Bu eğitimde, FortiGate’e (FortiOS) SSL sertifikası nasıl kurulur öğreneceksiniz; sertifikanızı ve ara (CA) zincirini arayüz üzerinden içe aktarıp, ardından bunu yönetici giriş sayfasına ve/veya SSL-VPN’inize nasıl uygulayacağınızı göreceksiniz.
FortiGate’te CSR kodu oluşturma
SSL sertifikanız için zaten başvurduysanız ve SSL dosyalarını aldıysanız, CSR bölümünü atlayıp doğrudan kurulum adımlarına geçebilirsiniz.
CSR, Certificate Signing Request (Sertifika İmzalama Talebi) anlamına gelir ve iletişim bilgilerinizi içeren kodlanmış bir metin bloğudur. Sertifika Yetkilisi (CA), SSL talebinizi onaylamadan önce kimlik bilgilerinizi doğrulamak için CSR’yi kullanır. CSR oluşturma işlemi aynı zamanda özel anahtarınızı da oluşturur; CSR ve özel anahtar birlikte SSL sertifikası anahtar çiftini oluşturur. İki seçeneğiniz var:
- CSR’yi otomatik olarak oluşturmak için CSR Oluşturucu‘muzu kullanın.
- FortiGate’te CSR nasıl oluşturulur adımlı eğitimimizi takip edin.
Siparişiniz sırasında CSR’yi Sertifika Yetkilisine gönderin. CA bunu doğruladıktan ve sertifikanızı verdikten sonra aşağıdaki kurulumla devam edin.
Önemli: CSR’yi FortiGate cihazının kendisinde oluşturduysanız, özel anahtar zaten cihazda bulunuyor demektir. İmzalanmış sertifikayı, o anahtarla eşleşebilmesi için aynı FortiGate cihazına geri içe aktarın.
FortiGate’e SSL sertifikası kurma
CA sertifikanızı verdikten sonra, ZIP arşivini indirip bilgisayarınızda ayıklayın. Elinizde bir birincil (sunucu) sertifikası ve bir veya daha fazla ara (CA) sertifikası bulunmalıdır. Aşağıdaki ekranlar FortiOS 7.4 ve 7.6 sürümleriyle eşleşir; daha eski 7.0/6.x sürümlerinde biraz farklı etiketler kullanılır ve bunlar ilgili yerlerde belirtilmiştir.
1. Adım: Sertifika dosyalarınızı hazırlayın
Birincil ve ara sertifikalarınızı düz metin düzenleyicisinde açın (Windows’ta Not Defteri veya biçimlendirme eklemeyen herhangi bir düzenleyici). Her birini başlık ve alt bilgi satırları dahil olmak üzere tam kodlanmış blokla birlikte .crt (veya .cer) uzantısıyla kaydedin:
-----BEGIN CERTIFICATE-----
MIIF...your encoded certificate...AB==
-----END CERTIFICATE-----
Her BEGIN CERTIFICATE / END CERTIFICATE işaret satırı her iki tarafta tam olarak beş kısa çizgi kullanır; boşluk veya ek karakter içermez. Bozuk bir başlık, içe aktarmanın başarısız olmasının en yaygın nedenidir.
2. Adım: Sertifikalar menüsünü görünür yapın (gerekirse)
Birçok FortiGate modelinde sertifika yönetim ekranları varsayılan olarak gizlidir. System > Certificates menüsünü görmüyorsanız, FortiGate’e giriş yapın, System > Feature Visibility bölümüne gidin, ek özellikler altında Certificates seçeneğini etkinleştirin ve Apply düğmesine tıklayın. Certificates menüsü artık System altında görünecektir.
3. Adım: Birincil (yerel) sertifikanızı içe aktarın
FortiGate’inize giriş yapın ve System > Certificates bölümüne gidin. Create/Import > Certificate‘e tıklayın, ardından Import Certificate‘i seçin ve türü Local Certificate olarak ayarlayın. Upload‘a tıklayın, .crt sunucu sertifika dosyanızı seçin, ardından Create‘e tıklayın (7.0 ve öncesi sürümlerde bu düğme OK olarak etiketlenmiştir).
Sertifikanın durumu PENDING‘den OK‘a değişmelidir; bu, sertifikanın cihazdaki özel anahtarla eşleştiğini doğrular.
4. Adım: Ara (CA) sertifikasını içe aktarın
Ardından, istemcilerin sertifikanıza güvenmesi için zinciri kurun. Hâlâ System > Certificates altındayken, Create/Import > CA Certificate‘e tıklayın, File‘ı seçin, ara .crt dosyanızı yükleyin ve onaylayın. CA’nız birden fazla ara sertifika sağladıysa, bu işlemi her biri için tekrarlayın. İçe aktarılan yetkililer External CA Certificates listesinde görünür (CA_Cert_1, CA_Cert_2 vb. adlarıyla).
5. Adım: Sertifikayı gerekli yere uygulayın
Sertifikayı içe aktarmak, onu kendiliğinden etkinleştirmez; bir hizmete atamanız gerekir. Size uygun olanı seçin:
FortiGate yönetici giriş sayfası (HTTPS yönetimi) için: System > Settings bölümüne gidin, Administration Settings‘i bulun, HTTPS server certificate seçeneğini az önce içe aktardığınız sertifika olarak ayarlayın ve Apply‘a tıklayın. Cihaz sertifikaları değiştirirken tarayıcı oturumunuz kısa bir süreliğine kesilebilir.
SSL-VPN uzaktan erişim için: VPN > SSL-VPN Settings bölümüne gidin ve Connection Settings panelinde Server Certificate açılır menüsünü açın, içe aktardığınız sertifikayı seçin ve Apply‘a tıklayın.
Not: FortiOS 7.4 ve sonrasında VPN > SSL-VPN Settings menüsü varsayılan olarak gizlidir. Menüyü görmüyorsanız, System > Feature Visibility altında etkinleştirin (SSL-VPN‘i açın) ve bu adıma geri dönün.
Hepsi bu kadar. SSL sertifikanız artık FortiGate’te kurulmuş ve etkin durumda.
İsteğe bağlı: sertifikayı CLI üzerinden içe aktarma
Komut satırını tercih ediyorsanız (veya bir dağıtımı betikleştiriyorsanız), sertifikayı bir TFTP sunucusundan içe aktarabilirsiniz. CSR’yi FortiGate üzerinde oluşturduysanız, imzalanmış sertifikayı certificate türüyle içe aktarın; anahtar zaten cihazda bulunduğu için özel anahtar veya parola gerekmez:
execute vpn certificate local import tftp yourdomain.crt 192.0.2.10 certificate
Sertifikanız ve özel anahtarınız bir PKCS#12 dosyasında birleştirilmişse (FortiGate’in CSR’si kullanılmadan oluşturulmuşsa), bunu bir .p12 olarak içe aktarın ve dışa aktarma parolasını girin:
execute vpn certificate local import tftp yourdomain.p12 192.0.2.10 p12 your_pkcs12_password
192.0.2.10‘u TFTP sunucunuzun IP adresiyle ve dosya adlarını kendinizinkilerle değiştirin. İçe aktardıktan sonra, sertifikayı 5. Adımda gösterildiği gibi GUI’ye veya SSL-VPN’e atayın.
SSL kurulumunuzu test edin
FortiGate’e sertifikayı kurduktan sonra, sertifika ve zincirin doğru şekilde sunulduğunu doğrulamak ve olası hataları tespit etmek için bir SSL taraması çalıştırın.
Sertifikanın cihazda doğrudan bulunduğunu CLI üzerinden de doğrulayabilirsiniz:
get vpn certificate local details
Bu komut, kurulu her sertifikayı adı, veren kurumu ve geçerlilik tarihleriyle birlikte listeler; böylece doğru sertifikanın yerinde olduğunu ve süresinin dolmadığını doğrulayabilirsiniz.
FortiGate için en iyi SSL sertifikasını nereden satın alabilirsiniz?
SSL Dragon‘da, tüm SSL ürün yelpazemizde piyasadaki en düşük fiyatlardan bazılarını sunuyoruz ve güçlü güvenlik ile özel destek için sektörün en iyi SSL markalarıyla ortaklık kurduk. Tüm SSL sertifikalarımız FortiGate cihazlarıyla uyumludur; yönetici arayüzünü, bir SSL-VPN portalını veya güvenlik duvarının arkasındaki herkese açık bir hizmeti güvence altına alıyor olun.
Özel SSL araçlarımız yardımıyla proje ve bütçenize en uygun SSL sertifikasını bulabilirsiniz. SSL Sihirbazı, ihtiyaçlarınıza en uygun sertifikaları önerir.
Sık Sorulan Sorular
GUI’de System > Certificates bölümüne gidin, sertifikayı seçin ve veren kurumu ile geçerlilik tarihlerini görmek için View Details‘e tıklayın. CLI üzerinden, kurulu tüm sertifikaları listelemek için get vpn certificate local details komutunu çalıştırın. Canlı bir bağlantı sırasında bir sunucu sertifikasında sorun gidermek için, diagnose komutuyla hata ayıklamayı etkinleştirin (diagnose debug application fnbamd -1 ardından diagnose debug enable) ve sunucuya erişin. auth_cert_succeed sonucu, sertifikanın başarıyla doğrulandığı anlamına gelir.
System > Certificates bölümüne gidin ve dışa aktarmak istediğiniz sertifikayı seçin. Araç çubuğundaki Download‘a tıklayın (veya girişe sağ tıklayıp Download‘ı seçin) ve dosyayı bilgisayarınıza kaydedin. FortiGate’in yalnızca genel sertifikayı dışa aktardığını, özel anahtarı asla dışa aktarmadığını unutmayın.
Tüm sertifikalar System > Certificates altında bulunur ve Local Certificates (sunucu sertifikalarınız ve anahtarları), Local CA Certificates ile External CA Certificates (güvenilir zincir) ve Remote sertifikaları olarak gruplandırılır. Menü eksikse, System > Feature Visibility altında etkinleştirin. Birini incelemek için seçin ve View Details‘e tıklayın.
FortiGate SSL-VPN, her cihazda özel bir VPN istemcisi gerektirmeden HTTPS üzerinden dahili kaynaklara güvenli, şifreli uzaktan erişim sağlar; bu da onu uzaktan çalışanlar ve yükleniciler için ideal kılar. VPN > SSL-VPN Settings > Server Certificate altında atadığınız sertifika, kullanıcıların VPN portalına bağlandıklarında gördükleri sertifikadır; bu nedenle kamuya güvenilen bir SSL sertifikası, varsayılan kendinden imzalı sertifikanın tetiklediği tarayıcı uyarısını ortadan kaldırır.
En yaygın neden, eksik bir ara (CA) sertifikasıdır; sunucu sertifikası tek başına yeterli değildir. 4. Adımı tamamladığınızdan ve tam zinciri içe aktardığınızdan emin olun, ardından sertifikayı 5. Adımda yeniden atayın. Ayrıca FortiGate’e sertifikada belirtilen tam ana bilgisayar adıyla eriştiğinizden emin olun, çünkü URL ile sertifikanın ortak adı veya SAN’ı arasındaki bir uyuşmazlık da uyarıyı tetikler.
Sonuç olarak
FortiGate’e SSL sertifikası kurmak; gizliyse Certificates menüsünü görünür kılmak, sunucu sertifikanızı Local Certificate olarak ve zinciri CA Certificate olarak System > Certificates altında içe aktarmak, ardından bunu yönetici GUI’sine (System > Settings) ve/veya SSL-VPN’inize (VPN > SSL-VPN Settings) atamaktan ibarettir.
Önce bir sertifikaya mı gerek duyuyorsunuz? SSL sertifikalarımıza göz atın.
Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!
Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10


