Это руководство показывает, как установить SSL/TLS сертификат на межсетевой экран Cisco ASA 5500, как через ASDM, так и из командной строки. Одна и та же процедура защищает административный интерфейс ASDM/HTTPS и портал AnyConnect SSL VPN (WebVPN) на любом ASA с современным программным обеспечением, поэтому вы можете выбрать путь, подходящий вашей среде.
Заметка о статусе оборудования Cisco ASA 5500 (2026 год)
Перед установкой убедитесь, поддерживается ли ваше устройство компанией Cisco. Семейство 5500 включает два поколения оборудования, и оба уже находятся на завершающей стадии своего жизненного цикла:
- Классические ASA 5500 (5505, 5510, 5520, 5540, 5550): все прошли дату Last Day of Support от Cisco. Модели 5510, 5520, 5540 и 5550 были сняты с продажи 16 сентября 2013 года и достигли даты Last Day of Support 30 сентября 2018 года; модель 5505 была снята с продажи 25 августа 2017 года, а её Last Day of Support пришлась на 31 августа 2022 года. Для этих моделей новое программное обеспечение ASA больше не выпускается.
- ASA 5500-X (5506-X, 5508-X, 5512-X, 5515-X, 5516-X, 5525-X, 5545-X, 5555-X, 5585-X): модели 5512-X и 5515-X достигли даты Last Day of Support 31 августа 2022 года; 5585-X — 31 мая 2023 года; 5525-X, 5545-X и 5555-X — 30 сентября 2025 года. Модели 5506-X, 5508-X и 5516-X достигнут даты Last Day of Support 31 августа 2026 года.
- Преемник платформы: текущей заменой от Cisco является семейство Cisco Secure Firewall (ранее Firepower / FTD), как правило, серии Secure Firewall 1000, 3100 и 4200.
Вы всё ещё можете установить и продлить публичный TLS сертификат на уже имеющемся у вас ASA, и приведённые ниже шаги работают на любом ASA с программным обеспечением 9.x. Просто запланируйте миграцию, если ваше устройство уже прошло дату Last Day of Support: Cisco больше не будет выпускать для него рекомендации PSIRT или патчи программного обеспечения.
Создание CSR на Cisco ASA 5500
Если вы уже создали CSR и получили файлы сертификата, перейдите к разделу установки.
CSR (запрос на подпись сертификата) — это блок закодированного текста, содержащий ваши контактные данные и открытый ключ. Удостоверяющий центр использует его для подтверждения вашей личности и подписания выданного сертификата. У вас есть два варианта:
- Создать CSR отдельно от устройства с помощью нашего генератора CSR. Закрытый ключ создаётся вне ASA, поэтому CA вернёт сертификат, который вы позже объедините с ключом в файл .pfx / .p12 и импортируете в ASA.
- Создать CSR непосредственно на устройстве, следуя нашему руководству как создать CSR на Cisco ASA 5500. Закрытый ключ остаётся на ASA, а CA возвращает подписанный сертификат идентификации, установку которого вы завершаете командой crypto ca import certificate.
Установка SSL сертификата на Cisco ASA 5500
Вы можете установить сертификат либо через ASDM (графический интерфейс), либо из командной строки. Используйте ASDM, если вы создали CSR отдельно от устройства и у вас есть пакет .pfx / .p12, или если вы просто предпочитаете графический интерфейс. Используйте командную строку, если вы создали CSR на самом ASA и CA вернул обычные PEM файлы .crt, или если вы автоматизируете развёртывание.
Шаг 1: Подготовьте файлы сертификата
CA предоставляет либо ZIP-архив, содержащий основной (серверный / идентификационный) сертификат вместе с одним или несколькими промежуточными сертификатами, либо единый пакет PKCS#12 (.pfx / .p12), который уже объединяет закрытый ключ, идентификационный сертификат и цепочку. Сохраните файлы в месте, доступном для обзора из клиента ASDM, либо вставьте их содержимое в сессию командной строки.
Если у вас отдельные PEM файлы, откройте каждый в обычном текстовом редакторе (Notepad, TextEdit, VS Code) и убедитесь, что содержимое начинается со строки ——BEGIN CERTIFICATE—— и заканчивается строкой ——END CERTIFICATE——, без лишних символов до или после. Если ваш CA предоставляет два промежуточных сертификата, храните их в отдельных файлах, чтобы установить каждый по отдельности.
Вариант A: Установка через ASDM
Шаг 2A: Установка промежуточного сертификата(ов)
- Войдите в ASDM и перейдите в раздел Configuration > Device Management.
- Разверните раздел Certificate Management и нажмите CA Certificates.
- Нажмите Add, задайте имя точки доверия для CA (например, my.ca.trustpoint), затем либо нажмите Install from a file и укажите путь к промежуточному файлу .crt, либо выберите Paste certificate in PEM format и вставьте содержимое файла.
- Нажмите Install Certificate. Повторите для каждого дополнительного промежуточного сертификата.
Шаг 3A: Установка идентификационного (основного) сертификата
Процесс зависит от того, где был создан CSR:
- CSR создан на этом ASA. Перейдите в Configuration > Device Management > Certificate Management > Identity Certificates. Выберите ожидающую запись (она показывает точку доверия, созданную при генерации CSR) и нажмите Install. Укажите путь к выданному файлу .crt или вставьте содержимое PEM, затем нажмите Install Certificate.
- CSR создан отдельно от устройства (у вас есть файл .pfx / .p12). На той же панели Identity Certificates нажмите Add, выберите Import the identity certificate from a file, укажите путь к вашему пакету .pfx или .p12, введите пароль экспорта и нажмите Add Certificate. ASDM создаёт точку доверия и импортирует закрытый ключ, идентификационный сертификат и цепочку за одну операцию.
Шаг 4A: Привязка сертификата к интерфейсу
Установка сертификата не активирует его. ASA продолжает предоставлять свой самоподписанный сертификат до тех пор, пока вы не привяжете новую точку доверия к конкретному интерфейсу:
- Перейдите в Configuration > Device Management > Advanced > SSL Settings.
- В таблице Certificates выберите интерфейс, на котором завершаются сессии ASDM / HTTPS или AnyConnect (обычно outside), и нажмите Edit.
- В раскрывающемся списке Primary Enrolled Certificate выберите только что установленную точку доверия, нажмите OK, затем Apply.
- Нажмите Save (значок дискеты), чтобы записать текущую конфигурацию в загрузочную.
Обновите страницу ASDM в браузере. Значок замка теперь должен отображать ваш сертификат, выданный CA.
Вариант B: Установка через командную строку
Через SSH или консоль войдите в привилегированный режим EXEC и режим конфигурации, затем создайте точку доверия и установите сертификат. Замените my.ca.trustpoint на любое желаемое название и используйте своё реальное имя субъекта и имя пары ключей.
Шаг 2B: Установка цепочки CA
enable
configure terminal
crypto ca trustpoint my.ca.trustpoint
enrollment terminal
exit
crypto ca authenticate my.ca.trustpoint
ASA предложит вставить промежуточный сертификат CA в формате PEM. Вставьте всё содержимое, включая строки ——BEGIN CERTIFICATE—— и ——END CERTIFICATE——, затем введите quit на отдельной строке и нажмите Enter. Подтвердите yes, когда будет предложено принять сертификат. Повторите для второго промежуточного сертификата, создав другую точку доверия (например, my.ca.intermediate2).
Шаг 3B: Установка идентификационного сертификата
Если вы создали CSR на этом ASA, точка доверия уже содержит соответствующий закрытый ключ. Импортируйте подписанный идентификационный сертификат, возвращённый CA:
crypto ca import my.ca.trustpoint certificate
Вставьте выданный сертификат в формате PEM, затем введите quit на отдельной строке.
Если вы создали CSR отдельно от устройства и у вас есть пакет PKCS#12, импортируйте весь пакет за один шаг. Сначала скопируйте файл .pfx / .p12 на ASA (например, с помощью SCP в disk0:), затем закодируйте его в base64 и импортируйте:
crypto ca import my.ca.trustpoint pkcs12 <export-password>
Вставьте закодированный в base64 файл PKCS#12 (вы можете создать его с помощью openssl base64 -in cert.pfx), завершите командой quit.
Шаг 4B: Привязка точки доверия к интерфейсу
Укажите ASA использовать новую точку доверия для SSL/TLS на интерфейсе, обслуживающем ASDM, административный интерфейс HTTPS или AnyConnect:
ssl trust-point my.ca.trustpoint outside
write memory
Замените outside на имя интерфейса (nameif), на котором завершаются сессии. Эта единая глобальная привязка ssl trust-point обслуживает как административный интерфейс ASDM/HTTPS, так и портал AnyConnect SSL VPN на этом интерфейсе, поэтому отдельной привязки внутри контекста webvpn не требуется.
Начиная с версии ASA 9.4, вы также можете привязывать сертификаты по протоколу на одном и том же интерфейсе, например, использовать другую точку доверия для DTLS, отличную от TLS, с помощью команды ssl trust-point <name> <interface> <protocol>. Для большинства развёртываний достаточно одной привязки на интерфейсе outside.
Проверка установки SSL
Откройте URL-адрес ASDM или портала AnyConnect в браузере, проверьте значок замка и изучите поля «выдан для» и «выдан кем», чтобы убедиться, что предоставляется новый сертификат. Для более глубокой внешней проверки (порядок цепочки, срок действия, поддерживаемые протоколы) запустите наш SSL Checker для публичного имени хоста.
Часто задаваемые вопросы
Классические ASA 5500 (5505, 5510, 5520, 5540, 5550) прошли дату Last Day of Support от Cisco и не получают нового программного обеспечения или исправлений безопасности. Среди моделей ASA 5500-X, 5512-X и 5515-X достигли Last Day of Support 31 августа 2022 года, 5585-X — 31 мая 2023 года, а 5525-X, 5545-X и 5555-X — 30 сентября 2025 года. Модели 5506-X, 5508-X и 5516-X достигнут своей Last Day of Support 31 августа 2026 года. Вы всё ещё можете устанавливать сертификаты на любое имеющееся у вас устройство, но следует запланировать переход на устройство Cisco Secure Firewall.
Ваш серверный (основной) сертификат размещается в разделе Identity Certificates, поскольку он представляет собственную идентичность ASA. Цепочка CA (корневой и промежуточные сертификаты) размещается в разделе CA Certificates. При импорте пакета .pfx / .p12 через раздел Identity Certificates, ASDM автоматически распаковывает цепочку и добавляет промежуточные сертификаты в раздел CA Certificates.
Установка точки доверия сохраняет сертификат, но ASA предоставляет его только после привязки этой точки доверия к интерфейсу. В ASDM это настраивается в разделе Configuration > Device Management > Advanced > SSL Settings; из командной строки выполните команду ssl trust-point <name> <interface>. До этого момента ASA продолжает использовать встроенный самоподписанный сертификат.
Вам нужна только одна привязка. Глобальная команда ssl trust-point my.ca.trustpoint outside задаёт SSL сертификат для этого интерфейса, и как административная служба ASDM/HTTPS, так и портал AnyConnect SSL VPN на этом интерфейсе будут его предоставлять. Отдельной привязки точки доверия внутри контекста webvpn не требуется.
Нет. Изменение вступает в силу сразу после применения привязки ssl trust-point и записи конфигурации. Существующие сессии продолжают использовать старый сертификат до повторного подключения; новые сессии сразу же согласовываются с новым сертификатом.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


