В этом руководстве показано, как установить SSL-сертификат на межсетевом экране Zyxel ZyWALL/USG (включая современные модели USG FLEX и ATP, работающие на прошивке ZLD).
Создание CSR на Zyxel ZyWALL/USG
CSR (Certificate Signing Request) — это блок закодированного текста, содержащий ваши контактные данные и открытый ключ. Чтобы получить SSL-сертификат от стороннего поставщика, необходимо создать CSR и отправить его в удостоверяющий центр (CA) для проверки. У вас есть два варианта:
- Используйте наш CSR Generator, чтобы создать CSR и соответствующий закрытый ключ на своей машине.
- Воспользуйтесь нашим подробным руководством о том, как создать CSR на Zyxel ZyWALL/USG.
От того, где вы создаёте CSR, зависит способ последующей установки. Если вы создаёте CSR прямо на межсетевом экране (Configuration > Object > Certificate > My Certificates > Add), закрытый ключ остаётся на устройстве, и вам достаточно просто импортировать выданный сертификат. Если вы создаёте CSR вне устройства (например, с помощью нашего CSR Generator или OpenSSL), закрытый ключ хранится в файле на вашем компьютере, и перед импортом вам нужно объединить его с сертификатом в пакет PKCS#12 (см. следующий раздел). Отправьте CSR в CA при оформлении заказа, пройдите проверку и после выдачи сертификата переходите к установке, описанной ниже.
Установка SSL-сертификата на Zyxel ZyWALL/USG
После того как CA проверит ваш заказ, вам на электронную почту придёт сертификат. Скачайте архив и распакуйте его на своём компьютере. Дальнейший путь зависит от того, где находится закрытый ключ.
Шаг 1: Выберите правильный способ импорта
- CSR создан на межсетевом экране: соответствующий ключ уже сохранён в ожидающей записи My Certificates. Импортируйте выданный сертификат отдельно (Шаг 2A).
- CSR создан вне устройства (наш CSR Generator, OpenSSL, другой сервер): на межсетевом экране нет ключа для сопоставления с сертификатом, поэтому вам нужно импортировать пакет PKCS#12, содержащий сертификат, цепочку и закрытый ключ вместе (Шаг 2B). Это наиболее распространённый случай.
Шаг 2A: Импорт сертификата, если ключ уже на устройстве
Если вы создали CSR на ZyWALL/USG, импортируйте файл, отправленный вам CA (обычно .cer, .crt или .p7b):
- В веб-конфигураторе перейдите в Configuration > Object > Certificate > My Certificates.
- Нажмите Import.
- Нажмите Browse и выберите файл сертификата, выданный CA.
- Оставьте поле password пустым (ключ уже на устройстве, поэтому пароль PKCS#12 не требуется) и нажмите OK.
- Статус соответствующей записи изменится с ожидающего запроса на установленный сертификат. Перейдите к Шагу 3, чтобы применить его.
Шаг 2B: Создание и импорт пакета PKCS#12 (ключ вне устройства)
Прошивка ZLD не примет обычный PEM/CRT, если соответствующего ключа ещё нет на устройстве, и сама она не может прочитать закрытый ключ отдельно. Объедините всё в один файл .p12 с помощью OpenSSL. Выполните эту команду на любой машине с OpenSSL (Linux, macOS или Windows с инструментами OpenSSL/Git) в папке, где хранятся ваши файлы:
openssl pkcs12 -export -out yourdomain.p12 -inkey yourdomain.key -in yourdomain.crt -certfile ca-bundle.crt
- -inkey yourdomain.key: закрытый ключ, созданный вместе с вашим CSR.
- -in yourdomain.crt: ваш выданный (основной/листовой) сертификат.
- -certfile ca-bundle.crt: промежуточные (и корневой) сертификаты, чтобы межсетевой экран предоставлял полную цепочку доверия. Если CA отправил промежуточные сертификаты отдельными файлами, сначала объедините их в один файл ca-bundle.crt, либо укажите файл пакета, предоставленный вашим CA.
OpenSSL запросит Export Password. Задайте его и запомните — тот же пароль потребуется при импорте на межсетевой экран. Затем импортируйте пакет:
- В веб-конфигураторе перейдите в Configuration > Object > Certificate > My Certificates.
- Нажмите Import.
- Нажмите Browse и выберите ваш файл yourdomain.p12.
- Введите Export Password, заданный в команде OpenSSL, затем нажмите OK.
- Теперь сертификат появится в разделе My Certificates с прикреплённым закрытым ключом.
Если импорт отклонён, некоторые версии прошивки не принимают файл PKCS#12, содержащий промежуточные сертификаты. В этом случае пересоберите .p12, включив только листовой сертификат и ключ (без параметра -certfile), а промежуточные/корневой сертификаты импортируйте отдельно в разделе Configuration > Object > Certificate > Trusted Certificates.
Шаг 3: Примените сертификат
Импорт сертификата не вводит его в эксплуатацию. Его необходимо выбрать для функции, которая в нём нуждается.
- Веб-администрирование (управление через HTTPS): перейдите в Configuration > System > WWW, установите Server Certificate на импортированный сертификат и нажмите Apply.
- SSL VPN: перейдите в Configuration > VPN > SSL VPN (на более старых версиях прошивки — Configuration > Object > SSL Application / настройки доступа SSL VPN) и выберите тот же сертификат в качестве серверного сертификата.
Если вы изменили сертификат веб-администрирования, ваша сессия в браузере может прерваться при перезапуске службы; подключитесь заново по HTTPS и убедитесь, что предоставляется новый сертификат.
Проверьте свою конфигурацию
После установки убедитесь, что межсетевой экран предоставляет сертификат и полную цепочку. Перейдите по URL управления или порталу SSL VPN через HTTPS и убедитесь в наличии значка замка, затем запустите внешнее сканирование с помощью нашего SSL checker для получения мгновенного отчёта о сертификате, цепочке и поддержке протоколов. Также вы можете проверить предоставляемый сертификат с любой машины с OpenSSL:
echo | openssl s_client -connect your-firewall-host:443 -servername your-firewall-host 2>/dev/null | openssl x509 -noout -issuer -subject -dates
Эта команда выводит издателя, субъекта и сроки действия сертификата, предоставляемого межсетевым экраном. Если вы управляете устройством через нестандартный порт, замените 443 на соответствующий порт.
Где купить лучший SSL-сертификат для Zyxel ZyWALL/USG?
SSL Dragon — это ваш надёжный источник для всех потребностей в SSL. Наш интуитивно понятный, удобный сайт поможет вам разобраться во всём ассортименте SSL-сертификатов, и каждый продукт подписан доверенным удостоверяющим центром и полностью совместим с межсетевыми экранами Zyxel ZyWALL/USG, USG FLEX и ATP. Воспользуйтесь одними из самых низких цен на рынке и получите профессиональную поддержку для выбранного вами сертификата.
Часто задаваемые вопросы
Если вы создали CSR на межсетевом экране, импортируйте выданный файл .cer, .crt или .p7b напрямую. Если ключ был создан вне устройства, объедините сертификат, цепочку и закрытый ключ в файл PKCS#12 (.p12 / .pfx) и импортируйте его, поскольку веб-конфигуратор не может импортировать отдельный закрытый ключ.
Это почти всегда означает, что сертификат и его закрытый ключ никогда не были сопоставлены. Импорт обычного файла .crt, когда соответствующего ключа нет на устройстве, оставляет непригодную для использования запись. Пересоберите пакет .p12, включающий ключ (см. Шаг 2B), и импортируйте его вместо этого. Если пакет, содержащий промежуточные сертификаты, отклоняется, экспортируйте .p12 только с листовым сертификатом и ключом, а промежуточные добавьте в разделе Trusted Certificates.
Обычно ничего преобразовывать не нужно; .pfx и .p12 — это один и тот же формат PKCS#12. Если ваш инструмент создал файл .pfx, а межсетевой экран отображает только .p12, просто переименуйте расширение файла с .pfx на .p12 перед импортом.
Для интерфейса управления через HTTPS установите его в разделе Configuration > System > WWW в качестве Server Certificate. Для удалённого доступа выберите тот же сертификат в настройках SSL VPN. Один только импорт не активирует сертификат.
Да. Современные межсетевые экраны USG FLEX и ATP работают на том же семействе прошивки ZLD, что и классические ZyWALL/USG, поэтому путь меню Configuration > Object > Certificate > My Certificates и процесс импорта PKCS#12 идентичны. Точные формулировки могут немного отличаться в зависимости от версии прошивки.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


