bg-tutorials

Как установить SSL-сертификат на pfSense

В этом руководстве показано, как установить SSL-сертификат на pfSense с помощью веб-интерфейса. Вы импортируете сертификат и его закрытый ключ в Certificate Manager, импортируете цепочку CA, а затем назначите сертификат для веб-интерфейса pfSense (webConfigurator).

Создание CSR-кода на pfSense

CSR (запрос на подпись сертификата) — это блок закодированного текста, содержащий данные вашей организации и открытый ключ. Вы отправляете его своему Центру сертификации в процессе оформления заявки на SSL, при этом одновременно создаётся соответствующий закрытый ключ. У вас есть два варианта:

  • Сгенерировать CSR автоматически с помощью нашего генератора CSR. Это самый простой способ, который позволяет хранить закрытый ключ на устройстве, которое вы контролируете.
  • Сгенерировать CSR прямо в pfSense. Перейдите в System > Certificates, откройте вкладку Certificates, нажмите Add/Sign и установите Method в значение Create a Certificate Signing Request. Заполните общее имя (common name) и остальные поля, затем сохраните. pfSense сохранит закрытый ключ за вас и покажет CSR, который нужно скопировать в заявку. Подробнее об этом читайте в нашем руководстве как создать CSR.

Отправьте CSR в Центр сертификации при оформлении заказа. После того как CA проверит его и выпустит сертификат, продолжите установку, описанную ниже.

Установка SSL-сертификата на pfSense

После проверки вашего запроса CA отправит вам файлы сертификата по электронной почте. Типичный пакет включает сертификат сервера, один или несколько промежуточных сертификатов и корневой сертификат (часто поставляются вместе как пакет CA). Сначала импортируйте цепочку CA, чтобы pfSense мог построить полную, доверенную цепочку, а затем импортируйте сертификат сервера.

Шаг 1: Импорт корневого и промежуточных сертификатов

  1. В веб-интерфейсе pfSense перейдите в System > Certificates и откройте вкладку Authorities (обозначена как CAs).
  2. Нажмите кнопку Add (значок +) в правом нижнем углу списка.
  3. В раскрывающемся списке Method выберите Import an existing Certificate Authority.
  4. Укажите понятное Descriptive name, вставьте сертификат CA в поле Certificate data и нажмите Save.

Если ваш пакет CA содержит и промежуточный, и корневой сертификаты, импортируйте каждый как отдельную запись CA. Именно импорт полной цепочки здесь предотвращает распространённую ошибку «неполная цепочка сертификата», которая нарушает доверие на некоторых устройствах и в браузерах.

Шаг 2: Импорт сертификата сервера

Способ импорта сертификата сервера зависит от того, где был создан CSR.

Если вы создали CSR в pfSense:

  1. Перейдите в System > Certificates и откройте вкладку Certificates.
  2. Найдите ожидающую запись, соответствующую созданному вами CSR (она отмечена как внешний/ожидающий запрос), и нажмите значок Update (редактировать) рядом с ней.
  3. Вставьте выпущенный сертификат в поле Final Certificate data и нажмите Save. pfSense уже хранит соответствующий закрытый ключ, поэтому вставлять его повторно не нужно.

Если вы создали CSR с помощью внешнего инструмента (например, генератора CSR SSL Dragon), импортируйте сертификат и его закрытый ключ вместе:

  1. Перейдите в System > Certificates, откройте вкладку Certificates и нажмите кнопку Add/Sign в правом нижнем углу.
  2. В раскрывающемся списке Method выберите Import an existing Certificate.
  3. Введите Descriptive name, вставьте сертификат в поле Certificate data и вставьте незашифрованный закрытый ключ в поле Private key data.
  4. Нажмите Save. Новый сертификат теперь появится в списке, готовый к назначению для той или иной службы.

Совет: закрытый ключ должен быть незашифрованным (без пароля), чтобы pfSense принял его. Если ваш ключ начинается со строки ——BEGIN ENCRYPTED PRIVATE KEY——, удалите пароль перед импортом.

Применение сертификата к веб-интерфейсу pfSense

Импорт сертификата сам по себе его не активирует. Чтобы защитить веб-интерфейс pfSense (webConfigurator) с помощью нового сертификата, назначьте его в разделе Admin Access:

  1. Перейдите в System > Advanced и откройте вкладку Admin Access.
  2. В разделе webConfigurator установите Protocol на HTTPS (SSL/TLS).
  3. В раскрывающемся списке SSL/TLS Certificate выберите только что импортированный сертификат.
  4. Прокрутите вниз и нажмите Save. pfSense перезапустит веб-интерфейс с новым сертификатом.

После перезапуска интерфейса обновите страницу в браузере через https://. Если вы одновременно изменили порт, укажите новый порт в адресе. Теперь вы должны увидеть действующий значок замка без предупреждений о сертификате.

Чтобы использовать тот же сертификат в других местах pfSense, выберите его из раскрывающегося списка сертификатов в настройках соответствующей службы: например, во фронтендах HAProxy, сервере OpenVPN или Captive Portal. Каждая служба ссылается на сертификат, импортированный в Certificate Manager, поэтому один импорт может выполнять сразу несколько ролей.

Проверка установки

После того как сертификат заработает, убедитесь, что он корректно предоставляется и что цепочка полная. Если веб-интерфейс pfSense доступен из интернета, проверьте его с помощью нашего SSL Checker, чтобы мгновенно получить отчёт о сертификате, цепочке и поддержке протоколов.

Для внутреннего или доступного только в локальной сети межсетевого экрана проверьте сертификат напрямую с любого компьютера, на котором установлен OpenSSL. Замените хост и порт на адрес вашего межсетевого экрана (интерфейс по умолчанию использует порт 443 через HTTPS):

echo | openssl s_client -connect 192.168.1.1:443 -servername firewall.yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates

Эта команда выводит издателя, субъекта и сроки действия сертификата, который предоставляет pfSense. Если издатель совпадает с вашим CA, а даты актуальны, установка прошла успешно. Вы также можете просто открыть интерфейс в браузере и проверить значок замка, чтобы убедиться, что цепочка разрешается без предупреждений.

Где купить лучший SSL-сертификат для pfSense?

Если вы ищете отличный опыт покупки, SSL Dragon — ваш лучший продавец SSL. Наш интуитивно понятный, удобный сайт плавно проведёт вас через весь ассортимент SSL-сертификатов. Каждый продукт выпускается авторитетным Центром сертификации и полностью совместим с pfSense.

Воспользуйтесь одними из самых низких цен на рынке и получите специализированную поддержку клиентов для любого выбранного вами сертификата.

А если вам трудно найти идеальный сертификат для вашего межсетевого экрана, воспользуйтесь нашим SSL Wizard, чтобы получить помощь.

Часто задаваемые вопросы

Где импортировать SSL-сертификат в pfSense?

Импортируйте сертификаты через Certificate Manager в разделе System > Certificates. Используйте вкладку Authorities (CAs) для корневого и промежуточных сертификатов, а вкладку Certificates — для сертификата сервера и закрытого ключа. После импорта назначьте сертификат для нужной службы, например для веб-интерфейса.

Как включить HTTPS в веб-интерфейсе pfSense?

Перейдите в System > Advanced > Admin Access, установите Protocol на HTTPS (SSL/TLS), выберите импортированный сертификат в раскрывающемся списке SSL/TLS Certificate и нажмите Save. pfSense перезапустит веб-интерфейс с выбранным сертификатом. Сначала необходимо импортировать сертификат в Certificate Manager, чтобы он появился в списке.

Почему мой сертификат не отображается в раскрывающемся списке SSL/TLS Certificate?

В списке отображаются только сертификаты, у которых есть соответствующий закрытый ключ. Если вы импортировали сертификат без ключа или вставили зашифрованный ключ, pfSense не предложит его. Повторно импортируйте сертификат с помощью Import an existing Certificate и вставьте как Certificate data, так и незашифрованный Private key data.

Нужно ли импортировать промежуточный сертификат в pfSense?

Да. Импортируйте промежуточный (и корневой) сертификаты как записи CA в разделе System > Certificates > Authorities, чтобы pfSense мог отправлять полную цепочку. Без промежуточного сертификата клиенты могут сообщать о недоверенной или неполной цепочке сертификата, даже если сам сертификат сервера действителен.

Как проверить, что SSL-сертификат корректно установлен на pfSense?

Откройте веб-интерфейс pfSense через https:// и убедитесь, что браузер показывает действующий значок замка без предупреждений. С компьютера с установленным OpenSSL вы также можете напрямую запросить межсетевой экран:
echo | openssl s_client -connect 192.168.1.1:443 -servername firewall.yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -dates
Если в результате отображается ваш CA как издатель и текущие сроки действия, сертификат установлен и активен.

Можно ли использовать тот же сертификат для OpenVPN или HAProxy на pfSense?

Да. Любой сертификат в Certificate Manager можно использовать повторно для разных служб. Выберите его из раскрывающегося списка сертификатов в настройках HAProxy, сервера OpenVPN, Captive Portal или других служб с поддержкой TLS. Один импорт может выполнять несколько ролей.

Итог

Установка SSL-сертификата на pfSense осуществляется через веб-интерфейс: импортируйте цепочку CA в разделе System > Certificates > Authorities, импортируйте сертификат сервера и закрытый ключ на вкладке Certificates, а затем назначьте его для веб-интерфейса в разделе System > Advanced > Admin Access, установив Protocol в значение HTTPS (SSL/TLS). При необходимости используйте тот же сертификат для OpenVPN или HAProxy.

Нужен сертификат? Посмотрите наши SSL-сертификаты.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.