bg-tutorials

Checkpoint VPN’e SSL Sertifikası Nasıl Kurulur

Bu eğitim, Check Point VPN ağ geçidine SSL sertifikasının nasıl kurulacağını ve gerekli CSR’nin (Sertifika İmzalama İsteği) nasıl oluşturulacağını gösterir.

Check Point, çoğu cihazdan biraz farklı çalışır: sertifika Security Gateway nesnesine bağlıdır ve yönetim istemcisi üzerinden uygulanır; ayrıca sunucu sertifikasının doğrulanabilmesi için önce sertifikayı veren CA zincirine güvenilmesi gerekir.

Check Point, yönetim araçlarını yıllar içinde değiştirdi. Bugün üretimde desteklenen R80, R81.10, R81.20 ve R82 sürümlerinde her şeyi SmartConsole üzerinden yönetirsiniz. Eski R77.x ve öncesi dağıtımlarda ise bağımsız SmartDashboard istemcisini kullanırsınız. Bu kılavuz, güncel SmartConsole iş akışını öne çıkarır ve eski gateway’ler için eski SmartDashboard adımlarını en sona bırakır.

Adımlara geçmeden önce iki hızlı tanım verelim. Bir kök sertifika (root certificate), güvenilir bir Sertifika Yetkilisi tarafından verilir ve güven zincirinin en üstünde yer alır; tarayıcının güvenilir kök deposunda bulunur. Bir ara sertifika (intermediate certificate) bu kök tarafından imzalanır ve asıl olarak son kullanıcı (sunucu) sertifikanızı veren sertifikadır. Ara sertifika, günlük imzalama işlemlerinin doğrudan kökten yapılmasını önleyerek ek bir güvenlik katmanı sağlar. Check Point’in tam zinciri oluşturup doğrulayabilmesi için her ikisine de ihtiyacı vardır.

Adım 1: Kök ve ara sertifikaları edinin

Çoğu platformda önce CSR oluşturur, CA isteğinizi doğruladıktan sonra tüm dosyaları alırsınız. Check Point ise daha esnektir: önce CA zincirine güvenebilirsiniz, bu da nihai sunucu sertifikasını kurmayı daha kolay hale getirir. SSL sağlayıcınızdan veya CA’nızdan kök ve ara CA sertifikalarını X.509 / PEM (Base64) formatında isteyin. Bunlar herkese açık sertifikalardır, dolayısıyla herhangi bir CA talep üzerine bunları sağlayabilir ve ayrıca CA’nın deposunda da yayınlanırlar.

Bir PEM sertifikası, —–BEGIN CERTIFICATE—– ile başlayıp —–END CERTIFICATE—– ile biten düz metin bloğudur. Her sertifikayı .crt uzantılı ayrı bir metin dosyasına kaydedin. Bu dosyaları Notepad gibi herhangi bir düz metin düzenleyicisinde oluşturabilirsiniz. Dosyayı bozabilecek görünmez biçimlendirmeler ekleyebileceğinden bir kelime işlemci kullanmayın.

Not: bazı CA’lar daha geniş uyumluluk için iki ara sertifika kullanır. Her birini ayrı bir .crt dosyası olarak kaydedip tek tek ekleyin.

Adım 2: Kök ve ara sertifikalara güvenin

Günümüzün SmartConsole tabanlı sürümlerinde, eski SmartDashboard’un gerektirdiği gibi zinciri ayrı bir iletişim kutusu üzerinden içe aktarmanız gerekmez. Bunun yerine, tam zinciri sunucu sertifikasıyla birlikte daha sonra Adım 4’te paketlersiniz, böylece gateway sertifikayı ve yayıncılarını tek bir dosyada alır. Adım 1’deki .crt dosyalarını hazır tutun. Bu paketi oluşturmak için onlara ihtiyacınız olacak.

Bu sertifikaları başka bir yerde de kullanıyorsanız (örneğin site-to-site VPN’de üçüncü taraf eşleri doğrulamak için), bunları SmartConsole içinde Security Policies > Access Tools > Trusted CAs altında güvenilir CA’lar olarak ekleyebilir ve ardından Install Policy uygulayabilirsiniz. Burada ele alınan Mobile Access / VPN portal sertifikası için desteklenen yöntem, zinciri Adım 4’te paketlemektir.

Bağımsız SmartDashboard istemcisiyle eski bir R77.x gateway çalıştırıyor musunuz? Kök ve ara CA’ları Servers > Trusted CAs altında açıkça içe aktaran, bu eğitimin sonundaki eski SmartDashboard prosedürünü kullanın.

Adım 3: Check Point’te CSR oluşturun

R80 ve sonraki sürümlerde, Check Point portal sunucusu sertifikasının CSR’sini ve özel anahtarını, yerleşik OpenSSL sarmalayıcısını kullanarak gateway üzerindeki komut satırında oluşturur. Gateway’e SSH ile bağlanın, Expert mode‘a girin ve dosya adlarını kendi dosyalarınızla değiştirerek şunu çalıştırın:

cpopenssl req -new -out /home/admin/yourwebsite.csr -keyout /home/admin/yourwebsite.key -config $CPDIR/conf/openssl.cnf

OpenSSL sizden özel anahtarı korumak için bir parola, ardından sertifikanın konu alanlarını ister. Bunları dikkatlice doldurun. Common Name, kullanıcıların VPN/portala ulaşmak için yazdığı tam nitelikli alan adı (FQDN) olmalıdır:

  • Common Name (CN), güvence altına almak istediğiniz FQDN, örneğin vpn.yourwebsite.com. Wildcard sertifika için, alan adının önüne bir yıldız işareti koyun, örneğin *.yourwebsite.com.
  • Organizational Unit (OU), sertifikayı talep eden birim, örneğin IT veya Web Yönetimi.
  • Organization (O), şirketinizin tam yasal adı, örneğin GPI Holding LLC.
  • Locality (L), şirketinizin kayıtlı olduğu şehrin tam adı, örneğin San Jose.
  • State (ST), eyalet veya bölgenin tam adı, örneğin California.
  • Country (C), iki harfli ülke kodu, örneğin US. Ülke kodlarının tam listesini çevrimiçi bulabilirsiniz.

Sonuçta oluşan CSR dosyası, bilgilerinizi şuna benzer tek bir konu (DN) dizesinde tutar:

CN=vpn.yourwebsite.com, OU=IT, O=Your Company Name, L=City, ST=State, C=Country

.csr dosyasını bir metin düzenleyicisinde açın ve —–BEGIN CERTIFICATE REQUEST—– ve —–END CERTIFICATE REQUEST—– satırları dahil tüm içeriğini kopyalayın. Bu CSR’yi SSL siparişiniz sırasında gönderirsiniz. Eşleşen .key özel anahtar dosyasını gateway üzerinde güvenli bir şekilde saklayın. Onu kaybetmemelisiniz ve hiçbir zaman paylaşmamalısınız.

İpucu: komut satırına dokunmak istemiyorsanız, CSR’yi ücretsiz CSR Generator aracımızla oluşturabilir ve üretilen özel anahtarı saklayabilirsiniz. Her iki durumda da, CA’nızın sertifikayı vermesi için gereken şey CSR’dir.

Adım 4: SSL sertifikasını Check Point VPN’e kurun

Doğrulama tamamlandığında, CA’nız size verilen sunucu sertifikasını, genellikle zincirle birlikte bir ZIP arşivinde e-posta ile gönderir. Bunu SmartConsole üzerinden içe aktarmak için her şeyi tek bir .p12 (PKCS#12) dosyasında toplamanız gerekir: sunucu sertifikası, özel anahtarı ve ara ile kök sertifikalar. Parçalar ayrı dosyalar halindeyse, Expert mode’da şunu çalıştırarak gateway’in OpenSSL’i ile birleştirin:

cpopenssl pkcs12 -export -out /home/admin/yourwebsite.p12 -inkey /home/admin/yourwebsite.key -in /home/admin/yourwebsite.crt -certfile /home/admin/chain.crt

Burada yourwebsite.crt sunucu sertifikanız, yourwebsite.key Adım 3’teki özel anahtar ve chain.crt, ara ve kök sertifikalarının tek bir dosyada birleştirilmiş halidir (önce ara, sonra kök). OpenSSL sizden bir dışa aktarma parolası belirlemenizi ister; bunu içe aktarma sırasında tekrar yazacaksınız. .p12 dosyası hazır olduğunda, kurun:

  1. SmartConsole‘u açın ve sol gezinme çubuğunda Gateways & Servers‘a gidin.
  2. Security Gateway (veya küme) nesnenize çift tıklayarak düzenleyin.
  3. Sol bölmede, portalınıza hizmet veren blade’i açın: Mobile Access VPN portalı için Mobile Access > Portal Settings, Gaia yönetim portalı için Platform Portal.
  4. Certificate bölümünde Import or Replace‘e tıklayın.
  5. .p12 dosyanıza göz atın, belirlediğiniz dışa aktarma parolasını girin ve onaylayın. SmartConsole sertifikayı, anahtarı ve zinciri dosyadan okur.
  6. Gateway nesnesini kapatmak için OK‘e tıklayın.
  7. Yeni sertifikanın etkinleşmesi için Install Policy‘ye tıklayın ve politikayı gateway’e gönderin.

Tebrikler, Check Point VPN’inize bir SSL sertifikası kurdunuz. Politika kurulduktan sonra, gateway portal URL’sinde yeni sertifikayı sunar.

Eski yöntem: SmartDashboard (R77.x ve öncesi)

Hâlâ bağımsız SmartDashboard istemcisiyle yönetilen eski bir gateway çalıştırıyorsanız, sertifika tamamen grafik arayüzde oluşturulur ve kurulur. İlk olarak CA zincirini içe aktarın:

  1. SmartDashboard‘a giriş yapın. Servers and OPSEC Applications sekmesinde Servers > Trusted CAs‘a gidin, sağ tıklayın ve New CA > Trusted‘ı seçin.
  2. Certificate Authority Properties penceresindeki General sekmesinde bir Name ve isteğe bağlı bir Comment girin, ardından devam edin.
  3. OPSEC PKI sekmesinde, Retrieve CRL from altında sadece HTTP Server(s) seçili kalsın.
  4. Certificate altında, Get the CA certificate from a file‘ın yanındaki Get‘e tıklayın, root.crt dosyanıza göz atın ve OK‘e tıklayın.
  5. intermediate.crt dosyanız için önceki adımları tekrarlayın. Ardından Servers > Trusted CAs‘ı açın ve her iki CA’nın da listelendiğini doğrulayın.

Ardından, CSR’yi oluşturun ve sertifikayı kurun:

  1. Network Objects‘i genişletin, Check Point gateway/cluster nesnenize sağ tıklayın ve Edit‘i seçin.
  2. Gateway Cluster Properties‘te sol bölmede VPN‘i seçin ve Add‘e tıklayın.
  3. Bir Certificate Nickname girin ve CA to enroll from açılır menüsünden yukarıda içe aktardığınız ara CA’yı seçin. Generate‘e, ardından Yes‘e tıklayın.
  4. Generate Certificate Request penceresindeki DN kutusuna, bilgilerinizi virgülle ayrılmış tek bir dize olarak yazın, örneğin CN=vpn.yourwebsite.com, OU=IT, O=Your Company Name, L=City, ST=State, C=Country, ve OK‘e tıklayın.
  5. VPN altına geri dönün, CSR’yi görmek için View‘e tıklayın, ardından dışa aktarmak için Save to File‘a tıklayın. Bu CSR’yi CA’nıza gönderin.
  6. İmzalı sertifika geldiğinde, gateway’i yeniden düzenleyin, VPN‘i seçin, aynı takma adı seçin ve Complete‘e tıklayın. Sunucu sertifikanıza göz atın, Open‘a tıklayın, ayrıntıları inceleyin ve OK‘e tıklayın. Ardından politikayı kurun.

Hangi yöntemi kullanırsanız kullanın, önceden planlayın: Check Point’in eski SmartDashboard istemcisi güncel sürümlerde mevcut değildir, dolayısıyla hâlâ R77.x kullanıyorsanız, desteklenen bir sürüme geçişi sertifika yaşam döngünüzün bir parçası olarak ele alın.

SSL kurulumunuzu test edin

Temiz bir kurulumdan sonra bile, eksik bir ara sertifika veya zayıf bir protokol gibi yapılandırma açıkları devam edebilir. Gateway’in tam zinciri ve modern bir TLS yapılandırması sunduğundan emin olmak için hızlı bir tanılama çalıştırın. En hızlı kontrol, VPN/portal URL’sini bir tarayıcıda açıp kilit simgesini incelemektir, ancak özel bir tarayıcı daha kapsamlı olur.

Sertifikanız, zincirinizle ve desteklenen protokolleriniz üzerinde anında bir rapor oluşturmak için ücretsiz SSL denetleyicimizi kullanın. Kendi makinenizde OpenSSL varsa, gateway’i doğrudan da sorgulayabilirsiniz. Portal ana bilgisayarınızı ve bağlantı noktanızı değiştirin (Mobile Access portalı genellikle 443’ü dinler):

echo | openssl s_client -connect vpn.yourwebsite.com:443 -servername vpn.yourwebsite.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates

Sertifika aktifse, bu komut yayıncısını, konusunu ve geçerlilik tarihlerini yazdırır. Eksiksiz bir zincir ve eşleşen bir FQDN, kurulumunuzun sorunsuz olduğu anlamına gelir.

Check Point VPN için en iyi SSL sertifikasını nereden satın alabilirsiniz?

SSL sertifikası satın alırken üç şeyi tartın: doğrulama türü, fiyat ve destek. SSL Dragon‘da, beş yıldızlı müşteri hizmetiyle desteklenen rekabetçi fiyatlarla eksiksiz bir SSL sertifikası yelpazesi sunuyoruz. Sertifikalarımız tanınmış Sertifika Yetkilileri tarafından imzalanmıştır, dolayısıyla Check Point da dahil olmak üzere VPN cihazlarının büyük çoğunluğuyla uyumludur. Bütçe dostu bir Domain Validation sertifikası mı yoksa premium bir Extended Validation ürünü mü ihtiyacınız var, sizi karşılıyoruz.

SSL Dragon’ın fiyatları piyasadaki en rekabetçi fiyatlar arasındadır ve özel destek ekibimiz mevcut müşteriler tarafından oldukça yüksek puanla değerlendirilmektedir.

Hangi sertifikayı seçeceğinizden emin değil misiniz? Check Point dağıtımınız için ideal ürünü bulmak amacıyla SSL Wizard aracımızı kullanın.

Sıkça Sorulan Sorular

Sertifikayı kurmak için SmartConsole mu yoksa SmartDashboard mu kullanmalıyım?

Şu anda desteklenen tüm sürümlerde (R80, R81.10, R81.20 ve R82) SmartConsole kullanırsınız. Bağımsız SmartDashboard istemcisi yalnızca eski R77.x ve öncesi gateway’ler için geçerlidir. Emin değilseniz, yönetim sunucusunda cpinfo -y all komutuyla sürümünüzü kontrol edin veya SmartConsole giriş penceresinden okuyun.

Check Point neden kök ve ara sertifikaları önceden istiyor?

Check Point, portal sertifikası için tam güven zincirini doğrular. Ara sertifika (ve eski istemcilerde kök) eksikse, gateway sunucu sertifikanızı güvenilir bir köke bağlayamaz ve istemciler sertifika uyarıları görür. Zinciri .p12 dosyasına paketlemek (veya eski SmartDashboard’da CA’ları açıkça içe aktarmak) zincirin eksiksiz olmasını sağlar.

Sertifika hangi formatta olmalı?

SmartConsole üzerinden içe aktarmak için sertifika, sunucu sertifikasını, özel anahtarını ve tam zinciri içeren bir .p12 (PKCS#12) dosyası ya da önce sunucu sertifikasının, ardından ara sertifika(ların) ve kökün geldiği bir PEM dosyası olmalıdır. CA tarafından sağlanan zincir sertifikalarının kendileri, paketi oluştururken PEM (Base64) .crt dosyaları olmalıdır.

Ayrı sertifika ve anahtar dosyalarından .p12 dosyasını nasıl oluştururum?

Gateway’de Expert mode’da, cpopenssl pkcs12 -export -out yourwebsite.p12 -inkey yourwebsite.key -in yourwebsite.crt -certfile chain.crt komutunu çalıştırın; burada chain.crt ara ve kök sertifikaları içerir. OpenSSL sizden bir dışa aktarma parolası belirlemenizi ister, bunu daha sonra SmartConsole içe aktarma sırasında girersiniz.

CSR’yi gateway dışında bir yerde oluşturabilir miyim?

Evet. CSR’yi ve özel anahtarı CSR Generator aracımızla veya herhangi bir OpenSSL kurulumuyla oluşturabilir, ardından verilen sertifika ile o anahtardan .p12 dosyasını oluşturabilirsiniz. Sadece özel anahtarı güvenli tutun ve CSR ile eşleştiğinden emin olun; sertifika sadece verildiği tam anahtarla çalışacaktır.

Kurulumdan sonra yeni sertifika görünmüyor. Neyi kaçırdım?

En yaygın neden, içe aktarma sonrasında Install Policy adımını unutmaktır; gateway yeni sertifikayı sadece politika gönderildikten sonra sunar. Ayrıca sertifikayı test ettiğiniz portal için doğru blade sayfasına (Mobile Access ile Platform Portal) içe aktardığınızı ve Common Name’in açtığınız URL ile eşleştiğini doğrulayın.

Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!

Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10

A detailed image of a dragon in flight
Tarafından yazıldı

SSL Sertifikaları konusunda uzmanlaşmış deneyimli içerik yazarı. Karmaşık siber güvenlik konularını açık, ilgi çekici içeriğe dönüştürmek. Etkili anlatımlar yoluyla dijital güvenliğin geliştirilmesine katkıda bulunun.