本教程将向您展示如何在 Check Point VPN网关上安装 SSL 证书,以及如何生成所需的 CSR(证书签名请求)。
Check Point 的工作方式与大多数设备略有不同:证书绑定到安全网关(Security Gateway)对象,并通过管理客户端应用,并且在服务器证书能够验证之前,必须先信任签发 CA 链。
Check Point 多年来更改了其管理工具。在R80、R81.10、R81.20 和 R82(目前处于生产支持状态的版本)上,您使用SmartConsole管理一切。在旧版的R77.x 及更早部署中,您使用独立的SmartDashboard客户端。本指南以当前的 SmartConsole 工作流程为主,并将旧版 SmartDashboard 的步骤放在文末,供旧网关使用。
在开始操作步骤之前,先了解两个简要定义。根证书由受信任的证书颁发机构(Certificate Authority)签发,位于信任链的顶端;它内置于浏览器的受信任根存储库中。中间证书由该根证书签署,实际负责签发您的终端实体(服务器)证书。中间证书增加了一层安全保护,因为日常签名操作从不直接由根证书完成。Check Point 需要这两者才能构建并验证完整的证书链。
第一步:获取根证书和中间证书
在大多数平台上,您需要先生成 CSR,然后在 CA 验证您的请求后才能收到所有文件。Check Point 则更为灵活:您可以先信任 CA 链,这样安装最终服务器证书的过程会更简洁。请向您的 SSL 供应商或 CA 索取X.509 / PEM(Base64)格式的根证书和中间CA证书。这些都是公开证书,任何 CA 均可应要求提供,而且它们也会发布在 CA 的证书库中。
PEM 证书是一段纯文本内容,以—–BEGIN CERTIFICATE—–开头,以—–END CERTIFICATE—–结尾。请将每个证书分别保存为独立的文本文件,并使用.crt扩展名。您可以使用任何纯文本编辑器(例如记事本)创建这些文件。请勿使用文字处理软件,因为它可能会添加不可见的格式设置,从而损坏文件。
注意:某些 CA 会使用两个中间证书以提高兼容性。请将每个证书分别保存为单独的.crt文件,并逐一添加。
第二步:信任根证书和中间证书
在目前基于 SmartConsole 的版本中,您无需像旧版 SmartDashboard 那样通过单独的对话框导入证书链。相反,您将在第四步中将完整的证书链与服务器证书打包在一起,这样网关就能在一个文件中同时接收证书及其签发机构。请保留第一步中的.crt文件,稍后组装该证书包时会用到它们。
如果您在其他场景也需要使用这些证书(例如验证站点到站点 VPN 中的第三方对等设备),可以在 SmartConsole 中的安全策略 > 访问工具 > 受信任的 CA(Security Policies > Access Tools > Trusted CAs)下将其添加为受信任的 CA,然后安装策略(Install Policy)。对于本文所涉及的移动访问 / VPN 门户证书,将证书链打包在第四步是官方支持的方式。
正在使用独立 SmartDashboard 客户端管理的旧版 R77.x 网关?请参阅本教程末尾的旧版 SmartDashboard 操作步骤,该步骤会在服务器 > 受信任的 CA(Servers > Trusted CAs)下明确导入根证书和中间 CA。
第三步:在 Check Point 上生成 CSR
在 R80 及更高版本中,Check Point 会使用其内置的 OpenSSL 封装工具,在网关的命令行中生成门户服务器证书的 CSR 和私钥。请通过 SSH 连接到网关,进入Expert 模式,然后运行以下命令,并将文件名替换为您自己的名称:
cpopenssl req -new -out /home/admin/yourwebsite.csr -keyout /home/admin/yourwebsite.key -config $CPDIR/conf/openssl.cnf
OpenSSL 会提示您输入用于保护私钥的密码,然后要求填写证书的主题字段。请仔细填写这些内容。Common Name(通用名称)必须是用户用来访问 VPN/门户的完全限定域名(FQDN):
- Common Name (CN),即您要保护的 FQDN,例如vpn.yourwebsite.com。若为通配符证书,请在域名前加上星号,例如*.yourwebsite.com。
- Organizational Unit (OU),申请证书的部门,例如IT或Web Administration。
- Organization (O),您公司的完整法定名称,例如GPI Holding LLC。
- Locality (L),公司注册所在城市的全名,例如San Jose。
- State (ST),州或地区的全名,例如California。
- Country (C),两字母国家代码,例如US。您可以在线查阅完整的国家代码列表。
生成的 CSR 文件会将您的信息保存为一个单独的主题(DN)字符串,格式如下:
CN=vpn.yourwebsite.com, OU=IT, O=Your Company Name, L=City, ST=State, C=Country
用文本编辑器打开.csr文件,并复制其完整内容,包括—–BEGIN CERTIFICATE REQUEST—–和—–END CERTIFICATE REQUEST—–这两行。您需要在提交 SSL 订单时提交此 CSR。请妥善保管网关上对应的.key私钥文件,不得丢失,也绝不能与他人共享。
提示:如果您不想使用命令行,可以使用我们的免费CSR 生成器生成 CSR,并保留其生成的私钥。无论采用哪种方式,CA 都需要该 CSR 才能签发证书。
第四步:在 Check Point VPN 上安装 SSL 证书
验证完成后,您的 CA 会通过电子邮件发送已签发的服务器证书,通常会连同证书链一起打包在 ZIP 压缩包中。要通过 SmartConsole 导入证书,您需要将所有内容整合到一个.p12(PKCS#12)文件中:服务器证书、私钥,以及中间和根证书。如果这些内容是独立的文件,可以在 Expert 模式下使用网关的 OpenSSL 运行以下命令进行合并:
cpopenssl pkcs12 -export -out /home/admin/yourwebsite.p12 -inkey /home/admin/yourwebsite.key -in /home/admin/yourwebsite.crt -certfile /home/admin/chain.crt
这里,yourwebsite.crt是您的服务器证书,yourwebsite.key是第三步中生成的私钥,chain.crt是将中间证书和根证书合并为一个文件(先中间证书,后根证书)。OpenSSL 会要求您设置一个导出密码;在导入时您需要再次输入该密码。准备好.p12文件后,即可进行安装:
- 打开SmartConsole,在左侧导航中转到网关和服务器(Gateways & Servers)。
- 双击您的安全网关(Security Gateway)(或集群)对象以进行编辑。
- 在左侧窗格中,打开为您的门户提供服务的模块:如为移动访问 VPN 门户,选择Mobile Access > Portal Settings;如为 Gaia 管理门户,选择Platform Portal。
- 在证书(Certificate)部分,点击导入或替换(Import or Replace)。
- 浏览并选择您的.p12文件,输入您设置的导出密码,然后确认。SmartConsole 会从该文件中读取证书、私钥和证书链。
- 点击确定(OK)以关闭网关对象。
- 点击安装策略(Install Policy),将策略推送到网关,使新证书生效。
恭喜,您已成功在 Check Point VPN 上安装了 SSL 证书。策略安装完成后,网关将在门户 URL 上呈现新证书。
旧版方法:SmartDashboard(R77.x 及更早版本)
如果您仍在运行由独立SmartDashboard客户端管理的旧版网关,证书的生成和安装全部在图形界面中完成。首先,导入 CA 链:
- 登录SmartDashboard。在Servers and OPSEC Applications选项卡中,转到Servers > Trusted CAs,右键点击并选择New CA > Trusted。
- 在证书颁发机构属性窗口的General选项卡中,输入Name及可选的Comment,然后继续。
- 在OPSEC PKI选项卡的Retrieve CRL from下,仅保留HTTP Server(s)选项被勾选。
- 在Certificate下方,找到Get the CA certificate from a file选项,点击Get,浏览并选择您的root.crt文件,然后点击OK。
- 对intermediate.crt文件重复上述步骤。然后打开Servers > Trusted CAs,确认两个 CA 均已列出。
接下来,生成 CSR 并安装证书:
- 展开Network Objects,右键点击您的Check Point 网关/集群,选择Edit。
- 在Gateway Cluster Properties中,在左侧窗格选择VPN,然后点击Add。
- 输入Certificate Nickname,并从CA to enroll from下拉菜单中选择您上面导入的中间 CA。点击Generate,然后点击Yes。
- 在生成证书请求窗口的DN框中,将您的信息以逗号分隔的形式输入为一个字符串,例如CN=vpn.yourwebsite.com, OU=IT, O=Your Company Name, L=City, ST=State, C=Country,然后点击OK。
- 返回VPN页面,点击View查看 CSR,然后点击Save to File将其导出。将该 CSR 提交给您的 CA。
- 收到已签发的证书后,再次编辑网关,选择VPN,选择相同的昵称,点击Complete。浏览并选择您的服务器证书,点击Open,查看详细信息,然后点击OK。最后安装策略。
无论采用哪种方法,都应提前规划:Check Point 的旧版 SmartDashboard 客户端在当前版本中已不可用,因此如果您仍在使用 R77.x,请将升级到受支持版本作为证书生命周期管理的一部分。
测试您的 SSL 安装
即使是全新安装,也可能残留一些配置问题,例如缺少中间证书或使用了较弱的协议。请运行一次快速诊断,确保网关提供完整的证书链和现代化的 TLS 配置。最快的检查方法是在浏览器中打开 VPN/门户 URL 并查看挂锁图标,但使用专用扫描工具会更为彻底。
使用我们的免费 SSL 检测工具,即可立即生成有关您证书、证书链及所支持协议的报告。如果您自己的设备上安装了 OpenSSL,也可以直接查询网关。请将以下命令中的门户主机和端口替换为您自己的信息(移动访问门户通常监听 443 端口):
echo | openssl s_client -connect vpn.yourwebsite.com:443 -servername vpn.yourwebsite.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates
如果证书已生效,此命令将打印出其颁发者、主题及有效期。完整的证书链与匹配的 FQDN 表明您的安装是成功的。
在哪里购买适用于 Check Point VPN 的最佳 SSL 证书?
购买 SSL 证书时,需要权衡三个方面:验证类型、价格和支持服务。在SSL Dragon,我们以有竞争力的价格提供全系列 SSL 证书,并配有五星级客户服务。我们的证书由知名证书颁发机构签发,因此与包括 Check Point 在内的大多数 VPN 设备兼容。无论您需要经济实惠的域名验证证书,还是高级的扩展验证产品,我们都能满足您的需求。
SSL Dragon 的价格在市场上极具竞争力,我们专业的支持团队也深受现有客户的高度评价。
不确定该选择哪种证书?使用我们的SSL 向导工具,为您的 Check Point 部署找到理想的产品。
常见问题
在所有当前受支持的版本(R80、R81.10、R81.20 和 R82)中,均使用SmartConsole。独立的SmartDashboard客户端仅适用于旧版 R77.x 及更早的网关。如果不确定您的版本,可以在管理服务器上运行cpinfo -y all进行查看,或从 SmartConsole 登录窗口中查看。
Check Point 会验证门户证书的完整信任链。如果缺少中间证书(对于较旧的客户端,还包括根证书),网关就无法将您的服务器证书与受信任的根证书关联起来,客户端会看到证书警告。将证书链打包进.p12文件(或在旧版 SmartDashboard 中显式导入 CA)可确保证书链的完整性。
要通过 SmartConsole 导入,证书必须是包含服务器证书、私钥及完整证书链的.p12(PKCS#12)文件,或者是先列出服务器证书、再依次列出中间证书和根证书的 PEM 文件。在组装该证书包时,CA 提供的证书链文件本身应为 PEM(Base64)格式的.crt文件。
在网关的 Expert 模式下,运行cpopenssl pkcs12 -export -out yourwebsite.p12 -inkey yourwebsite.key -in yourwebsite.crt -certfile chain.crt,其中chain.crt包含中间证书和根证书。OpenSSL 会提示您设置导出密码,随后您需要在 SmartConsole 导入时再次输入该密码。
可以。您可以使用我们的CSR 生成器或任意 OpenSSL 安装来生成 CSR 和私钥,然后使用已签发的证书和该密钥构建.p12文件。只需妥善保管与该 CSR 匹配的私钥;证书只能与签发时所用的确切密钥配合使用。
最常见的原因是导入后忘记安装策略(Install Policy);只有在策略推送之后,网关才会应用新证书。此外,请确认您是在正确的模块页面(Mobile Access还是Platform Portal)导入了证书,具体取决于您正在测试的门户,并确认通用名称与您所打开的 URL 相匹配。


