Bu eğitimde, web arayüzünü kullanarak pfSense üzerinde SSL sertifikası nasıl kurulur göreceksiniz. Sertifikanızı ve özel anahtarını Certificate Manager‘a aktaracak, düzenleyen CA zincirini içe aktaracak ve ardından sertifikayı pfSense web arayüzüne (webConfigurator) atayacaksınız.
pfSense üzerinde CSR kodu oluşturma
CSR (Certificate Signing Request), kuruluş bilgilerinizi ve genel anahtarınızı taşıyan kodlanmış bir metin bloğudur. SSL başvuru süreci sırasında bunu Sertifika Otoritenize gönderirsiniz ve eşleşen özel anahtar aynı anda oluşturulur. İki seçeneğiniz vardır:
- CSR’yi CSR Generator aracımız ile otomatik olarak oluşturun. Bu en basit yöntemdir ve özel anahtarı kontrolünüz altındaki bir makinede tutmanıza olanak tanır.
- CSR’yi pfSense içinde oluşturun. System > Certificates bölümüne gidin, Certificates sekmesini açın, Add/Sign butonuna tıklayın ve Method alanını Create a Certificate Signing Request olarak ayarlayın. Ortak adı ve diğer alanları doldurup kaydedin. pfSense özel anahtarı sizin için saklar ve siparişinize kopyalamanız için CSR’yi gösterir. Daha fazla bilgi için CSR nasıl oluşturulur kılavuzlarımıza bakın.
Siparişinizi verirken CSR’yi Sertifika Otoritesine gönderin. CA doğrulama işlemini tamamladıktan ve sertifikanızı verdikten sonra aşağıdaki kurulum adımlarına geçin.
pfSense üzerinde SSL sertifikası kurulumu
CA talebinizi doğruladıktan sonra sertifika dosyalarını e-posta ile size gönderir. Tipik bir paket, sunucu sertifikanızı, bir veya daha fazla ara sertifikayı ve bir kök sertifikayı içerir (genellikle birlikte bir CA paketi olarak teslim edilir). pfSense’in eksiksiz, güvenilir bir yol oluşturabilmesi için önce CA zincirini içe aktarın, ardından sunucu sertifikanızı içe aktarın.
1. Adım: Kök ve ara sertifikaları içe aktarma
- pfSense GUI’de System > Certificates bölümüne gidin ve Authorities sekmesini açın (CAs olarak etiketlenmiştir).
- Listenin sağ altındaki Add butonuna (+ simgesi) tıklayın.
- Method açılır menüsünden Import an existing Certificate Authority seçeneğini seçin.
- Açıklayıcı bir Descriptive name girin, CA sertifikasını Certificate data kutusuna yapıştırın ve Save‘e tıklayın.
CA paketiniz hem ara hem de kök sertifika içeriyorsa, her birini ayrı bir CA girişi olarak içe aktarın. Tam zinciri buraya içe aktarmak, bazı cihazlarda ve tarayıcılarda güveni bozan yaygın “eksik sertifika zinciri” hatasını önler.
2. Adım: Sunucu sertifikanızı içe aktarma
Sunucu sertifikasını nasıl içe aktaracağınız, CSR’yi nerede oluşturduğunuza bağlıdır.
CSR’yi pfSense üzerinde oluşturduysanız:
- System > Certificates bölümüne gidin ve Certificates sekmesini açın.
- Oluşturduğunuz CSR ile eşleşen bekleyen girişi bulun (harici/bekleyen talep olarak işaretlenmiştir) ve yanındaki Update (düzenle) simgesine tıklayın.
- Verilen sertifikayı Final Certificate data kutusuna yapıştırın ve Save‘e tıklayın. pfSense eşleşen özel anahtarı zaten tutmaktadır, bu yüzden tekrar yapıştırmanıza gerek yoktur.
CSR’yi harici bir araçla oluşturduysanız (örneğin, SSL Dragon CSR Generator), sertifikayı ve özel anahtarını birlikte içe aktarın:
- System > Certificates bölümüne gidin, Certificates sekmesini açın ve sağ alttaki Add/Sign butonuna tıklayın.
- Method açılır menüsünden Import an existing Certificate seçeneğini seçin.
- Bir Descriptive name girin, sertifikanızı Certificate data alanına yapıştırın ve şifrelenmemiş özel anahtarı Private key data alanına yapıştırın.
- Save‘e tıklayın. Yeni sertifika artık listede görünür ve bir hizmete atanmaya hazırdır.
İpucu: pfSense’in kabul etmesi için özel anahtarın şifrelenmemiş olması gerekir (parola içermemeli). Anahtarınız —–BEGIN ENCRYPTED PRIVATE KEY—– ile başlıyorsa, içe aktarmadan önce parolayı kaldırın.
Sertifikayı pfSense web GUI’sine uygulama
Sertifikayı içe aktarmak, onu kendiliğinden etkinleştirmez. pfSense web arayüzünü (webConfigurator) yeni sertifikanızla güvenceye almak için, Admin Access altında atama yapın:
- System > Advanced bölümüne gidin ve Admin Access sekmesini açın.
- webConfigurator altında, Protocol alanını HTTPS (SSL/TLS) olarak ayarlayın.
- SSL/TLS Certificate açılır menüsünden az önce içe aktardığınız sertifikayı seçin.
- Sayfanın en altına kaydırıp Save‘e tıklayın. pfSense web GUI’sini yeni sertifika ile yeniden başlatır.
GUI yeniden başladıktan sonra, tarayıcınızda https:// üzerinden yeniden yükleyin. Aynı zamanda portu değiştirdiyseniz, adrese yeni portu ekleyin. Şimdi herhangi bir sertifika uyarısı olmadan geçerli bir kilit simgesi görmelisiniz.
Aynı sertifikayı pfSense’in başka bir yerinde kullanmak için, ilgili hizmetin ayarlarındaki sertifika açılır menüsünden seçin: örneğin HAProxy ön uçları, OpenVPN sunucusu veya Captive Portal. Her hizmet, Certificate Manager’a aktardığınız sertifikaya başvurur, bu nedenle tek bir içe aktarma birden fazla rol için hizmet verebilir.
Kurulumunuzu test edin
Sertifika etkin hale geldikten sonra, doğru sunulduğunu ve zincirin eksiksiz olduğunu doğrulayın. pfSense GUI’sine internet üzerinden erişilebiliyorsa, sertifika, zincir ve protokol desteği hakkında anlık bir rapor almak için SSL Checker aracımızdan çalıştırın.
Dahili veya yalnızca LAN üzerinde çalışan bir güvenlik duvarı için, sertifikayı OpenSSL kurulu olan herhangi bir makineden doğrudan kontrol edin. Ana bilgisayarı ve portu güvenlik duvarınızın adresi ile değiştirin (GUI, HTTPS üzerinden varsayılan olarak port 443’ü kullanır):
echo | openssl s_client -connect 192.168.1.1:443 -servername firewall.yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates
Bu, pfSense’in sunduğu sertifikanın yayıncısını, konusunu ve geçerlilik tarihlerini yazdırır. Yayıncı CA’nız ile eşleşiyor ve tarihler geçerliyse, kurulum çalışıyor demektir. Zincirin uyarı olmadan çözüldüğünü doğrulamak için ayrıca GUI’yi bir tarayıcıda açıp kilit simgesini inceleyebilirsiniz.
pfSense için en iyi SSL sertifikası nereden satın alınır?
Harika bir alışveriş deneyimi arıyorsanız, SSL Dragon en iyi SSL satıcınızdır. Sezgisel, kullanıcı dostu web sitemiz, geniş SSL sertifikaları yelpazesi boyunca size sorunsuz bir şekilde yol gösterir. Her ürün, saygın bir Sertifika Otoritesi tarafından verilir ve pfSense ile tam uyumludur.
Piyasadaki en düşük fiyatlardan bazılarının ve seçtiğiniz her sertifika için özel müşteri desteğinin tadını çıkarın.
Güvenlik duvarınız için mükemmel sertifikayı bulmakta zorlanıyorsanız, size yardımcı olması için SSL Wizard aracımızı kullanın.
Sıkça Sorulan Sorular
Sertifikaları System > Certificates altındaki Certificate Manager‘dan içe aktarın. Kök ve ara sertifikalarınız için Authorities (CAs) sekmesini, sunucu sertifikanız ve özel anahtarınız için Certificates sekmesini kullanın. İçe aktardıktan sonra, sertifikayı web GUI gibi bir hizmete atayın.
System > Advanced > Admin Access bölümüne gidin, Protocol alanını HTTPS (SSL/TLS) olarak ayarlayın, SSL/TLS Certificate açılır menüsünden içe aktardığınız sertifikayı seçin ve Save‘e tıklayın. pfSense, web GUI’sini seçilen sertifika ile yeniden başlatır. Sertifikanın açılır menüde görünmesi için önce Certificate Manager’a aktarmanız gerekir.
Açılır menü yalnızca eşleşen özel anahtara sahip sertifikaları listeler. Sertifikayı anahtarı olmadan içe aktardıysanız veya şifrelenmiş bir anahtar yapıştırdıysanız, pfSense onu sunmaz. Sertifikayı Import an existing Certificate kullanarak yeniden içe aktarın ve hem Certificate data hem de şifrelenmemiş Private key data‘yı yapıştırın.
Evet. pfSense’in eksiksiz bir zincir gönderebilmesi için ara (ve kök) sertifikaları System > Certificates > Authorities altında CA girişleri olarak içe aktarın. Ara sertifika olmadan, sunucu sertifikasının kendisi geçerli olsa bile istemciler güvenilmeyen veya eksik bir sertifika zinciri bildirebilir.
pfSense GUI’sini https:// üzerinden açın ve tarayıcının uyarı olmadan geçerli bir kilit simgesi gösterdiğini doğrulayın. OpenSSL kurulu bir bilgisayardan güvenlik duvarını doğrudan da sorgulayabilirsiniz:echo | openssl s_client -connect 192.168.1.1:443 -servername firewall.yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -dates
Eğer CA’nızı yayıncı olarak ve geçerli tarihleri döndürüyorsa, sertifika kurulmuş ve etkindir.
Evet. Certificate Manager’daki herhangi bir sertifika hizmetler arasında yeniden kullanılabilir. Bunu HAProxy, OpenVPN sunucusu, Captive Portal veya diğer TLS destekli hizmetlerin ayarlarındaki sertifika açılır menüsünden seçin. Tek bir içe aktarma birden fazla rol için hizmet verebilir.
Sonuç
pfSense üzerinde SSL sertifikası kurmak, GUI üzerinden yürütülen bir süreçtir: CA zincirini System > Certificates > Authorities altında içe aktarın, sunucu sertifikanızı ve özel anahtarınızı Certificates sekmesi altında içe aktarın, ardından System > Advanced > Admin Access bölümünde Protocol alanını HTTPS (SSL/TLS) olarak ayarlayarak web GUI’sine atayın. Gerektiğinde aynı sertifikayı OpenVPN veya HAProxy için yeniden kullanabilirsiniz.
Önce bir sertifikaya mı ihtiyacınız var? SSL sertifikalarımıza göz atın.
Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!
Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10


