bg-tutorials

Как установить SSL-сертификат на Zyxel ZyWall USG

В этом руководстве показано, как установить SSL-сертификат на межсетевом экране Zyxel ZyWALL/USG (включая современные модели USG FLEX и ATP, работающие на прошивке ZLD).

Создание CSR на Zyxel ZyWALL/USG

CSR (Certificate Signing Request) — это блок закодированного текста, содержащий ваши контактные данные и открытый ключ. Чтобы получить SSL-сертификат от стороннего поставщика, необходимо создать CSR и отправить его в удостоверяющий центр (CA) для проверки. У вас есть два варианта:

  • Используйте наш CSR Generator, чтобы создать CSR и соответствующий закрытый ключ на своей машине.
  • Воспользуйтесь нашим подробным руководством о том, как создать CSR на Zyxel ZyWALL/USG.

От того, где вы создаёте CSR, зависит способ последующей установки. Если вы создаёте CSR прямо на межсетевом экране (Configuration > Object > Certificate > My Certificates > Add), закрытый ключ остаётся на устройстве, и вам достаточно просто импортировать выданный сертификат. Если вы создаёте CSR вне устройства (например, с помощью нашего CSR Generator или OpenSSL), закрытый ключ хранится в файле на вашем компьютере, и перед импортом вам нужно объединить его с сертификатом в пакет PKCS#12 (см. следующий раздел). Отправьте CSR в CA при оформлении заказа, пройдите проверку и после выдачи сертификата переходите к установке, описанной ниже.

Установка SSL-сертификата на Zyxel ZyWALL/USG

После того как CA проверит ваш заказ, вам на электронную почту придёт сертификат. Скачайте архив и распакуйте его на своём компьютере. Дальнейший путь зависит от того, где находится закрытый ключ.

Шаг 1: Выберите правильный способ импорта

  • CSR создан на межсетевом экране: соответствующий ключ уже сохранён в ожидающей записи My Certificates. Импортируйте выданный сертификат отдельно (Шаг 2A).
  • CSR создан вне устройства (наш CSR Generator, OpenSSL, другой сервер): на межсетевом экране нет ключа для сопоставления с сертификатом, поэтому вам нужно импортировать пакет PKCS#12, содержащий сертификат, цепочку и закрытый ключ вместе (Шаг 2B). Это наиболее распространённый случай.

Шаг 2A: Импорт сертификата, если ключ уже на устройстве

Если вы создали CSR на ZyWALL/USG, импортируйте файл, отправленный вам CA (обычно .cer, .crt или .p7b):

  1. В веб-конфигураторе перейдите в Configuration > Object > Certificate > My Certificates.
  2. Нажмите Import.
  3. Нажмите Browse и выберите файл сертификата, выданный CA.
  4. Оставьте поле password пустым (ключ уже на устройстве, поэтому пароль PKCS#12 не требуется) и нажмите OK.
  5. Статус соответствующей записи изменится с ожидающего запроса на установленный сертификат. Перейдите к Шагу 3, чтобы применить его.

Шаг 2B: Создание и импорт пакета PKCS#12 (ключ вне устройства)

Прошивка ZLD не примет обычный PEM/CRT, если соответствующего ключа ещё нет на устройстве, и сама она не может прочитать закрытый ключ отдельно. Объедините всё в один файл .p12 с помощью OpenSSL. Выполните эту команду на любой машине с OpenSSL (Linux, macOS или Windows с инструментами OpenSSL/Git) в папке, где хранятся ваши файлы:

openssl pkcs12 -export -out yourdomain.p12 -inkey yourdomain.key -in yourdomain.crt -certfile ca-bundle.crt
  • -inkey yourdomain.key: закрытый ключ, созданный вместе с вашим CSR.
  • -in yourdomain.crt: ваш выданный (основной/листовой) сертификат.
  • -certfile ca-bundle.crt: промежуточные (и корневой) сертификаты, чтобы межсетевой экран предоставлял полную цепочку доверия. Если CA отправил промежуточные сертификаты отдельными файлами, сначала объедините их в один файл ca-bundle.crt, либо укажите файл пакета, предоставленный вашим CA.

OpenSSL запросит Export Password. Задайте его и запомните — тот же пароль потребуется при импорте на межсетевой экран. Затем импортируйте пакет:

  1. В веб-конфигураторе перейдите в Configuration > Object > Certificate > My Certificates.
  2. Нажмите Import.
  3. Нажмите Browse и выберите ваш файл yourdomain.p12.
  4. Введите Export Password, заданный в команде OpenSSL, затем нажмите OK.
  5. Теперь сертификат появится в разделе My Certificates с прикреплённым закрытым ключом.

Если импорт отклонён, некоторые версии прошивки не принимают файл PKCS#12, содержащий промежуточные сертификаты. В этом случае пересоберите .p12, включив только листовой сертификат и ключ (без параметра -certfile), а промежуточные/корневой сертификаты импортируйте отдельно в разделе Configuration > Object > Certificate > Trusted Certificates.

Шаг 3: Примените сертификат

Импорт сертификата не вводит его в эксплуатацию. Его необходимо выбрать для функции, которая в нём нуждается.

  • Веб-администрирование (управление через HTTPS): перейдите в Configuration > System > WWW, установите Server Certificate на импортированный сертификат и нажмите Apply.
  • SSL VPN: перейдите в Configuration > VPN > SSL VPN (на более старых версиях прошивки — Configuration > Object > SSL Application / настройки доступа SSL VPN) и выберите тот же сертификат в качестве серверного сертификата.

Если вы изменили сертификат веб-администрирования, ваша сессия в браузере может прерваться при перезапуске службы; подключитесь заново по HTTPS и убедитесь, что предоставляется новый сертификат.

Проверьте свою конфигурацию

После установки убедитесь, что межсетевой экран предоставляет сертификат и полную цепочку. Перейдите по URL управления или порталу SSL VPN через HTTPS и убедитесь в наличии значка замка, затем запустите внешнее сканирование с помощью нашего SSL checker для получения мгновенного отчёта о сертификате, цепочке и поддержке протоколов. Также вы можете проверить предоставляемый сертификат с любой машины с OpenSSL:

echo | openssl s_client -connect your-firewall-host:443 -servername your-firewall-host 2>/dev/null | openssl x509 -noout -issuer -subject -dates

Эта команда выводит издателя, субъекта и сроки действия сертификата, предоставляемого межсетевым экраном. Если вы управляете устройством через нестандартный порт, замените 443 на соответствующий порт.

Где купить лучший SSL-сертификат для Zyxel ZyWALL/USG?

SSL Dragon — это ваш надёжный источник для всех потребностей в SSL. Наш интуитивно понятный, удобный сайт поможет вам разобраться во всём ассортименте SSL-сертификатов, и каждый продукт подписан доверенным удостоверяющим центром и полностью совместим с межсетевыми экранами Zyxel ZyWALL/USG, USG FLEX и ATP. Воспользуйтесь одними из самых низких цен на рынке и получите профессиональную поддержку для выбранного вами сертификата.

Часто задаваемые вопросы

Какой формат сертификата требуется для Zyxel ZyWALL/USG?

Если вы создали CSR на межсетевом экране, импортируйте выданный файл .cer, .crt или .p7b напрямую. Если ключ был создан вне устройства, объедините сертификат, цепочку и закрытый ключ в файл PKCS#12 (.p12 / .pfx) и импортируйте его, поскольку веб-конфигуратор не может импортировать отдельный закрытый ключ.

Почему импорт сертификата Zyxel завершается ошибкой или показывает отсутствие закрытого ключа?

Это почти всегда означает, что сертификат и его закрытый ключ никогда не были сопоставлены. Импорт обычного файла .crt, когда соответствующего ключа нет на устройстве, оставляет непригодную для использования запись. Пересоберите пакет .p12, включающий ключ (см. Шаг 2B), и импортируйте его вместо этого. Если пакет, содержащий промежуточные сертификаты, отклоняется, экспортируйте .p12 только с листовым сертификатом и ключом, а промежуточные добавьте в разделе Trusted Certificates.

Как преобразовать файл .pfx в .p12 для Zyxel?

Обычно ничего преобразовывать не нужно; .pfx и .p12 — это один и тот же формат PKCS#12. Если ваш инструмент создал файл .pfx, а межсетевой экран отображает только .p12, просто переименуйте расширение файла с .pfx на .p12 перед импортом.

Где применить сертификат после его импорта?

Для интерфейса управления через HTTPS установите его в разделе Configuration > System > WWW в качестве Server Certificate. Для удалённого доступа выберите тот же сертификат в настройках SSL VPN. Один только импорт не активирует сертификат.

Работает ли это также на моделях USG FLEX и ATP?

Да. Современные межсетевые экраны USG FLEX и ATP работают на том же семействе прошивки ZLD, что и классические ZyWALL/USG, поэтому путь меню Configuration > Object > Certificate > My Certificates и процесс импорта PKCS#12 идентичны. Точные формулировки могут немного отличаться в зависимости от версии прошивки.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.