В этом руководстве показано, как установить SSL-сертификат на pfSense с помощью веб-интерфейса. Вы импортируете сертификат и его закрытый ключ в Certificate Manager, импортируете цепочку CA, а затем назначите сертификат для веб-интерфейса pfSense (webConfigurator).
Создание CSR-кода на pfSense
CSR (запрос на подпись сертификата) — это блок закодированного текста, содержащий данные вашей организации и открытый ключ. Вы отправляете его своему Центру сертификации в процессе оформления заявки на SSL, при этом одновременно создаётся соответствующий закрытый ключ. У вас есть два варианта:
- Сгенерировать CSR автоматически с помощью нашего генератора CSR. Это самый простой способ, который позволяет хранить закрытый ключ на устройстве, которое вы контролируете.
- Сгенерировать CSR прямо в pfSense. Перейдите в System > Certificates, откройте вкладку Certificates, нажмите Add/Sign и установите Method в значение Create a Certificate Signing Request. Заполните общее имя (common name) и остальные поля, затем сохраните. pfSense сохранит закрытый ключ за вас и покажет CSR, который нужно скопировать в заявку. Подробнее об этом читайте в нашем руководстве как создать CSR.
Отправьте CSR в Центр сертификации при оформлении заказа. После того как CA проверит его и выпустит сертификат, продолжите установку, описанную ниже.
Установка SSL-сертификата на pfSense
После проверки вашего запроса CA отправит вам файлы сертификата по электронной почте. Типичный пакет включает сертификат сервера, один или несколько промежуточных сертификатов и корневой сертификат (часто поставляются вместе как пакет CA). Сначала импортируйте цепочку CA, чтобы pfSense мог построить полную, доверенную цепочку, а затем импортируйте сертификат сервера.
Шаг 1: Импорт корневого и промежуточных сертификатов
- В веб-интерфейсе pfSense перейдите в System > Certificates и откройте вкладку Authorities (обозначена как CAs).
- Нажмите кнопку Add (значок +) в правом нижнем углу списка.
- В раскрывающемся списке Method выберите Import an existing Certificate Authority.
- Укажите понятное Descriptive name, вставьте сертификат CA в поле Certificate data и нажмите Save.
Если ваш пакет CA содержит и промежуточный, и корневой сертификаты, импортируйте каждый как отдельную запись CA. Именно импорт полной цепочки здесь предотвращает распространённую ошибку «неполная цепочка сертификата», которая нарушает доверие на некоторых устройствах и в браузерах.
Шаг 2: Импорт сертификата сервера
Способ импорта сертификата сервера зависит от того, где был создан CSR.
Если вы создали CSR в pfSense:
- Перейдите в System > Certificates и откройте вкладку Certificates.
- Найдите ожидающую запись, соответствующую созданному вами CSR (она отмечена как внешний/ожидающий запрос), и нажмите значок Update (редактировать) рядом с ней.
- Вставьте выпущенный сертификат в поле Final Certificate data и нажмите Save. pfSense уже хранит соответствующий закрытый ключ, поэтому вставлять его повторно не нужно.
Если вы создали CSR с помощью внешнего инструмента (например, генератора CSR SSL Dragon), импортируйте сертификат и его закрытый ключ вместе:
- Перейдите в System > Certificates, откройте вкладку Certificates и нажмите кнопку Add/Sign в правом нижнем углу.
- В раскрывающемся списке Method выберите Import an existing Certificate.
- Введите Descriptive name, вставьте сертификат в поле Certificate data и вставьте незашифрованный закрытый ключ в поле Private key data.
- Нажмите Save. Новый сертификат теперь появится в списке, готовый к назначению для той или иной службы.
Совет: закрытый ключ должен быть незашифрованным (без пароля), чтобы pfSense принял его. Если ваш ключ начинается со строки ——BEGIN ENCRYPTED PRIVATE KEY——, удалите пароль перед импортом.
Применение сертификата к веб-интерфейсу pfSense
Импорт сертификата сам по себе его не активирует. Чтобы защитить веб-интерфейс pfSense (webConfigurator) с помощью нового сертификата, назначьте его в разделе Admin Access:
- Перейдите в System > Advanced и откройте вкладку Admin Access.
- В разделе webConfigurator установите Protocol на HTTPS (SSL/TLS).
- В раскрывающемся списке SSL/TLS Certificate выберите только что импортированный сертификат.
- Прокрутите вниз и нажмите Save. pfSense перезапустит веб-интерфейс с новым сертификатом.
После перезапуска интерфейса обновите страницу в браузере через https://. Если вы одновременно изменили порт, укажите новый порт в адресе. Теперь вы должны увидеть действующий значок замка без предупреждений о сертификате.
Чтобы использовать тот же сертификат в других местах pfSense, выберите его из раскрывающегося списка сертификатов в настройках соответствующей службы: например, во фронтендах HAProxy, сервере OpenVPN или Captive Portal. Каждая служба ссылается на сертификат, импортированный в Certificate Manager, поэтому один импорт может выполнять сразу несколько ролей.
Проверка установки
После того как сертификат заработает, убедитесь, что он корректно предоставляется и что цепочка полная. Если веб-интерфейс pfSense доступен из интернета, проверьте его с помощью нашего SSL Checker, чтобы мгновенно получить отчёт о сертификате, цепочке и поддержке протоколов.
Для внутреннего или доступного только в локальной сети межсетевого экрана проверьте сертификат напрямую с любого компьютера, на котором установлен OpenSSL. Замените хост и порт на адрес вашего межсетевого экрана (интерфейс по умолчанию использует порт 443 через HTTPS):
echo | openssl s_client -connect 192.168.1.1:443 -servername firewall.yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates
Эта команда выводит издателя, субъекта и сроки действия сертификата, который предоставляет pfSense. Если издатель совпадает с вашим CA, а даты актуальны, установка прошла успешно. Вы также можете просто открыть интерфейс в браузере и проверить значок замка, чтобы убедиться, что цепочка разрешается без предупреждений.
Где купить лучший SSL-сертификат для pfSense?
Если вы ищете отличный опыт покупки, SSL Dragon — ваш лучший продавец SSL. Наш интуитивно понятный, удобный сайт плавно проведёт вас через весь ассортимент SSL-сертификатов. Каждый продукт выпускается авторитетным Центром сертификации и полностью совместим с pfSense.
Воспользуйтесь одними из самых низких цен на рынке и получите специализированную поддержку клиентов для любого выбранного вами сертификата.
А если вам трудно найти идеальный сертификат для вашего межсетевого экрана, воспользуйтесь нашим SSL Wizard, чтобы получить помощь.
Часто задаваемые вопросы
Импортируйте сертификаты через Certificate Manager в разделе System > Certificates. Используйте вкладку Authorities (CAs) для корневого и промежуточных сертификатов, а вкладку Certificates — для сертификата сервера и закрытого ключа. После импорта назначьте сертификат для нужной службы, например для веб-интерфейса.
Перейдите в System > Advanced > Admin Access, установите Protocol на HTTPS (SSL/TLS), выберите импортированный сертификат в раскрывающемся списке SSL/TLS Certificate и нажмите Save. pfSense перезапустит веб-интерфейс с выбранным сертификатом. Сначала необходимо импортировать сертификат в Certificate Manager, чтобы он появился в списке.
В списке отображаются только сертификаты, у которых есть соответствующий закрытый ключ. Если вы импортировали сертификат без ключа или вставили зашифрованный ключ, pfSense не предложит его. Повторно импортируйте сертификат с помощью Import an existing Certificate и вставьте как Certificate data, так и незашифрованный Private key data.
Да. Импортируйте промежуточный (и корневой) сертификаты как записи CA в разделе System > Certificates > Authorities, чтобы pfSense мог отправлять полную цепочку. Без промежуточного сертификата клиенты могут сообщать о недоверенной или неполной цепочке сертификата, даже если сам сертификат сервера действителен.
Откройте веб-интерфейс pfSense через https:// и убедитесь, что браузер показывает действующий значок замка без предупреждений. С компьютера с установленным OpenSSL вы также можете напрямую запросить межсетевой экран:echo | openssl s_client -connect 192.168.1.1:443 -servername firewall.yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -dates
Если в результате отображается ваш CA как издатель и текущие сроки действия, сертификат установлен и активен.
Да. Любой сертификат в Certificate Manager можно использовать повторно для разных служб. Выберите его из раскрывающегося списка сертификатов в настройках HAProxy, сервера OpenVPN, Captive Portal или других служб с поддержкой TLS. Один импорт может выполнять несколько ролей.
Итог
Установка SSL-сертификата на pfSense осуществляется через веб-интерфейс: импортируйте цепочку CA в разделе System > Certificates > Authorities, импортируйте сертификат сервера и закрытый ключ на вкладке Certificates, а затем назначьте его для веб-интерфейса в разделе System > Advanced > Admin Access, установив Protocol в значение HTTPS (SSL/TLS). При необходимости используйте тот же сертификат для OpenVPN или HAProxy.
Нужен сертификат? Посмотрите наши SSL-сертификаты.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


