .pfx) și importați-l, pentru că configuratorul web nu poate importa o cheie privată de sine stătător.
Acest lucru înseamnă aproape întotdeauna că certificatul și cheia sa privată nu au fost niciodată asociate. Importul unui fișier simplu .crt atunci când cheia corespunzătoare nu se află pe dispozitiv lasă o intrare inutilizabilă. Reconstruiți un pachet .p12 care include cheia (vezi Pasul 2B) și importați-l în schimb. Dacă un pachet care conține certificate intermediare este respins, exportați .p12 doar cu certificatul leaf și cheia, și adăugați certificatele intermediare în secțiunea Trusted Certificates.
De obicei, nu trebuie să convertiți nimic; .pfx și .p12 reprezintă același format PKCS#12. Dacă instrumentul dvs. a produs un fișier .pfx și firewall-ul listează doar .p12, pur și simplu redenumiți extensia fișierului din .pfx în .p12 înainte de import.
Pentru interfața de administrare HTTPS, setați-l în secțiunea Configuration > System > WWW ca Server Certificate. Pentru acces la distanță, selectați același certificat în setările SSL VPN. Importul de sine stătător nu activează un certificat.
Da. Firewall-urile actuale USG FLEX și ATP rulează aceeași familie de firmware ZLD ca și clasicele ZyWALL/USG, astfel încât traseul din meniu Configuration > Object > Certificate > My Certificates și procesul de import PKCS#12 sunt aceleași. Formularea exactă poate varia ușor între versiunile de firmware.
Economisește 10% la certificatele SSL în momentul plasării comenzii!
Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10


