本指南将向您展示如何在 Cisco ASA 5500 系列防火墙上安装 SSL/TLS 证书,包括通过 ASDM 和从 CLI 两种方式。同样的流程可以保护每台运行现代软件的 ASA 上的 ASDM/HTTPS 管理界面和 AnyConnect SSL VPN(WebVPN)门户,因此您可以选择适合您环境的方式。
关于 Cisco ASA 5500 硬件状态的说明(2026 年)
在安装之前,请确认您的设备是否仍受 Cisco 支持。5500 系列包含两代硬件,两者都已进入生命周期末期:
- 经典 ASA 5500(5505、5510、5520、5540、5550):均已过 Cisco 的最终支持日期。5510、5520、5540 和 5550 于 2013 年 9 月 16 日停止销售,并于 2018 年 9 月 30 日达到最终支持日期;5505 于 2017 年 8 月 25 日停止销售,其最终支持日期为 2022 年 8 月 31 日。这些型号不再提供新的 ASA 软件。
- ASA 5500-X(5506-X、5508-X、5512-X、5515-X、5516-X、5525-X、5545-X、5555-X、5585-X):5512-X 和 5515-X 的最终支持日期为 2022 年 8 月 31 日;5585-X 为 2023 年 5 月 31 日;5525-X、5545-X 和 5555-X 为 2025 年 9 月 30 日。5506-X、5508-X 和 5516-X 的最终支持日期为2026 年 8 月 31 日。
- 继任平台:Cisco 目前的替代产品是Cisco Secure Firewall系列(前身为 Firepower / FTD),通常为 Secure Firewall 1000、3100 和 4200 系列。
您仍然可以在已拥有的 ASA 上安装和续订公共 TLS 证书,以下步骤适用于任何运行 9.x 软件的 ASA。但如果您的设备已过最终支持日期,请计划迁移:Cisco 将不再为其发布 PSIRT 公告或软件补丁。
在 Cisco ASA 5500 上生成 CSR
如果您已经生成了 CSR 并收到了证书文件,请直接跳到安装部分。
CSR(证书签名请求)是一段包含您的联系信息和公钥的编码文本。证书颁发机构使用它来验证您的身份并签署所颁发的证书。您有两种选择:
- 使用我们的CSR 生成器在设备外生成 CSR。私钥在 ASA 之外创建,因此 CA 将返回一份证书,您随后需要将其与私钥合并为一个.pfx / .p12文件并导入到 ASA 中。
- 按照我们的教程如何在 Cisco ASA 5500 上生成 CSR直接在设备上生成 CSR。私钥保留在 ASA 上,CA 会返回一份已签名的身份证书,您可以使用crypto ca import certificate完成安装。
在 Cisco ASA 5500 上安装 SSL 证书
您可以通过 ASDM(图形界面)或从 CLI 安装证书。如果您在设备外生成了 CSR 并拥有.pfx / .p12捆绑包,或者您只是更喜欢图形界面,请使用 ASDM。如果您在 ASA 上生成了 CSR,且 CA 返回了纯 PEM .crt文件,或者您需要自动化部署,请使用 CLI。
步骤 1:准备您的证书文件
CA 会提供一个包含主(服务器/身份)证书和一个或多个中间证书的 ZIP 压缩包,或者一个已经将私钥、身份证书和证书链打包在一起的单一 PKCS#12 捆绑包(.pfx / .p12)。请将文件保存在 ASDM 客户端可以浏览到的位置,或者将其内容粘贴到 CLI 会话中。
如果您拥有独立的 PEM 文件,请在纯文本编辑器(记事本、TextEdit、VS Code)中打开每个文件,确认内容以—–BEGIN CERTIFICATE—–开头,以—–END CERTIFICATE—–结尾,且前后没有多余字符。如果您的 CA 提供了两份中间证书,请将它们分别保存在不同的文件中,以便您可以单独安装每一个。
选项 A:通过 ASDM 安装
步骤 2A:安装中间证书
- 登录 ASDM,进入Configuration > Device Management。
- 展开Certificate Management,点击CA Certificates。
- 点击Add,为 CA 设置一个信任点名称(例如my.ca.trustpoint),然后点击Install from a file并浏览到中间证书.crt文件,或选择Paste certificate in PEM format并粘贴文件内容。
- 点击Install Certificate。如有其他中间证书,请重复此操作。
步骤 3A:安装身份(主)证书
具体流程取决于 CSR 在何处生成:
- 在此 ASA 上生成的 CSR。进入Configuration > Device Management > Certificate Management > Identity Certificates。选择待处理的条目(会显示您生成 CSR 时创建的信任点),点击Install。浏览到颁发的.crt文件或粘贴 PEM 内容,然后点击Install Certificate。
- 在设备外生成的 CSR(您拥有 .pfx / .p12 文件)。在同一个Identity Certificates面板中,点击Add,选择Import the identity certificate from a file,浏览到您的.pfx或.p12捆绑包,输入导出密码,然后点击Add Certificate。ASDM 会一次性创建信任点并导入私钥、身份证书和证书链。
步骤 4A:将证书绑定到接口
安装证书并不会激活它。在您将新的信任点绑定到特定接口之前,ASA 仍会提供其自签名证书:
- 进入Configuration > Device Management > Advanced > SSL Settings。
- 在Certificates表格中,选择终止 ASDM/HTTPS 或 AnyConnect 会话的接口(通常是outside),然后点击Edit。
- 在Primary Enrolled Certificate下拉菜单中,选择您刚安装的信任点,点击OK,然后点击Apply。
- 点击Save(软盘图标)将运行配置写入启动配置。
在浏览器中重新加载 ASDM URL。挂锁图标现在应显示您的 CA 颁发的证书。
选项 B:通过 CLI 安装
通过 SSH 或控制台,进入特权 EXEC 和配置模式,然后创建一个信任点并安装证书。将my.ca.trustpoint替换为您想要的任何标签,并使用您真实的主体名称和密钥对名称。
步骤 2B:安装 CA 证书链
enable
configure terminal
crypto ca trustpoint my.ca.trustpoint
enrollment terminal
exit
crypto ca authenticate my.ca.trustpoint
ASA 会提示您粘贴 PEM 格式的中间 CA 证书。粘贴全部内容,包括—–BEGIN CERTIFICATE—–和—–END CERTIFICATE—–这几行,然后在单独一行输入quit并按回车。当被要求确认接受证书时,输入yes。如需安装第二个中间证书,请再创建一个信任点(例如my.ca.intermediate2)并重复此操作。
步骤 3B:安装身份证书
如果您在此 ASA 上生成了 CSR,信任点已经持有匹配的私钥。导入 CA 返回的已签名身份证书:
crypto ca import my.ca.trustpoint certificate
粘贴 PEM 格式的已颁发证书,然后在单独一行输入quit。
如果您在设备外生成了 CSR 并拥有一个 PKCS#12 捆绑包,可以一步导入整个捆绑包。首先,将.pfx / .p12文件复制到 ASA 上(例如通过 SCP 复制到disk0:),然后进行 base64 编码并导入:
crypto ca import my.ca.trustpoint pkcs12 <export-password>
粘贴经过 base64 编码的 PKCS#12 内容(您可以使用openssl base64 -in cert.pfx生成),以quit结束。
步骤 4B:将信任点绑定到接口
告诉 ASA 在提供 ASDM、HTTPS 管理或 AnyConnect 服务的接口上使用新的信任点:
ssl trust-point my.ca.trustpoint outside
write memory
将outside替换为终止会话的接口的 nameif。这一条全局ssl trust-point绑定命令,会同时为该接口上的 ASDM/HTTPS 管理界面和 AnyConnect SSL VPN 门户提供服务,因此无需在webvpn上下文中单独绑定。
从 ASA 9.4 开始,您还可以在同一接口上按协议分别绑定,例如为 DTLS 使用与 TLS 不同的信任点,命令为ssl trust-point <name> <interface> <protocol>。对于大多数部署来说,在outside接口上进行单一绑定就足够了。
测试 SSL 安装
在浏览器中打开 ASDM 或 AnyConnect 门户 URL,检查挂锁图标,并查看颁发对象和颁发者字段,以确认新证书正在被使用。如需进行更深入的外部检查(证书链顺序、有效期、支持的协议),可以针对公共主机名运行我们的SSL 检测工具。
常见问题
经典 ASA 5500(5505、5510、5520、5540、5550)已过 Cisco 的最终支持日期,不再获得新的软件或安全修复。在 ASA 5500-X 型号中,5512-X 和 5515-X 的最终支持日期为 2022 年 8 月 31 日,5585-X 为 2023 年 5 月 31 日,5525-X、5545-X 和 5555-X 为 2025 年 9 月 30 日。5506-X、5508-X 和 5516-X 的最终支持日期为 2026 年 8 月 31 日。您仍然可以在您拥有的任何设备上安装证书,但请计划迁移到 Cisco Secure Firewall 设备。
您的服务器(主)证书应放在Identity Certificates下,因为它代表 ASA 自身的身份。CA 证书链(根证书和中间证书)应放在CA Certificates下。当您通过Identity Certificates导入.pfx / .p12捆绑包时,ASDM 会自动解包证书链并将中间证书添加到CA Certificates下。
安装信任点只是存储证书,只有当您将该信任点绑定到接口后,ASA 才会真正呈现它。在 ASDM 中,请在Configuration > Device Management > Advanced > SSL Settings中设置;在 CLI 中,运行ssl trust-point <name> <interface>。在此之前,ASA 会继续提供其内置的自签名证书。
您只需要一次绑定即可。全局命令ssl trust-point my.ca.trustpoint outside会为该接口设置 SSL 证书,该接口上的 ASDM/HTTPS 管理服务和 AnyConnect SSL VPN 门户都会呈现该证书。无需在webvpn上下文中单独进行信任点绑定。
不需要。一旦您应用了ssl trust-point绑定并写入配置,更改就会立即生效。现有会话会继续使用旧证书,直到它们重新连接;新会话会立即使用新证书进行协商。


