bg-tutorials

Как установить SSL-сертификат на Checkpoint VPN

Это руководство показывает вам, как установить SSL-сертификат на VPN-шлюз Check Point и как сгенерировать CSR (запрос на подпись сертификата), который для этого требуется.

Check Point работает немного иначе, чем большинство устройств: сертификат привязывается к объекту Security Gateway и применяется через клиент управления, а цепочку выпускающего CA необходимо доверить, прежде чем сертификат сервера пройдёт проверку.

Со временем Check Point изменил инструменты управления. На версиях R80, R81.10, R81.20 и R82 (версиях, находящихся сегодня на промышленной поддержке) всем управляют через SmartConsole. На устаревших развёртываниях R77.x и старше используется отдельный клиент SmartDashboard. В этом руководстве сначала описан текущий процесс работы через SmartConsole, а шаги для устаревшего SmartDashboard приведены в конце, для более старых шлюзов.

Перед началом шагов — два кратких определения. Корневой сертификат выпускается доверенным центром сертификации и находится на верхнем уровне цепочки доверия; он входит в состав доверенного хранилища корневых сертификатов браузера. Промежуточный сертификат подписывается этим корнем и фактически выпускает ваш конечный (серверный) сертификат. Промежуточный сертификат добавляет уровень безопасности, поскольку повседневная подпись никогда не происходит напрямую от корня. Check Point требуется и то, и другое, чтобы построить и проверить полную цепочку.

Шаг 1: Получите корневой и промежуточный сертификаты

На большинстве платформ вы сначала генерируете CSR, а все файлы получаете позже, после того как CA проверит ваш запрос. Check Point более гибок: вы можете сначала довериться цепочке CA, что делает установку итогового серверного сертификата более простой. Запросите у своего SSL-поставщика или CA корневой и промежуточный сертификаты CA в формате X.509 / PEM (Base64). Это публичные сертификаты, поэтому любой CA может предоставить их по запросу, а также они опубликованы в репозитории CA.

PEM-сертификат — это текстовый блок, который начинается со строки ——BEGIN CERTIFICATE—— и заканчивается строкой ——END CERTIFICATE——. Сохраните каждый сертификат в отдельном текстовом файле с расширением .crt. Файлы можно создать в любом простом текстовом редакторе, например Notepad. Не используйте текстовый процессор, так как он может добавить невидимое форматирование, которое повредит файл.

Примечание: некоторые CA используют два промежуточных сертификата для более широкой совместимости. Сохраните каждый из них в отдельный файл .crt и добавляйте их по отдельности.

Шаг 2: Доверьте корневой и промежуточный сертификаты

В текущих версиях на базе SmartConsole вам не нужно импортировать цепочку через отдельный диалог, как этого требовал старый SmartDashboard. Вместо этого позже, на шаге 4, вы объединяете полную цепочку вместе с серверным сертификатом, чтобы шлюз получал сертификат и его издателей в одном файле. Держите файлы .crt из шага 1 наготове. Они понадобятся вам для сборки этого пакета.

Если вы также используете эти сертификаты в других местах (например, для проверки сторонних узлов в VPN типа «сеть-сеть»), вы можете добавить их как доверенные CA в SmartConsole в разделе Security Policies > Access Tools > Trusted CAs, а затем выполнить Install Policy. Для сертификата портала Mobile Access / VPN, рассматриваемого здесь, поддерживаемым подходом является объединение цепочки на шаге 4.

Используете устаревший шлюз R77.x с отдельным клиентом SmartDashboard? Воспользуйтесь устаревшей процедурой SmartDashboard в конце этого руководства, которая явным образом импортирует корневой и промежуточный CA в разделе Servers > Trusted CAs.

Шаг 3: Сгенерируйте CSR на Check Point

На R80 и более поздних версиях Check Point генерирует CSR и закрытый ключ серверного сертификата портала через командную строку на шлюзе, используя встроенную обёртку OpenSSL. Подключитесь к шлюзу по SSH, перейдите в Expert mode и выполните следующую команду, заменив имена файлов на свои:

cpopenssl req -new -out /home/admin/yourwebsite.csr -keyout /home/admin/yourwebsite.key -config $CPDIR/conf/openssl.cnf

OpenSSL запросит у вас пароль для защиты закрытого ключа, а затем поля субъекта сертификата. Заполните их внимательно. Common Name должно быть полным доменным именем (FQDN), которое пользователи вводят для доступа к VPN/порталу:

  • Common Name (CN) — FQDN, который вы хотите защитить, например vpn.yourwebsite.com. Для wildcard-сертификата поставьте звёздочку перед доменом, например *.yourwebsite.com.
  • Organizational Unit (OU) — подразделение, запрашивающее сертификат, например IT или Web Administration.
  • Organization (O) — полное юридическое название вашей компании, например GPI Holding LLC.
  • Locality (L) — полное название города, где зарегистрирована ваша компания, например San Jose.
  • State (ST) — полное название штата или региона, например California.
  • Country (C) — двухбуквенный код страны, например US. Полный список кодов стран можно найти онлайн.

Полученный файл CSR содержит ваши данные в виде единой строки субъекта (DN), которая выглядит так:

CN=vpn.yourwebsite.com, OU=IT, O=Your Company Name, L=City, ST=State, C=Country

Откройте файл .csr в текстовом редакторе и скопируйте его полное содержимое, включая строки ——BEGIN CERTIFICATE REQUEST—— и ——END CERTIFICATE REQUEST——. Этот CSR вы отправляете при заказе SSL. Сохраните соответствующий файл закрытого ключа .key в безопасном месте на шлюзе. Вы не должны потерять его и никогда не должны передавать его кому-либо.

Совет: если вы предпочитаете не работать с командной строкой, вы можете сгенерировать CSR с помощью нашего бесплатного генератора CSR и сохранить созданный им закрытый ключ. В любом случае CSR — это то, что требуется вашему CA для выпуска сертификата.

Шаг 4: Установите SSL-сертификат на Check Point VPN

Когда проверка завершена, ваш CA присылает вам по электронной почте выпущенный серверный сертификат, обычно в ZIP-архиве вместе с цепочкой. Чтобы импортировать его через SmartConsole, вам нужно, чтобы всё было в одном файле .p12 (PKCS#12): серверный сертификат, его закрытый ключ, а также промежуточный и корневой сертификаты. Если у вас есть эти части в виде отдельных файлов, объедините их с помощью OpenSSL на шлюзе, выполнив следующую команду в режиме Expert:

cpopenssl pkcs12 -export -out /home/admin/yourwebsite.p12 -inkey /home/admin/yourwebsite.key -in /home/admin/yourwebsite.crt -certfile /home/admin/chain.crt

Здесь yourwebsite.crt — это ваш серверный сертификат, yourwebsite.key — закрытый ключ из шага 3, а chain.crt — промежуточный и корневой сертификаты, объединённые в один файл (сначала промежуточный, затем корневой). OpenSSL попросит вас задать пароль экспорта; вы введёте его снова при импорте. Когда файл .p12 готов, установите его:

  1. Откройте SmartConsole и перейдите в раздел Gateways & Servers в левой панели навигации.
  2. Дважды щёлкните по объекту вашего Security Gateway (или кластера), чтобы редактировать его.
  3. В левой панели откройте раздел (blade), обслуживающий ваш портал: Mobile Access > Portal Settings для портала Mobile Access VPN, или Platform Portal для портала управления Gaia.
  4. В разделе Certificate нажмите Import or Replace.
  5. Укажите путь к вашему файлу .p12, введите установленный вами пароль экспорта и подтвердите. SmartConsole считывает сертификат, ключ и цепочку из файла.
  6. Нажмите OK, чтобы закрыть объект шлюза.
  7. Нажмите Install Policy и отправьте политику на шлюз, чтобы новый сертификат вступил в силу.

Поздравляем, вы установили SSL-сертификат на своём Check Point VPN. После установки политики шлюз предоставляет новый сертификат по URL портала.

Устаревший метод: SmartDashboard (R77.x и старше)

Если вы всё ещё используете более старый шлюз, управляемый через отдельный клиент SmartDashboard, сертификат генерируется и устанавливается полностью через графический интерфейс. Сначала импортируйте цепочку CA:

  1. Войдите в SmartDashboard. На вкладке Servers and OPSEC Applications перейдите в Servers > Trusted CAs, щёлкните правой кнопкой мыши и выберите New CA > Trusted.
  2. На вкладке General окна свойств центра сертификации введите Name и, при желании, Comment, затем продолжите.
  3. На вкладке OPSEC PKI, в разделе Retrieve CRL from, оставьте отмеченным только HTTP Server(s).
  4. В разделе Certificate, рядом с пунктом Get the CA certificate from a file, нажмите Get, укажите путь к вашему файлу root.crt и нажмите OK.
  5. Повторите предыдущие шаги для вашего файла intermediate.crt. Затем откройте Servers > Trusted CAs и убедитесь, что оба CA присутствуют в списке.

Далее сгенерируйте CSR и установите сертификат:

  1. Разверните Network Objects, щёлкните правой кнопкой мыши по вашему шлюзу/кластеру Check Point и выберите Edit.
  2. В окне Gateway Cluster Properties выберите VPN в левой панели и нажмите Add.
  3. Введите Certificate Nickname и в выпадающем списке CA to enroll from выберите промежуточный CA, который вы импортировали выше. Нажмите Generate, затем Yes.
  4. В поле DN окна Generate Certificate Request введите свои данные в виде одной строки, разделённой запятыми, например CN=vpn.yourwebsite.com, OU=IT, O=Your Company Name, L=City, ST=State, C=Country, и нажмите OK.
  5. Вернувшись в раздел VPN, нажмите View, чтобы увидеть CSR, затем Save to File, чтобы экспортировать его. Отправьте этот CSR своему CA.
  6. Когда подписанный сертификат придёт, снова отредактируйте шлюз, выберите VPN, выберите тот же псевдоним и нажмите Complete. Укажите путь к вашему серверному сертификату, нажмите Open, проверьте детали и нажмите OK. Затем установите политику.

Какой бы метод вы ни использовали, планируйте заранее: старый клиент SmartDashboard от Check Point недоступен в текущих версиях, поэтому, если вы всё ещё работаете на R77.x, рассматривайте переход на поддерживаемую версию как часть жизненного цикла вашего сертификата.

Проверьте установку SSL

Даже после чистой установки могут остаться недочёты конфигурации, такие как отсутствующий промежуточный сертификат или слабый протокол. Проведите быструю диагностику, чтобы убедиться, что шлюз предоставляет полную цепочку и современную конфигурацию TLS. Самый быстрый способ проверки — открыть URL VPN/портала в браузере и проверить значок замка, но специализированный сканер даёт более полную картину.

Воспользуйтесь нашим бесплатным SSL Checker, чтобы получить мгновенный отчёт о вашем сертификате, цепочке и поддерживаемых протоколах. Если у вас на своей машине установлен OpenSSL, вы также можете напрямую опросить шлюз. Замените имя хоста и порт портала (портал Mobile Access обычно прослушивает порт 443):

echo | openssl s_client -connect vpn.yourwebsite.com:443 -servername vpn.yourwebsite.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates

Если сертификат активен, эта команда выводит его издателя, субъекта и сроки действия. Полная цепочка и совпадающее значение FQDN означают, что установка выполнена корректно.

Где купить лучший SSL-сертификат для Check Point VPN?

При покупке SSL-сертификата взвесьте три фактора: тип валидации, цену и поддержку. В SSL Dragon мы предлагаем полный спектр SSL-сертификатов по конкурентным ценам при пятизвёздочном уровне обслуживания клиентов. Наши сертификаты подписываются известными центрами сертификации, поэтому они совместимы с большинством VPN-устройств, включая Check Point. Нужен ли вам бюджетный сертификат с проверкой домена или премиальный продукт с расширенной проверкой — мы обо всём позаботимся.

Цены SSL Dragon одни из самых конкурентных на рынке, а наша выделенная служба поддержки высоко оценивается существующими клиентами.

Не знаете, какой сертификат выбрать? Воспользуйтесь нашим инструментом SSL Wizard, чтобы найти идеальный продукт для вашего развёртывания Check Point.

Часто задаваемые вопросы

Использую ли я SmartConsole или SmartDashboard для установки сертификата?

На всех текущих поддерживаемых версиях (R80, R81.10, R81.20 и R82) используется SmartConsole. Отдельный клиент SmartDashboard применяется только к устаревшим шлюзам R77.x и старше. Если вы не уверены, проверьте свою версию с помощью команды cpinfo -y all на сервере управления, либо посмотрите её в окне входа SmartConsole.

Почему Check Point заранее требует корневой и промежуточный сертификаты?

Check Point проверяет полную цепочку доверия для сертификата портала. Если промежуточный сертификат (а для старых клиентов — и корневой) отсутствует, шлюз не может связать ваш серверный сертификат с доверенным корнем, и клиенты видят предупреждения о сертификате. Объединение цепочки в файл .p12 (или явный импорт CA в устаревшем SmartDashboard) обеспечивает полноту цепочки.

В каком формате должен быть сертификат?

Для импорта через SmartConsole сертификат должен быть файлом .p12 (PKCS#12), содержащим серверный сертификат, его закрытый ключ и полную цепочку, либо PEM-файлом, где сначала указан серверный сертификат, а затем промежуточный(ые) и корневой. Сами сертификаты цепочки, предоставленные CA, при сборке пакета должны быть в формате PEM (Base64) .crt.

Как создать файл .p12 из отдельных файлов сертификата и ключа?

В режиме Expert на шлюзе выполните команду cpopenssl pkcs12 -export -out yourwebsite.p12 -inkey yourwebsite.key -in yourwebsite.crt -certfile chain.crt, где chain.crt содержит промежуточный и корневой сертификаты. OpenSSL предложит вам установить пароль экспорта, который вы затем введёте во время импорта в SmartConsole.

Могу ли я сгенерировать CSR где-то помимо шлюза?

Да. Вы можете сгенерировать CSR и закрытый ключ с помощью нашего генератора CSR или любой установки OpenSSL, а затем создать файл .p12 из выпущенного сертификата и этого ключа. Просто храните закрытый ключ в безопасности и убедитесь, что он соответствует CSR; сертификат будет работать только с тем ключом, с которым он был выпущен.

Новый сертификат не отображается после установки. Что я упустил?

Наиболее частая причина — забыли выполнить Install Policy после импорта; шлюз начинает предоставлять новый сертификат только после отправки политики. Также убедитесь, что вы импортировали сертификат на правильной странице раздела (Mobile Access или Platform Portal) для тестируемого портала, и что значение Common Name совпадает с открываемым URL.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.