Bu kılavuz, bir Zyxel ZyWALL/USG güvenlik duvarına (ZLD üretici yazılımı çalıştıran mevcut USG FLEX ve ATP modelleri dahil) SSL sertifikasının nasıl kurulacağını gösterir.
Zyxel ZyWALL/USG üzerinde CSR oluşturma
CSR, Certificate Signing Request (Sertifika İmzalama Talebi) anlamına gelir: iletişim bilgilerinizi ve genel anahtarınızı içeren kodlanmış bir metin bloğudur. Üçüncü taraf bir SSL sertifikası almak için bir CSR oluşturur ve doğrulama için bir Sertifika Yetkilisine (CA) gönderirsiniz. İki seçeneğiniz vardır:
- CSR’yi ve eşleşen özel anahtarı kendi makinenizde oluşturmak için CSR Oluşturucu aracımızı kullanın.
- Zyxel ZyWALL/USG üzerinde CSR nasıl oluşturulur başlıklı adım adım eğitimimizi takip edin.
CSR’yi nerede oluşturduğunuz, daha sonra kurulumu nasıl yapacağınızı belirler. CSR’yi güvenlik duvarı üzerinde oluşturursanız (Configuration > Object > Certificate > My Certificates > Add), özel anahtar cihazda kalır ve yayınlanan sertifikayı tek başına içe aktarmanız yeterlidir. CSR’yi cihaz dışında oluşturursanız (örneğin CSR Oluşturucu aracımız veya OpenSSL ile), özel anahtar bilgisayarınızdaki bir dosyada bulunur ve içe aktarmadan önce onu sertifikayla bir PKCS#12 paketi içinde birleştirmeniz gerekir (bir sonraki bölüme bakın). Ödeme sırasında CSR’yi CA’ya gönderin, doğrulamayı tamamlayın ve sertifikanız yayınlandıktan sonra aşağıdaki kurulum bölümüne geçin.
Zyxel ZyWALL/USG üzerine SSL sertifikası kurma
CA siparişinizi doğruladıktan sonra size sertifikayı e-posta ile gönderir. Arşivi indirin ve yerel makinenizde çıkarın. Bundan sonra izleyeceğiniz yol, özel anahtarın nerede olduğuna bağlıdır.
Adım 1: Doğru içe aktarma yöntemini seçin
- Güvenlik duvarında oluşturulan CSR: eşleşen anahtar zaten beklemedeki My Certificates girişinde saklanmaktadır. Yayınlanan sertifikayı tek başına içe aktarın (Adım 2A).
- Cihaz dışında oluşturulan CSR (CSR Oluşturucumuz, OpenSSL, başka bir sunucu): güvenlik duvarında sertifikayla eşleştirilecek anahtar bulunmaz, bu nedenle sertifikayı, zinciri ve özel anahtarı birlikte taşıyan bir PKCS#12 paketi içe aktarmanız gerekir (Adım 2B). Bu en yaygın durumdur.
Adım 2A: Anahtar zaten cihazdayken sertifika içe aktarma
CSR’yi ZyWALL/USG üzerinde oluşturduysanız, CA’nın size gönderdiği dosyayı içe aktarın (genellikle .cer, .crt veya .p7b):
- Web yapılandırıcısında, Configuration > Object > Certificate > My Certificates bölümüne gidin.
- Import düğmesine tıklayın.
- Browse düğmesine tıklayın ve CA’nın verdiği sertifika dosyasını seçin.
- password alanını boş bırakın (anahtar zaten cihazda olduğundan PKCS#12 parolasına gerek yoktur) ve OK düğmesine tıklayın.
- Eşleşen girişin durumu, beklemedeki bir talepten kurulu bir sertifikaya değişir. Bunu uygulamak için Adım 3’e geçin.
Adım 2B: Bir PKCS#12 paketi oluşturma ve içe aktarma (anahtar cihaz dışında)
ZLD üretici yazılımı, eşleşen anahtar zaten cihazda değilse yalın bir PEM/CRT dosyasını kabul etmez ve kendi başına bir özel anahtarı okuyamaz. Her şeyi OpenSSL ile bir .p12 dosyasında birleştirin. Bunu OpenSSL bulunan herhangi bir makinede (Linux, macOS veya OpenSSL/Git araçlarına sahip Windows) dosyalarınızın bulunduğu klasörde çalıştırın:
openssl pkcs12 -export -out yourdomain.p12 -inkey yourdomain.key -in yourdomain.crt -certfile ca-bundle.crt
- -inkey yourdomain.key: CSR’niz ile birlikte oluşturulan özel anahtar.
- -in yourdomain.crt: yayınlanan (birincil/leaf) sertifikanız.
- -certfile ca-bundle.crt: ara (ve kök) sertifikalar, böylece güvenlik duvarı tam güven zincirini sunar. CA ara sertifikaları ayrı dosyalar olarak gönderdiyse, önce bunları bir ca-bundle.crt dosyasında birleştirin veya CA’nızın sağladığı paket dosyasını kullanın.
OpenSSL bir Export Password ister. Bir parola belirleyin ve hatırlayın; güvenlik duvarına içe aktarırken aynı parolayı gireceksiniz. Ardından paketi içe aktarın:
- Web yapılandırıcısında, Configuration > Object > Certificate > My Certificates bölümüne gidin.
- Import düğmesine tıklayın.
- Browse düğmesine tıklayın ve yourdomain.p12 dosyanızı seçin.
- OpenSSL komutunda belirlediğiniz Export Password‘ü girin, ardından OK düğmesine tıklayın.
- Sertifika artık özel anahtarı ile birlikte My Certificates bölümünde görünür.
İçe aktarma reddedilirse, bazı üretici yazılımı sürümleri ara sertifikalar içeren bir PKCS#12 dosyasını reddeder. Bu durumda, .p12 dosyasını yalnızca leaf sertifika ve anahtar ile yeniden oluşturun (-certfile parametresini çıkarın) ve ara/kök sertifikaları Configuration > Object > Certificate > Trusted Certificates altında ayrı olarak içe aktarın.
Adım 3: Sertifikayı uygulama
Bir sertifikayı içe aktarmak onu hizmete koymaz. İhtiyaç duyulan özellik için onu seçmeniz gerekir.
- Web yönetimi (HTTPS yönetim): Configuration > System > WWW bölümüne gidin, Server Certificate ayarını içe aktardığınız sertifikaya ayarlayın ve Apply düğmesine tıklayın.
- SSL VPN: Configuration > VPN > SSL VPN bölümüne gidin (eski üretici yazılımlarında Configuration > Object > SSL Application / SSL VPN erişim ayarları) ve aynı sertifikayı sunucu sertifikası olarak seçin.
Web yönetim sertifikasını değiştirdiyseniz, hizmet yeniden başlatılırken tarayıcı oturumunuz düşebilir; HTTPS üzerinden yeniden bağlanın ve yeni sertifikanın sunulduğunu doğrulayın.
Yapılandırmanızı kontrol edin
Kurulumdan sonra, güvenlik duvarının sertifikayı ve tam zinciri sunduğunu doğrulayın. HTTPS üzerinden yönetim URL’sine veya SSL VPN portalına gidin ve kilit simgesini doğrulayın, ardından sertifika, zincir ve protokol desteği hakkında anında bir rapor almak için SSL checker aracımızla harici bir tarama çalıştırın. Sunulan sertifikayı, OpenSSL bulunan herhangi bir makineden de doğrulayabilirsiniz:
echo | openssl s_client -connect your-firewall-host:443 -servername your-firewall-host 2>/dev/null | openssl x509 -noout -issuer -subject -dates
Bu komut, güvenlik duvarının sunduğu sertifikanın veren kuruluşunu, konusunu ve geçerlilik tarihlerini yazdırır. Cihazı özel bir portta yönetiyorsanız, 443 yerine o portu kullanın.
Zyxel ZyWALL/USG için en iyi SSL sertifikasını nereden satın alabilirsiniz?
SSL Dragon, tüm SSL ihtiyaçlarınız için kaynağınızdır. Sezgisel ve kullanıcı dostu web sitemiz sizi tüm SSL sertifikası yelpazesi boyunca yönlendirir ve her ürün güvenilir bir Sertifika Yetkilisi tarafından imzalanmış olup Zyxel ZyWALL/USG, USG FLEX ve ATP güvenlik duvarlarıyla tamamen uyumludur. Piyasadaki en düşük fiyatlardan ve seçtiğiniz sertifika için özel destekten yararlanın.
Sıkça Sorulan Sorular
CSR’yi güvenlik duvarında oluşturduysanız, yayınlanan .cer, .crt veya .p7b dosyasını doğrudan içe aktarın. Anahtar cihaz dışında oluşturulduysa, sertifikayı, zinciri ve özel anahtarı bir PKCS#12 dosyasında (.p12 / .pfx) birleştirin ve bunu içe aktarın, çünkü web yapılandırıcısı tek başına bir özel anahtarı içe aktaramaz.
Bu hemen hemen her zaman sertifika ile özel anahtarının hiç eşleştirilmediği anlamına gelir. Eşleşen anahtar cihazda değilken yalın bir .crt dosyasını içe aktarmak kullanılamaz bir giriş bırakır. Anahtarı içeren bir .p12 paketi yeniden oluşturun (Adım 2B’ye bakın) ve bunun yerine bunu içe aktarın. Ara sertifikalar içeren bir paket reddedilirse, .p12 dosyasını yalnızca leaf sertifika ve anahtar ile dışa aktarın, ara sertifikaları Trusted Certificates altına ekleyin.
Genellikle hiçbir şeyi dönüştürmenize gerek yoktur; .pfx ve .p12 aynı PKCS#12 biçimidir. Aracınız bir .pfx dosyası oluşturduysa ve güvenlik duvarı yalnızca .p12 listeliyorsa, içe aktarmadan önce dosya uzantısını .pfx‘ten .p12‘ye yeniden adlandırmanız yeterlidir.
HTTPS yönetim arayüzü için, Configuration > System > WWW altında Server Certificate olarak ayarlayın. Uzaktan erişim için, aynı sertifikayı SSL VPN ayarlarında seçin. Sadece içe aktarmak bir sertifikayı etkinleştirmez.
Evet. Mevcut USG FLEX ve ATP güvenlik duvarları, klasik ZyWALL/USG ile aynı ZLD üretici yazılımı ailesini çalıştırır, bu nedenle Configuration > Object > Certificate > My Certificates menü yolu ve PKCS#12 içe aktarma süreci aynıdır. Tam ifadeler üretici yazılımı sürümleri arasında biraz değişebilir.
Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!
Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10


