bg-tutorials

Palo Alto Networks’e SSL Sertifikası Nasıl Kurulur

Bu eğitimde, PAN-OS çalıştıran bir Palo Alto Networks güvenlik duvarına SSL sertifikası nasıl kurulur öğreneceksiniz. İmzalı sertifikayı içe aktaracak, bunu bir SSL/TLS Service Profile aracılığıyla bağlayacak ve değişikliği bir Commit işlemiyle uygulayacaksınız.

Palo Alto Networks üzerinde CSR kodu oluşturma

CSR (Certificate Signing Request) oluşturmayla başlayalım. CSR, dijital sertifika başvurusu için bir Sertifika Otoritesine gönderilen bir istektir. Palo Alto Networks’te güvenlik duvarı, eşleşen private key‘i cihaz üzerinde aynı zamanda oluşturur ve orada saklar. Bu nedenle, daha sonra sadece imzalı sertifikayı içe aktarır ve anahtar alanlarını boş bırakırsınız. İki seçeneğiniz var:

Önemli: CSR’yi güvenlik duvarı üzerinde oluşturduysanız, sertifikayı kuracağınız aynı cihazda oluşturun ve kullandığınız kesin Certificate Name‘i hatırlayın. PAN-OS, imzalı sertifikayı bu isimle cihaz üzerindeki private key ile eşleştirir. (Bunun yerine CSR’yi ve anahtarı başka bir yerde, örneğin CSR Generator aracımızla oluşturduysanız, sertifikayı ve anahtarı birlikte içe aktaracaksınız; aşağıdaki Bölüm 2’ye bakın.)

Sipariş sürecinde CSR’yi Sertifika Otoritesine gönderin. CA bunu doğruladıktan ve SSL sertifikanızı verdikten sonra aşağıdaki kurulum adımlarına devam edin.

Palo Alto Networks üzerine SSL sertifikası kurma

CA’nız isteği doğruladıktan ve size SSL dosyalarını e-posta ile gönderdikten sonra kuruluma hazırsınız. İşlem üç bölümden oluşur: sertifika dosyasını hazırlamak, içe aktarmak, ardından bir SSL/TLS Service Profile aracılığıyla bağlamak ve commit yapmak.

Bölüm 1: SSL sertifika dosyanızı hazırlayın

CA’nızdan ZIP arşivini indirin ve sunucu sertifikanızı ile ara (CA) sertifikalarını çıkarın. PAN-OS üzerine kurulum için, sunucu sertifikanız üstte ve her ara sertifika altında olacak şekilde bunları tek bir PEM metin dosyasında birleştirin:

  1. Sunucu (birincil) sertifikanızı düz metin düzenleyicisinde açın ve —–BEGIN CERTIFICATE—– ve —–END CERTIFICATE—– satırları dahil olmak üzere tüm bloğu kopyalayın.
  2. Bunu yeni bir düz metin belgesine yapıştırın. Yanlış boşluklar veya ekstra boş satırlar eklemeyin.
  3. Ara sertifikanızı açın, içeriğini kopyalayın ve doğrudan sunucu sertifikasının altına yapıştırın. Not: CA’nız birden fazla ara sertifika gönderdiyse, ikinci ara sertifikayı birincinin altına, zincir sırasına göre yapıştırın.
  4. Dosyayı boşluk içermeyen bir isimle kaydedin (boşluklar içe aktarmanın başarısız olmasına neden olabilir). .cer, .crt veya .pem uzantısı uygundur.

Tamamlanmış dosyanız şu yapıyı izlemelidir:

-----BEGIN CERTIFICATE-----
(Your server / primary SSL certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(Intermediate CA certificate)
-----END CERTIFICATE-----

İpucu: Sıra önemlidir: sunucu sertifikası önce gelmeli, ardından onu imzalayan ara sertifika(lar) gelmelidir. Kök sertifikayı dahil etmeyin; istemciler bu sertifikaya zaten güvenir.

Bölüm 2: SSL sertifikanızı içe aktarın

  1. PAN-OS web arayüzüne giriş yapın ve Device sekmesine gidin.
  2. Sol panelde, Certificate Management‘i genişletin ve Certificates‘e tıklayın. Device Certificates alt sekmesinde kalın.
  3. Ekranın altında, Import‘a tıklayın.
  4. Import Certificate penceresinde, Certificate Name alanına, CSR için kullandığınız tam olarak aynı ismi girin. PAN-OS sertifikayı güvenlik duvarında zaten bulunan private key ile bu şekilde eşleştirir.
  5. Certificate Type‘ı Local olarak, File Format‘u Base64 Encoded Certificate (PEM) olarak ayarlayın.
  6. Browse‘a tıklayın ve Bölüm 1’de kaydettiğiniz birleştirilmiş sertifika dosyasını seçin. Güvenlik duvarı zaten private key’e sahip olduğundan, Import private key‘i işaretsiz bırakın ve anahtar/parola alanlarını boş bırakın.
  7. OK‘a tıklayın. Device Certificates listesi şimdi sertifikanızı valid durumuyla göstermelidir.

CSR’yi ve anahtarı güvenlik duvarı dışında mı oluşturdunuz? Bu durumda private key’iniz cihazda değildir. Bu durumda, sertifikayı ve anahtarı birleştiren tek bir PKCS#12 (.pfx/.p12) dosyasını içe aktarın: File Format‘u Encrypted Private Key and Certificate (PKCS12) olarak ayarlayın, Import private key‘i işaretleyin, dosyaya göz atın ve parolasını girin. Yalnızca ayrı bir PEM anahtarınız varsa, önce PEM sertifikasını içe aktarın, ardından Import private key‘i işaretleyin ve anahtar dosyasını ekleyin.

Bölüm 3: Sertifikayı bir SSL/TLS Service Profile ile bağlama

Sertifikayı içe aktarmak tek başına yeterli değildir. Bir Palo Alto güvenlik duvarı, bir sertifikayı yalnızca bu sertifikaya bir hizmete bağlı olan bir SSL/TLS Service Profile tarafından atıfta bulunulduğunda kullanır. Sertifikanın gerçekten devreye girdiği adım budur.

  1. Device → Certificate Management → SSL/TLS Service Profile‘e gidin ve Add‘e tıklayın.
  2. Profil için bir Name girin (örneğin, yourdomain-ssl).
  3. Certificate açılır menüsünde, az önce içe aktardığınız sertifikayı seçin. (Burada imzalı bir sunucu sertifikası kullanın, bir CA sertifikası değil.)
  4. Protocol Settings altında, Min Version ve Max Version‘ı ayarlayın. Yönetim arayüzü ve GlobalProtect portalları/geçitleri için TLSv1.3 desteklenmektedir, dolayısıyla istemcileriniz izin verdiğinde her ikisini de TLSv1.3 olarak ayarlayın. Diğer hizmetler için, minimum olarak TLSv1.2‘yi kullanın. TLSv1.0 ve TLSv1.1’den kaçının.
  5. OK‘a tıklayın.

Şimdi profili sertifikaya gereksinim duyan hizmete bağlayın:

  • Yönetim web arayüzü (GUI): Device → Setup → Management‘e gidin, General Settings üzerindeki dişli simgesine tıklayın, SSL/TLS Service Profile açılır menüsünde profilinizi seçin ve OK‘a tıklayın.
  • GlobalProtect: Network → GlobalProtect → Portals (veya Gateways) açın, portal/geçidi düzenleyin ve portal/geçit yapılandırmasının SSL/TLS Service Profile altında profilinizi seçin.
  • Diğer hizmetler (Authentication Portal, URL Admin Override, decryption vb.) SSL/TLS Service Profile’a kendi yapılandırma ekranlarından atıfta bulunur.

Bölüm 4: Uygulamak için Commit yapma

Commit yapana kadar hiçbir şey etkinleşmez. Sağ üstteki Commit‘e tıklayın, ardından onaylamak için tekrar Commit‘e tıklayın. Profili yönetim arayüzüne bağladıysanız, PAN-OS web sunucusunu yeniden başlatır. Sonrasında tarayıcınızı yenileyin ve yeniden başlama sırasında GUI bağlantısını kısa süreliğine kaybedebilirsiniz.

Tebrikler. SSL sertifikanız artık Palo Alto Networks üzerinde kurulu ve etkin durumda. Sonucu doğrulamak ve anında durum raporu almak için SSL checker aracımızı kullanın.

Palo Alto Networks için en iyi SSL sertifikası nereden satın alınır?

Uygun fiyatlı SSL sertifikaları arıyorsanız, SSL Dragon en iyi SSL satıcınızdır. Hızlı ve kullanıcı dostu web sitemiz sizi tüm SSL sertifikaları yelpazesinde yönlendirir. Tüm ürünlerimiz güvenilir Sertifika Otoriteleri tarafından imzalanmıştır ve Palo Alto Networks güvenlik duvarlarıyla uyumludur.

Size piyasadaki en iyi fiyatları ve satın aldığınız her sertifika için mükemmel müşteri desteği sunuyoruz. Projeniz için mükemmel sertifikayı bulmakta zorlanıyorsanız, SSL Wizard aracımız size hızlı öneriler sunacaktır.

Sıkça Sorulan Sorular

Sertifikam içe aktarıldı ama güvenlik duvarı hala eski sertifikayı gösteriyor, neden?

Bir sertifikayı içe aktarmak onu kullanıma sokmaz. PAN-OS’ta, sertifikaya bir SSL/TLS Service Profile‘dan atıfta bulunmanız ve bu profili ilgili hizmete (yönetim arayüzü, bir GlobalProtect portalı/geçidi vb.) bağlamanız, ardından Commit yapmanız gerekir. Bunu yapana kadar, güvenlik duvarı önceki sertifikasını sunmaya devam eder.

Palo Alto Networks üzerinde private key’i içe aktarmam gerekir mi?

CSR’yi güvenlik duvarında oluşturduysanız gerekmez: private key cihaz üzerinde oluşturulmuştur ve orada kalır, dolayısıyla sadece imzalı sertifikayı (CSR ile aynı isimle) içe aktarır ve anahtar alanlarını boş bırakırsınız. CSR’yi ve anahtarı başka bir yerde oluşturduysanız, bir PKCS#12 paketi (sertifika ve anahtar) içe aktarın veya sertifikayı ve ardından ayrı anahtar dosyasını içe aktarın.

Sertifika isminin CSR ismiyle eşleşmesi neden gereklidir?

PAN-OS, imzalı bir sertifikayı private key’iyle sertifika nesnesi ismine göre eşleştirir. Sertifikayı, cihaz üzerindeki CSR için kullandığınız aynı Certificate Name altında içe aktardığınızda, güvenlik duvarı bunu otomatik olarak mevcut private key ile eşleştirir. Farklı bir isim, anahtarı olmayan ayrı bir nesne oluşturur ve sertifika kullanılamaz olur.

PAN-OS için sertifika ve ara sertifikaları nasıl birleştiririm?

Düz metin düzenleyicisi açın ve sertifikaları uçtan uca yapıştırın: önce sunucu sertifikanız, ardından her ara (CA) sertifikası altında olacak şekilde, her —–BEGIN CERTIFICATE—– / —–END CERTIFICATE—– satırı dahil. Dosyayı isminde boşluk olmadan kaydedin ve Base64 Encoded Certificate (PEM) olarak içe aktarın. Kök sertifikayı dahil etmeyin.

SSL/TLS Service Profile’da hangi TLS sürümlerini ayarlamalıyım?

Yönetim arayüzüne yönetimsel erişim ve GlobalProtect portalları ile geçitleri için, PAN-OS TLSv1.3‘ü destekler; istemcileriniz izin verdiğinde bunu hem minimum hem de maksimum olarak kullanın. Diğer hizmetler için, minimumu TLSv1.2 olarak ayarlayın. Eskimiş TLSv1.0 ve TLSv1.1 protokollerinden kaçının.

SSL sertifikasının Palo Alto Networks üzerinde kurulu olduğunu nasıl doğrularım?

GUI’de, Device → Certificate Management → Certificates‘i kontrol edin. Sertifika, doğru sona erme tarihiyle valid olarak görünmelidir. Commit’ten sonra, hizmete göz atın (örneğin yönetim URL’si veya GlobalProtect portalınız) ve yeni sertifikanın sunulduğunu doğrulamak için kilit simgesini inceleyin.

Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!

Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10

A detailed image of a dragon in flight
Tarafından yazıldı

SSL Sertifikaları konusunda uzmanlaşmış deneyimli içerik yazarı. Karmaşık siber güvenlik konularını açık, ilgi çekici içeriğe dönüştürmek. Etkili anlatımlar yoluyla dijital güvenliğin geliştirilmesine katkıda bulunun.