В этом руководстве вы узнаете как установить SSL-сертификат на FortiGate (FortiOS), импортировав ваш сертификат и промежуточную (CA) цепочку через графический интерфейс, а затем применив его к странице входа администратора и/или к вашему SSL-VPN.
Создание CSR-кода на FortiGate
Если вы уже подали заявку на SSL-сертификат и получили файлы SSL, пропустите раздел CSR и переходите прямо к шагам установки.
CSR означает Certificate Signing Request (запрос на подпись сертификата) — блок закодированного текста, содержащий ваши контактные данные. Центр сертификации (CA) использует CSR для проверки ваших данных перед одобрением заявки на SSL. Создание CSR также создаёт ваш приватный ключ; вместе CSR и приватный ключ образуют пару ключей SSL-сертификата. У вас есть два варианта:
- Используйте наш CSR Generator, чтобы создать CSR автоматически.
- Следуйте нашему пошаговому руководству как создать CSR на FortiGate.
Отправьте CSR в центр сертификации при оформлении заказа. После того как CA проверит его и выпустит ваш сертификат, продолжайте установку, описанную ниже.
Важно: если вы создали CSR прямо на FortiGate, приватный ключ уже находится на устройстве. Импортируйте подписанный сертификат обратно на тот же FortiGate, чтобы он мог сопоставиться с этим ключом.
Установка SSL-сертификата на FortiGate
После того как CA выпустит ваш сертификат, скачайте ZIP-архив и извлеките его на своём компьютере. У вас должен быть основной (серверный) сертификат и один или несколько промежуточных (CA) сертификатов. Приведённые ниже экраны соответствуют FortiOS 7.4 и 7.6; более старые версии 7.0/6.x используют немного другие названия, что отмечено там, где это уместно.
Шаг 1: Подготовьте файлы сертификатов
Откройте ваш основной и промежуточные сертификаты в текстовом редакторе (Notepad в Windows или любом редакторе, который не добавляет форматирование). Сохраните каждый файл с расширением .crt (или .cer), сохраняя полный закодированный блок, включая строки заголовка и окончания:
-----BEGIN CERTIFICATE-----
MIIF...your encoded certificate...AB==
-----END CERTIFICATE-----
Каждая строка-маркер BEGIN CERTIFICATE / END CERTIFICATE использует ровно пять дефисов с каждой стороны, без пробелов и лишних символов. Повреждённый заголовок — самая распространённая причина неудачного импорта.
Шаг 2: Сделайте меню Certificates видимым (если нужно)
На многих моделях FortiGate экраны управления сертификатами по умолчанию скрыты. Если вы не видите пункт System > Certificates, войдите в FortiGate, перейдите в System > Feature Visibility, включите Certificates среди дополнительных функций и нажмите Apply. Теперь меню Certificates появится в разделе System.
Шаг 3: Импортируйте ваш основной (локальный) сертификат
Войдите в FortiGate и перейдите в System > Certificates. Нажмите Create/Import > Certificate, затем выберите Import Certificate и установите тип Local Certificate. Нажмите Upload, выберите файл вашего серверного сертификата .crt, затем нажмите Create (в версии 7.0 и более ранних эта кнопка называется OK).
Статус сертификата должен измениться с PENDING на OK, что подтверждает его сопоставление с приватным ключом на устройстве.
Шаг 4: Импортируйте промежуточный (CA) сертификат
Далее установите цепочку, чтобы клиенты доверяли вашему сертификату. Оставаясь в разделе System > Certificates, нажмите Create/Import > CA Certificate, выберите File, загрузите ваш промежуточный файл .crt и подтвердите. Если ваш CA предоставил несколько промежуточных сертификатов, повторите это для каждого из них. Импортированные центры сертификации появятся в списке External CA Certificates (с именами CA_Cert_1, CA_Cert_2 и так далее).
Шаг 5: Примените сертификат там, где он нужен
Импорт сертификата сам по себе не активирует его; вам нужно назначить его определённой службе. Выберите вариант, подходящий для вашего случая:
Для страницы входа администратора FortiGate (управление через HTTPS): перейдите в System > Settings, найдите Administration Settings, установите для параметра HTTPS server certificate сертификат, который вы только что импортировали, и нажмите Apply. Ваша сессия в браузере может ненадолго прерваться, пока устройство переключает сертификаты.
Для удалённого доступа через SSL-VPN: перейдите в VPN > SSL-VPN Settings, и на панели Connection Settings откройте выпадающий список Server Certificate, выберите импортированный сертификат и нажмите Apply.
Примечание: в FortiOS 7.4 и более новых версиях меню VPN > SSL-VPN Settings по умолчанию скрыто. Если вы его не видите, включите его в разделе System > Feature Visibility (включите SSL-VPN), а затем вернитесь к этому шагу.
Вот и всё. Ваш SSL-сертификат теперь установлен и активен на FortiGate.
Дополнительно: импорт сертификата через CLI
Если вы предпочитаете командную строку (или автоматизируете развёртывание), вы можете импортировать сертификат с TFTP-сервера. Если вы создали CSR на самом FortiGate, импортируйте подписанный сертификат с типом certificate; приватный ключ или пароль не требуются, так как ключ уже находится на устройстве:
execute vpn certificate local import tftp yourdomain.crt 192.0.2.10 certificate
Если ваш сертификат и приватный ключ объединены в файле PKCS#12 (созданном без CSR FortiGate), импортируйте его как .p12 и укажите пароль экспорта:
execute vpn certificate local import tftp yourdomain.p12 192.0.2.10 p12 your_pkcs12_password
Замените 192.0.2.10 на IP-адрес вашего TFTP-сервера, а имена файлов — на свои собственные. После импорта назначьте сертификат в графическом интерфейсе или SSL-VPN, как показано в шаге 5.
Проверьте установку SSL
После установки сертификата на FortiGate запустите сканирование SSL, чтобы убедиться, что сертификат и цепочка передаются корректно, и выявить возможные ошибки.
Вы также можете подтвердить наличие сертификата непосредственно на устройстве через CLI:
get vpn certificate local details
Эта команда выводит список всех установленных сертификатов с их именем, издателем и датами действия, чтобы вы могли убедиться, что установлен нужный сертификат и что он не истёк.
Где купить лучший SSL-сертификат для FortiGate?
В SSL Dragon мы предлагаем одни из самых низких цен на рынке на весь ассортимент наших SSL-продуктов, а также сотрудничаем с лучшими SSL-брендами отрасли для обеспечения надёжной безопасности и качественной поддержки. Все наши SSL-сертификаты совместимы с устройствами FortiGate, независимо от того, защищаете ли вы графический интерфейс администратора, портал SSL-VPN или публичный сервис за брандмауэром.
С помощью наших эксклюзивных SSL-инструментов вы можете найти лучший SSL-сертификат для вашего проекта и бюджета. SSL Wizard рекомендует наилучшие сертификаты в соответствии с вашими потребностями.
Часто задаваемые вопросы
В графическом интерфейсе перейдите в System > Certificates, выберите сертификат и нажмите View Details, чтобы увидеть его издателя и даты действия. Через CLI выполните команду get vpn certificate local details, чтобы получить список всех установленных сертификатов. Для диагностики серверного сертификата во время активного соединения включите отладку с помощью команды diagnose (diagnose debug application fnbamd -1, а затем diagnose debug enable) и обратитесь к серверу. Результат auth_cert_succeed означает, что сертификат успешно проверен.
Перейдите в System > Certificates и выберите сертификат, который хотите экспортировать. Нажмите Download на панели инструментов (или щёлкните правой кнопкой мыши по записи и выберите Download) и сохраните файл на своём компьютере. Обратите внимание, что FortiGate экспортирует только публичный сертификат; приватный ключ никогда не экспортируется.
Все сертификаты находятся в разделе System > Certificates, сгруппированные в категории Local Certificates (ваши серверные сертификаты и их ключи), Local CA Certificates и External CA Certificates (доверенная цепочка), а также Remote сертификаты. Если меню отсутствует, включите его в разделе System > Feature Visibility. Чтобы просмотреть сертификат, выберите его и нажмите View Details.
FortiGate SSL-VPN обеспечивает безопасный, зашифрованный удалённый доступ к внутренним ресурсам через HTTPS, без необходимости устанавливать специальный VPN-клиент на каждое устройство, что делает его идеальным решением для удалённых сотрудников и подрядчиков. Сертификат, который вы назначаете в разделе VPN > SSL-VPN Settings > Server Certificate, — это именно то, что видят пользователи при подключении к порталу VPN, поэтому публично доверенный SSL-сертификат устраняет предупреждение браузера, которое вызывает стандартный самоподписанный сертификат.
Самая распространённая причина — отсутствие промежуточного (CA) сертификата; одного серверного сертификата недостаточно. Убедитесь, что вы выполнили шаг 4 и импортировали полную цепочку, затем повторно назначьте сертификат на шаге 5. Также убедитесь, что вы обращаетесь к FortiGate по точному имени хоста, указанному в сертификате, поскольку несоответствие между URL и общим именем сертификата или SAN также вызывает предупреждение.
Итог
Установка SSL-сертификата на FortiGate сводится к тому, чтобы сделать видимым меню Certificates, если оно скрыто, импортировать ваш серверный сертификат как Local Certificate, а цепочку — как CA Certificate в разделе System > Certificates, а затем назначить его для графического интерфейса администратора (System > Settings) и/или вашего SSL-VPN (VPN > SSL-VPN Settings).
Ещё нет сертификата? Ознакомьтесь с нашими SSL-сертификатами.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


