bg-tutorials

Как установить SSL-сертификат на Palo Alto Networks

В этом руководстве вы узнаете, как установить SSL-сертификат на межсетевой экран Palo Alto Networks, работающий под PAN-OS. Вы импортируете подписанный сертификат, привяжете его через SSL/TLS Service Profile и примените изменения с помощью Commit.

Создание CSR-кода в Palo Alto Networks

Начнём с генерации CSR (Certificate Signing Request). CSR — это запрос, отправляемый в удостоверяющий центр (Certificate Authority) для получения цифрового сертификата. В Palo Alto Networks межсетевой экран одновременно генерирует соответствующий приватный ключ на устройстве и хранит его там. Именно поэтому позже вы импортируете только подписанный сертификат, оставляя поля ключа пустыми. У вас есть два варианта:

Важно: если вы создали CSR на самом межсетевом экране, генерируйте его на том же устройстве, где будете устанавливать сертификат, и запомните точное имя сертификата (Certificate Name), которое вы использовали. PAN-OS сопоставляет подписанный сертификат с приватным ключом на устройстве именно по этому имени. (Если же вы создали CSR и ключ где-то ещё, например с помощью нашего генератора CSR, вы импортируете сертификат и ключ вместе; см. часть 2 ниже.)

Отправьте CSR в удостоверяющий центр во время оформления заказа. После того как CA проверит его и выпустит ваш SSL-сертификат, переходите к установке, описанной ниже.

Установка SSL-сертификата на Palo Alto Networks

После того как ваш CA проверит запрос и отправит вам по электронной почте файлы SSL, вы готовы к установке. Процесс состоит из трёх этапов: подготовка файла сертификата, его импорт, а затем привязка через SSL/TLS Service Profile и применение изменений.

Часть 1: Подготовка файла SSL-сертификата

Загрузите ZIP-архив от вашего CA и извлеките сертификат сервера и промежуточные (CA) сертификаты. Для установки в PAN-OS объедините их в единый текстовый файл в формате PEM, разместив сертификат сервера сверху, а каждый промежуточный сертификат ниже него:

  1. Откройте сертификат сервера (основной) в текстовом редакторе и скопируйте весь блок, включая строки ——BEGIN CERTIFICATE—— и ——END CERTIFICATE——.
  2. Вставьте его в новый текстовый документ. Не добавляйте лишние пробелы или пустые строки.
  3. Откройте промежуточный сертификат, скопируйте его содержимое и вставьте непосредственно под сертификатом сервера. Примечание: если ваш CA отправил более одного промежуточного сертификата, вставьте второй промежуточный сертификат под первым, в порядке цепочки.
  4. Сохраните файл с именем, которое не содержит пробелов (пробелы могут привести к сбою импорта). Расширение .cer, .crt или .pem подходит.

Готовый файл должен соответствовать следующей структуре:

-----BEGIN CERTIFICATE-----
(Your server / primary SSL certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(Intermediate CA certificate)
-----END CERTIFICATE-----

Совет: порядок важен: сначала должен идти сертификат сервера, а затем промежуточный(-ые), который(-ые) его подписали. Не включайте корневой сертификат — клиенты уже доверяют ему.

Часть 2: Импорт SSL-сертификата

  1. Войдите в веб-интерфейс PAN-OS и перейдите на вкладку Device.
  2. В левой панели разверните Certificate Management и нажмите Certificates. Останьтесь на вкладке Device Certificates.
  3. В нижней части экрана нажмите Import.
  4. В окне Import Certificate, в поле Certificate Name, введите точно такое же имя, которое вы использовали для CSR. Именно так PAN-OS связывает сертификат с приватным ключом, уже имеющимся на межсетевом экране.
  5. Установите Certificate Type в значение Local, а File Format — в значение Base64 Encoded Certificate (PEM).
  6. Нажмите Browse и выберите объединённый файл сертификата, сохранённый в части 1. Поскольку приватный ключ уже хранится на межсетевом экране, оставьте флажок Import private key снятым и не заполняйте поля ключа/пароля.
  7. Нажмите OK. В списке Device Certificates теперь должен отображаться ваш сертификат со статусом valid.

Создали CSR и ключ вне межсетевого экрана? В этом случае приватный ключ не хранится на устройстве. Тогда импортируйте единый файл PKCS#12 (.pfx/.p12), содержащий сертификат и ключ: установите File Format в значение Encrypted Private Key and Certificate (PKCS12), отметьте Import private key, укажите путь к файлу и введите его пароль. Если у вас есть только отдельный ключ в формате PEM, сначала импортируйте сертификат PEM, затем отметьте Import private key и добавьте файл ключа.

Часть 3: Привязка сертификата через SSL/TLS Service Profile

Импорта сертификата самого по себе недостаточно. Межсетевой экран Palo Alto использует сертификат только тогда, когда на него ссылается SSL/TLS Service Profile, который в свою очередь привязан к службе. Именно на этом этапе сертификат фактически начинает работать.

  1. Перейдите в раздел Device → Certificate Management → SSL/TLS Service Profile и нажмите Add.
  2. Введите Name для профиля (например, yourdomain-ssl).
  3. В раскрывающемся списке Certificate выберите сертификат, который вы только что импортировали. (Используйте здесь подписанный сертификат сервера, а не сертификат CA.)
  4. В разделе Protocol Settings задайте Min Version и Max Version. Для интерфейса управления и порталов/шлюзов GlobalProtect поддерживается TLSv1.3, поэтому установите оба значения в TLSv1.3, если это позволяют ваши клиенты. Для других служб используйте TLSv1.2 как минимальную версию. Избегайте TLSv1.0 и TLSv1.1.
  5. Нажмите OK.

Теперь привяжите профиль к службе, которой требуется сертификат:

  • Веб-интерфейс управления (GUI): перейдите в Device → Setup → Management, нажмите на значок шестерёнки в разделе General Settings, выберите ваш профиль в раскрывающемся списке SSL/TLS Service Profile и нажмите OK.
  • GlobalProtect: откройте Network → GlobalProtect → Portals (или Gateways), отредактируйте портал/шлюз и выберите свой профиль в параметре SSL/TLS Service Profile конфигурации портала/шлюза.
  • Другие службы (Authentication Portal, URL Admin Override, дешифрование и т.д.) ссылаются на SSL/TLS Service Profile из собственных экранов конфигурации.

Часть 4: Применение изменений через Commit

Ничего не вступит в силу, пока вы не выполните commit. Нажмите Commit в правом верхнем углу, затем ещё раз Commit для подтверждения. Если вы привязали профиль к интерфейсу управления, PAN-OS перезапустит веб-сервер. После этого обновите браузер — на время перезапуска соединение с GUI может кратковременно прерваться.

Поздравляем. Ваш SSL-сертификат теперь установлен и активен на Palo Alto Networks. Чтобы подтвердить результат и получить мгновенный отчёт о состоянии, воспользуйтесь нашим SSL Checker.

Где купить лучший SSL-сертификат для Palo Alto Networks?

Если вы ищете доступные SSL-сертификаты, SSL Dragon — ваш лучший поставщик SSL. Наш быстрый и удобный сайт поможет вам разобраться во всём ассортименте SSL-сертификатов. Все наши продукты подписаны надёжными удостоверяющими центрами и совместимы с межсетевыми экранами Palo Alto Networks.

Мы предлагаем лучшие цены на рынке и превосходную поддержку клиентов для любого приобретённого вами сертификата. А если вам сложно подобрать идеальный сертификат для вашего проекта, наш инструмент SSL Wizard быстро подскажет подходящий вариант.

Часто задаваемые вопросы

Почему мой сертификат импортирован, но межсетевой экран всё равно показывает старый сертификат?

Импорт сертификата не означает его немедленное использование. В PAN-OS необходимо сослаться на него из SSL/TLS Service Profile и привязать этот профиль к соответствующей службе (интерфейсу управления, порталу/шлюзу GlobalProtect и так далее), а затем выполнить Commit. До тех пор межсетевой экран продолжает использовать предыдущий сертификат.

Нужно ли импортировать приватный ключ в Palo Alto Networks?

Нет, если вы создали CSR на самом межсетевом экране: приватный ключ был создан на устройстве и остаётся там, поэтому вы импортируете только подписанный сертификат (с тем же именем, что и CSR), оставляя поля ключа пустыми. Если вы создали CSR и ключ в другом месте, импортируйте набор PKCS#12 (сертификат плюс ключ) или сначала импортируйте сертификат, а затем отдельный файл ключа.

Почему имя сертификата должно совпадать с именем CSR?

PAN-OS связывает подписанный сертификат с его приватным ключом по имени объекта сертификата. Когда вы импортируете сертификат под тем же Certificate Name, который использовали для CSR на устройстве, межсетевой экран автоматически сопоставляет его с существующим приватным ключом. Другое имя создаёт отдельный объект без ключа, и сертификат окажется непригодным для использования.

Как объединить сертификат и промежуточные сертификаты для PAN-OS?

Откройте текстовый редактор и вставьте сертификаты друг за другом: сначала сертификат сервера, затем каждый промежуточный (CA) сертификат под ним, включая каждую строку ——BEGIN CERTIFICATE—— / ——END CERTIFICATE——. Сохраните файл без пробелов в имени и импортируйте его как Base64 Encoded Certificate (PEM). Не включайте корневой сертификат.

Какие версии TLS следует указать в SSL/TLS Service Profile?

Для административного доступа к интерфейсу управления, а также для порталов и шлюзов GlobalProtect PAN-OS поддерживает TLSv1.3; используйте его как минимальную и максимальную версию, если это позволяют ваши клиенты. Для других служб установите минимальную версию TLSv1.2. Избегайте устаревших протоколов TLSv1.0 и TLSv1.1.

Как проверить, что SSL-сертификат установлен на Palo Alto Networks?

В GUI проверьте раздел Device → Certificate Management → Certificates. Сертификат должен отображаться со статусом valid и корректным сроком действия. После commit перейдите к службе (например, к URL-адресу управления или вашему порталу GlobalProtect) и проверьте значок замка, чтобы убедиться, что используется новый сертификат.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.