bg-tutorials

Cisco ASA 5500 Serisine SSL Sertifikası Nasıl Kurulur

Bu kılavuz, Cisco ASA 5500 serisi güvenlik duvarına bir SSL/TLS sertifikasının nasıl kurulacağını hem ASDM üzerinden hem de CLI üzerinden gösterir. Aynı prosedür, modern yazılım çalıştıran her ASA cihazında ASDM/HTTPS yönetim arayüzünü ve AnyConnect SSL VPN (WebVPN) portalını güvence altına alır, böylece ortamınıza uyan yolu seçebilirsiniz.

Cisco ASA 5500 donanım durumu hakkında bir not (2026)

Kurulumdan önce, cihazınızın Cisco tarafından hâlâ desteklenip desteklenmediğini doğrulayın. 5500 ailesi iki donanım kuşağını kapsar ve her ikisi de yaşam döngüsünün sonuna oldukça yaklaşmıştır:

  • Klasik ASA 5500 (5505, 5510, 5520, 5540, 5550): tümü Cisco’nun Destek Sonu Tarihini geçmiş durumdadır. 5510, 5520, 5540 ve 5550 modellerinin satışı 16 Eylül 2013’te sona ermiş ve Destek Sonu Tarihine 30 Eylül 2018’de ulaşmıştır; 5505 modeli 25 Ağustos 2017’de Satış Sonu durumuna gelmiş ve Destek Sonu Tarihi 31 Ağustos 2022 olmuştur. Bu modeller için yeni ASA yazılımı gönderilmemektedir.
  • ASA 5500-X (5506-X, 5508-X, 5512-X, 5515-X, 5516-X, 5525-X, 5545-X, 5555-X, 5585-X): 5512-X ve 5515-X, Destek Sonu Tarihine 31 Ağustos 2022’de ulaşmıştır; 5585-X 31 Mayıs 2023’te; 5525-X, 5545-X ve 5555-X ise 30 Eylül 2025’te. 5506-X, 5508-X ve 5516-X modelleri Destek Sonu Tarihine 31 Ağustos 2026‘da ulaşacaktır.
  • Yerini alan platform: Cisco’nun güncel yerine geçen ürünü, tipik olarak Secure Firewall 1000, 3100 ve 4200 serilerini içeren Cisco Secure Firewall ailesidir (eski adıyla Firepower / FTD).

Hâlihazırda sahip olduğunuz bir ASA cihazına genel bir TLS sertifikası kurabilir ve yenileyebilirsiniz; aşağıdaki adımlar 9.x yazılımı çalıştıran her ASA üzerinde çalışır. Ancak cihazınız Destek Sonu Tarihini geçmişse bir geçiş planlayın: Cisco bu cihazlar için artık PSIRT uyarıları veya yazılım yamaları yayınlamayacaktır.

Cisco ASA 5500 üzerinde CSR Oluşturma

CSR’nizi zaten oluşturduysanız ve sertifika dosyalarınızı aldıysanız, kurulum bölümüne geçebilirsiniz.

CSR (Sertifika İmzalama Talebi), iletişim bilgilerinizi ve açık anahtarınızı içeren kodlanmış bir metin bloğudur. Sertifika Yetkilisi bunu kimliğinizi doğrulamak ve verilen sertifikayı imzalamak için kullanır. İki seçeneğiniz var:

  • CSR’yi cihaz dışında CSR Generator aracımızla oluşturun. Özel anahtar ASA dışında oluşturulur, böylece CA size daha sonra anahtarla birleştirerek bir .pfx / .p12 dosyasına dönüştürüp ASA’ya içe aktaracağınız bir sertifika döndürür.
  • CSR’yi cihazın kendisinde oluşturmak için Cisco ASA 5500 üzerinde CSR nasıl oluşturulur başlıklı eğitimimizi izleyin. Özel anahtar ASA’da kalır ve CA, crypto ca import certificate komutuyla kurulumu tamamlayacağınız imzalı bir kimlik sertifikası döndürür.

Cisco ASA 5500 üzerinde SSL sertifikası kurma

Sertifikayı ASDM (grafik arayüz) veya CLI üzerinden kurabilirsiniz. CSR’yi cihaz dışında oluşturduysanız ve bir .pfx / .p12 paketiniz varsa veya sadece grafik arayüzü tercih ediyorsanız ASDM’yi kullanın. CSR’yi ASA üzerinde oluşturduysanız ve CA düz PEM .crt dosyaları döndürdüyse, veya dağıtımları otomatikleştiriyorsanız CLI’yi kullanın.

Adım 1: Sertifika dosyalarınızı hazırlayın

CA, birincil (sunucu / kimlik) sertifikasıyla birlikte bir veya daha fazla ara sertifika içeren bir ZIP arşivi ya da özel anahtarı, kimlik sertifikasını ve zinciri zaten birlikte paketleyen tek bir PKCS#12 paketi (.pfx / .p12) sunar. Dosyaları ASDM istemcisinden göz atabileceğiniz bir konuma kaydedin veya içeriklerini bir CLI oturumuna yapıştırın.

Ayrı PEM dosyalarınız varsa, her birini düz metin düzenleyicisinde (Notepad, TextEdit, VS Code) açın ve içeriğin —–BEGIN CERTIFICATE—– ile başlayıp —–END CERTIFICATE—– ile bittiğini, öncesinde veya sonrasında ekstra karakter olmadığını doğrulayın. CA’nız iki ara sertifika gönderiyorsa, her birini ayrı ayrı kurabilmek için bunları farklı dosyalarda tutun.

Seçenek A: ASDM ile kurulum

Adım 2A: Ara sertifika(ları) kurun

  • ASDM’ye giriş yapın ve Configuration > Device Management bölümüne gidin.
  • Certificate Management‘ı genişletin ve CA Certificates‘a tıklayın.
  • Add‘e tıklayın, CA’ya bir güven noktası (trustpoint) adı verin (örneğin my.ca.trustpoint), ardından ya Install from a file‘a tıklayıp ara .crt dosyasına göz atın, ya da Paste certificate in PEM format‘ı seçip dosya içeriğini yapıştırın.
  • Install Certificate‘a tıklayın. Ek ara sertifikalar için bu adımı tekrarlayın.

Adım 3A: Kimlik (birincil) sertifikasını kurun

İşlem akışı, CSR’nin nerede oluşturulduğuna bağlıdır:

  • CSR bu ASA üzerinde oluşturuldu. Configuration > Device Management > Certificate Management > Identity Certificates bölümüne gidin. Beklemedeki girişi seçin (CSR oluştururken oluşturduğunuz güven noktasını gösterir) ve Install‘a tıklayın. Verilen .crt dosyasına göz atın veya PEM içeriğini yapıştırın, ardından Install Certificate‘a tıklayın.
  • CSR cihaz dışında oluşturuldu (bir .pfx / .p12 dosyanız var). Aynı Identity Certificates panelinde, Add‘e tıklayın, Import the identity certificate from a file‘ı seçin, .pfx veya .p12 paketinize göz atın, dışa aktarma parolasını girin ve Add Certificate‘a tıklayın. ASDM güven noktasını oluşturur ve özel anahtarı, kimlik sertifikasını ve zinciri tek bir işlemde içe aktarır.

Adım 4A: Sertifikayı bir arayüze bağlayın

Sertifikayı kurmak onu etkinleştirmez. Yeni güven noktanızı belirli bir arayüze bağlayana kadar ASA kendi kendine imzalanmış sertifikasını sunmaya devam eder:

  • Configuration > Device Management > Advanced > SSL Settings bölümüne gidin.
  • Certificates tablosunda, ASDM / HTTPS veya AnyConnect oturumlarını sonlandıran arayüzü (genellikle outside) seçin ve Edit‘e tıklayın.
  • Primary Enrolled Certificate açılır menüsünden, az önce kurduğunuz güven noktasını seçin, OK‘e ve ardından Apply‘a tıklayın.
  • Çalışan yapılandırmayı başlangıç yapılandırmasına yazmak için Save‘e (disket simgesi) tıklayın.

ASDM URL’sini tarayıcınızda yeniden yükleyin. Kilit simgesi artık CA tarafından verilen sertifikanızı göstermelidir.

Seçenek B: CLI ile kurulum

SSH veya konsoldan, ayrıcalıklı EXEC ve yapılandırma moduna girin, ardından bir güven noktası oluşturup sertifikayı kurun. my.ca.trustpoint‘i istediğiniz herhangi bir etiketle değiştirin ve gerçek konu adınızı ve anahtar çifti adınızı kullanın.

Adım 2B: CA zincirini kurun

enable
configure terminal

crypto ca trustpoint my.ca.trustpoint
 enrollment terminal
 exit

crypto ca authenticate my.ca.trustpoint

ASA, ara CA sertifikasını PEM formatında yapıştırmanızı ister. —–BEGIN CERTIFICATE—– ve —–END CERTIFICATE—– satırları dahil her şeyi yapıştırın, ardından kendi satırına quit yazıp Enter’a basın. Sertifikayı kabul etmeniz istendiğinde yes yazarak onaylayın. İkinci bir ara sertifika için başka bir güven noktası oluşturarak (örneğin my.ca.intermediate2) bu adımı tekrarlayın.

Adım 3B: Kimlik sertifikasını kurun

CSR’yi bu ASA üzerinde oluşturduysanız, güven noktası eşleşen özel anahtarı zaten tutmaktadır. CA’nın döndürdüğü imzalı kimlik sertifikasını içe aktarın:

crypto ca import my.ca.trustpoint certificate

Verilen sertifikayı PEM formatında yapıştırın, ardından kendi satırına quit yazın.

CSR’yi cihaz dışında oluşturduysanız ve bir PKCS#12 paketiniz varsa, tüm paketi tek bir adımda içe aktarın. Önce .pfx / .p12 dosyasını ASA’ya kopyalayın (örneğin SCP ile disk0: içine), ardından base64 ile kodlayıp içe aktarın:

crypto ca import my.ca.trustpoint pkcs12 <export-password>

Base64 ile kodlanmış PKCS#12’yi yapıştırın (bunu openssl base64 -in cert.pfx ile oluşturabilirsiniz), quit ile sonlandırın.

Adım 4B: Güven noktasını bir arayüze bağlayın

ASDM, HTTPS yönetimi veya AnyConnect’i sunan arayüzde SSL/TLS için yeni güven noktasının kullanılmasını ASA’ya bildirin:

ssl trust-point my.ca.trustpoint outside
write memory

outside‘ı, oturumları sonlandıran arayüzün nameif’iyle değiştirin. Bu tek genel ssl trust-point bağlaması, o arayüzde hem ASDM/HTTPS yönetim arayüzüne hem de AnyConnect SSL VPN portalına hizmet eder, dolayısıyla webvpn bağlamı içinde ayrı bir bağlama yapmaya gerek yoktur.

ASA 9.4 ve sonrasında, aynı arayüzde protokol bazında da bağlama yapabilirsiniz; örneğin TLS için farklı, DTLS için farklı bir güven noktası, ssl trust-point <name> <interface> <protocol> komutuyla. Çoğu dağıtım için outside arayüzünde tek bir bağlama yeterlidir.

SSL kurulumunu test edin

ASDM veya AnyConnect portal URL’sini bir tarayıcıda açın, kilit simgesini kontrol edin ve yeni sertifikanın sunulduğunu doğrulamak için “kime verildiği” ve “kim tarafından verildiği” alanlarını inceleyin. Daha derinlemesine bir dış kontrol için (zincir sırası, son kullanma tarihi, desteklenen protokoller), genel ana bilgisayar adına karşı SSL Checker aracımızı çalıştırın.

Sıkça Sorulan Sorular

Cisco ASA 5500, 2026 yılında hâlâ destekleniyor mu?

Klasik ASA 5500 (5505, 5510, 5520, 5540, 5550), Cisco’nun Destek Sonu Tarihini geçmiştir ve artık yeni yazılım veya güvenlik yaması almaz. ASA 5500-X modelleri arasında, 5512-X ve 5515-X Destek Sonu Tarihine 31 Ağustos 2022’de, 5585-X 31 Mayıs 2023’te, 5525-X, 5545-X ve 5555-X ise 30 Eylül 2025’te ulaşmıştır. 5506-X, 5508-X ve 5516-X, Destek Sonu Tarihine 31 Ağustos 2026’da ulaşacaktır. Sahip olduğunuz herhangi bir cihaza hâlâ sertifika kurabilirsiniz, ancak bir Cisco Secure Firewall cihazına geçiş planlamalısınız.

Sertifikayı Identity Certificates altına mı yoksa CA Certificates altına mı kurmalıyım?

Sunucu (birincil) sertifikanız Identity Certificates altına gider, çünkü ASA’nın kendi kimliğini temsil eder. CA zinciri (kök ve ara sertifikalar) CA Certificates altına gider. Identity Certificates üzerinden bir .pfx / .p12 paketi içe aktardığınızda, ASDM zinciri otomatik olarak açar ve ara sertifikaları CA Certificates altına ekler.

Kendi sertifikamı kurduktan sonra ASA neden hâlâ kendi kendine imzalanmış sertifikasını gösteriyor?

Bir güven noktası kurmak sertifikayı depolar, ancak ASA bu güven noktasını arayüze bağlamadıkça onu sunmaz. ASDM’de, bunu Configuration > Device Management > Advanced > SSL Settings altında ayarlayın; CLI’den ise ssl trust-point <name> <interface> komutunu çalıştırın. Bu yapılana kadar ASA, yerleşik kendi kendine imzalanmış sertifikasını sunmaya devam eder.

Aynı sertifikayı hem ASDM hem de AnyConnect için nasıl kurabilirim?

Sadece bir bağlamaya ihtiyacınız var. Genel ssl trust-point my.ca.trustpoint outside komutu, o arayüz için SSL sertifikasını ayarlar ve o arayüzdeki hem ASDM/HTTPS yönetim hizmeti hem de AnyConnect SSL VPN portalı onu sunar. webvpn bağlamı içinde ayrı bir güven noktası bağlaması yoktur.

Sertifikayı kurduktan sonra ASA’yı yeniden başlatmam gerekir mi?

Hayır. Değişiklik, ssl trust-point bağlamasını uyguladığınız ve yapılandırmayı yazdığınız anda etkili olur. Mevcut oturumlar yeniden bağlanana kadar eski sertifikayı kullanmaya devam eder; yeni oturumlar hemen yeni sertifikayla anlaşmaya varır.

Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!

Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10

A detailed image of a dragon in flight
Tarafından yazıldı

SSL Sertifikaları konusunda uzmanlaşmış deneyimli içerik yazarı. Karmaşık siber güvenlik konularını açık, ilgi çekici içeriğe dönüştürmek. Etkili anlatımlar yoluyla dijital güvenliğin geliştirilmesine katkıda bulunun.