В этом руководстве вы узнаете, как установить SSL-сертификат на межсетевой экран Palo Alto Networks, работающий под PAN-OS. Вы импортируете подписанный сертификат, привяжете его через SSL/TLS Service Profile и примените изменения с помощью Commit.
Создание CSR-кода в Palo Alto Networks
Начнём с генерации CSR (Certificate Signing Request). CSR — это запрос, отправляемый в удостоверяющий центр (Certificate Authority) для получения цифрового сертификата. В Palo Alto Networks межсетевой экран одновременно генерирует соответствующий приватный ключ на устройстве и хранит его там. Именно поэтому позже вы импортируете только подписанный сертификат, оставляя поля ключа пустыми. У вас есть два варианта:
- Использовать наш генератор CSR для автоматического создания CSR.
- Следовать нашему подробному руководству о том, как создать CSR в Palo Alto Networks.
Важно: если вы создали CSR на самом межсетевом экране, генерируйте его на том же устройстве, где будете устанавливать сертификат, и запомните точное имя сертификата (Certificate Name), которое вы использовали. PAN-OS сопоставляет подписанный сертификат с приватным ключом на устройстве именно по этому имени. (Если же вы создали CSR и ключ где-то ещё, например с помощью нашего генератора CSR, вы импортируете сертификат и ключ вместе; см. часть 2 ниже.)
Отправьте CSR в удостоверяющий центр во время оформления заказа. После того как CA проверит его и выпустит ваш SSL-сертификат, переходите к установке, описанной ниже.
Установка SSL-сертификата на Palo Alto Networks
После того как ваш CA проверит запрос и отправит вам по электронной почте файлы SSL, вы готовы к установке. Процесс состоит из трёх этапов: подготовка файла сертификата, его импорт, а затем привязка через SSL/TLS Service Profile и применение изменений.
Часть 1: Подготовка файла SSL-сертификата
Загрузите ZIP-архив от вашего CA и извлеките сертификат сервера и промежуточные (CA) сертификаты. Для установки в PAN-OS объедините их в единый текстовый файл в формате PEM, разместив сертификат сервера сверху, а каждый промежуточный сертификат ниже него:
- Откройте сертификат сервера (основной) в текстовом редакторе и скопируйте весь блок, включая строки ——BEGIN CERTIFICATE—— и ——END CERTIFICATE——.
- Вставьте его в новый текстовый документ. Не добавляйте лишние пробелы или пустые строки.
- Откройте промежуточный сертификат, скопируйте его содержимое и вставьте непосредственно под сертификатом сервера. Примечание: если ваш CA отправил более одного промежуточного сертификата, вставьте второй промежуточный сертификат под первым, в порядке цепочки.
- Сохраните файл с именем, которое не содержит пробелов (пробелы могут привести к сбою импорта). Расширение .cer, .crt или .pem подходит.
Готовый файл должен соответствовать следующей структуре:
-----BEGIN CERTIFICATE-----
(Your server / primary SSL certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(Intermediate CA certificate)
-----END CERTIFICATE-----
Совет: порядок важен: сначала должен идти сертификат сервера, а затем промежуточный(-ые), который(-ые) его подписали. Не включайте корневой сертификат — клиенты уже доверяют ему.
Часть 2: Импорт SSL-сертификата
- Войдите в веб-интерфейс PAN-OS и перейдите на вкладку Device.
- В левой панели разверните Certificate Management и нажмите Certificates. Останьтесь на вкладке Device Certificates.
- В нижней части экрана нажмите Import.
- В окне Import Certificate, в поле Certificate Name, введите точно такое же имя, которое вы использовали для CSR. Именно так PAN-OS связывает сертификат с приватным ключом, уже имеющимся на межсетевом экране.
- Установите Certificate Type в значение Local, а File Format — в значение Base64 Encoded Certificate (PEM).
- Нажмите Browse и выберите объединённый файл сертификата, сохранённый в части 1. Поскольку приватный ключ уже хранится на межсетевом экране, оставьте флажок Import private key снятым и не заполняйте поля ключа/пароля.
- Нажмите OK. В списке Device Certificates теперь должен отображаться ваш сертификат со статусом valid.
Создали CSR и ключ вне межсетевого экрана? В этом случае приватный ключ не хранится на устройстве. Тогда импортируйте единый файл PKCS#12 (.pfx/.p12), содержащий сертификат и ключ: установите File Format в значение Encrypted Private Key and Certificate (PKCS12), отметьте Import private key, укажите путь к файлу и введите его пароль. Если у вас есть только отдельный ключ в формате PEM, сначала импортируйте сертификат PEM, затем отметьте Import private key и добавьте файл ключа.
Часть 3: Привязка сертификата через SSL/TLS Service Profile
Импорта сертификата самого по себе недостаточно. Межсетевой экран Palo Alto использует сертификат только тогда, когда на него ссылается SSL/TLS Service Profile, который в свою очередь привязан к службе. Именно на этом этапе сертификат фактически начинает работать.
- Перейдите в раздел Device → Certificate Management → SSL/TLS Service Profile и нажмите Add.
- Введите Name для профиля (например, yourdomain-ssl).
- В раскрывающемся списке Certificate выберите сертификат, который вы только что импортировали. (Используйте здесь подписанный сертификат сервера, а не сертификат CA.)
- В разделе Protocol Settings задайте Min Version и Max Version. Для интерфейса управления и порталов/шлюзов GlobalProtect поддерживается TLSv1.3, поэтому установите оба значения в TLSv1.3, если это позволяют ваши клиенты. Для других служб используйте TLSv1.2 как минимальную версию. Избегайте TLSv1.0 и TLSv1.1.
- Нажмите OK.
Теперь привяжите профиль к службе, которой требуется сертификат:
- Веб-интерфейс управления (GUI): перейдите в Device → Setup → Management, нажмите на значок шестерёнки в разделе General Settings, выберите ваш профиль в раскрывающемся списке SSL/TLS Service Profile и нажмите OK.
- GlobalProtect: откройте Network → GlobalProtect → Portals (или Gateways), отредактируйте портал/шлюз и выберите свой профиль в параметре SSL/TLS Service Profile конфигурации портала/шлюза.
- Другие службы (Authentication Portal, URL Admin Override, дешифрование и т.д.) ссылаются на SSL/TLS Service Profile из собственных экранов конфигурации.
Часть 4: Применение изменений через Commit
Ничего не вступит в силу, пока вы не выполните commit. Нажмите Commit в правом верхнем углу, затем ещё раз Commit для подтверждения. Если вы привязали профиль к интерфейсу управления, PAN-OS перезапустит веб-сервер. После этого обновите браузер — на время перезапуска соединение с GUI может кратковременно прерваться.
Поздравляем. Ваш SSL-сертификат теперь установлен и активен на Palo Alto Networks. Чтобы подтвердить результат и получить мгновенный отчёт о состоянии, воспользуйтесь нашим SSL Checker.
Где купить лучший SSL-сертификат для Palo Alto Networks?
Если вы ищете доступные SSL-сертификаты, SSL Dragon — ваш лучший поставщик SSL. Наш быстрый и удобный сайт поможет вам разобраться во всём ассортименте SSL-сертификатов. Все наши продукты подписаны надёжными удостоверяющими центрами и совместимы с межсетевыми экранами Palo Alto Networks.
Мы предлагаем лучшие цены на рынке и превосходную поддержку клиентов для любого приобретённого вами сертификата. А если вам сложно подобрать идеальный сертификат для вашего проекта, наш инструмент SSL Wizard быстро подскажет подходящий вариант.
Часто задаваемые вопросы
Импорт сертификата не означает его немедленное использование. В PAN-OS необходимо сослаться на него из SSL/TLS Service Profile и привязать этот профиль к соответствующей службе (интерфейсу управления, порталу/шлюзу GlobalProtect и так далее), а затем выполнить Commit. До тех пор межсетевой экран продолжает использовать предыдущий сертификат.
Нет, если вы создали CSR на самом межсетевом экране: приватный ключ был создан на устройстве и остаётся там, поэтому вы импортируете только подписанный сертификат (с тем же именем, что и CSR), оставляя поля ключа пустыми. Если вы создали CSR и ключ в другом месте, импортируйте набор PKCS#12 (сертификат плюс ключ) или сначала импортируйте сертификат, а затем отдельный файл ключа.
PAN-OS связывает подписанный сертификат с его приватным ключом по имени объекта сертификата. Когда вы импортируете сертификат под тем же Certificate Name, который использовали для CSR на устройстве, межсетевой экран автоматически сопоставляет его с существующим приватным ключом. Другое имя создаёт отдельный объект без ключа, и сертификат окажется непригодным для использования.
Откройте текстовый редактор и вставьте сертификаты друг за другом: сначала сертификат сервера, затем каждый промежуточный (CA) сертификат под ним, включая каждую строку ——BEGIN CERTIFICATE—— / ——END CERTIFICATE——. Сохраните файл без пробелов в имени и импортируйте его как Base64 Encoded Certificate (PEM). Не включайте корневой сертификат.
Для административного доступа к интерфейсу управления, а также для порталов и шлюзов GlobalProtect PAN-OS поддерживает TLSv1.3; используйте его как минимальную и максимальную версию, если это позволяют ваши клиенты. Для других служб установите минимальную версию TLSv1.2. Избегайте устаревших протоколов TLSv1.0 и TLSv1.1.
В GUI проверьте раздел Device → Certificate Management → Certificates. Сертификат должен отображаться со статусом valid и корректным сроком действия. После commit перейдите к службе (например, к URL-адресу управления или вашему порталу GlobalProtect) и проверьте значок замка, чтобы убедиться, что используется новый сертификат.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


