bg-tutorials

如何在FortiGate中安装SSL证书

在本教程中,您将学习如何在FortiGate(FortiOS)上安装SSL证书,包括在GUI中导入证书及中间(CA)证书链,然后将其应用到管理员登录页面和/或SSL-VPN。

在FortiGate上生成CSR代码

如果您已经申请了SSL证书并收到了SSL文件,请跳过CSR部分,直接进入安装步骤

CSR代表证书签名请求(Certificate Signing Request),是一段包含您联系信息的编码文本块。证书颁发机构(CA)使用CSR来验证您的资质,然后批准您的SSL申请。生成CSR的同时也会创建您的私钥;CSR和私钥共同组成SSL证书密钥对。您有两个选择:

在下单时将CSR提交给证书颁发机构。当CA验证并颁发您的证书后,请继续进行下面的安装步骤。

重要提示:如果您是在FortiGate本机上生成CSR的,那么私钥已经存在于该设备上。请将签名后的证书导回同一台FortiGate,以便与该密钥配对。

在FortiGate上安装SSL证书

CA颁发证书后,下载ZIP压缩包并在您的电脑上解压。您应该会得到主(服务器)证书和一个或多个中间(CA)证书。下面的截图对应FortiOS 7.4和7.6版本;较旧的7.0/6.x版本的标签略有不同,相关部分已作说明。

第1步:准备证书文件

使用纯文本编辑器(Windows上的记事本,或任何不添加格式的编辑器)打开您的主证书和中间证书。将每个文件保存为.crt(或.cer)扩展名,并保留完整的编码内容,包括开头和结尾行:

-----BEGIN CERTIFICATE-----
MIIF...your encoded certificate...AB==
-----END CERTIFICATE-----

每个BEGIN CERTIFICATE/END CERTIFICATE标记行两侧各使用五个连字符,中间不能有空格或多余字符。标题格式错误是导入失败最常见的原因。

第2步:显示证书菜单(如有需要)

在许多FortiGate型号上,证书管理界面默认是隐藏的。如果您没有看到System > Certificates,请登录FortiGate,进入System > Feature Visibility,在附加功能中启用Certificates,然后点击Apply。这时Certificates菜单会出现在System下。

第3步:导入主(本地)证书

登录您的FortiGate,进入System > Certificates。点击Create/Import > Certificate,然后选择Import Certificate,并将类型设置为Local Certificate。点击Upload,选择您的.crt服务器证书文件,然后点击Create(在7.0及更早版本中,该按钮标为OK)。

证书状态应从PENDING变为OK,这表示它已成功与设备上的私钥匹配。

第4步:导入中间(CA)证书

接下来,安装证书链,以便客户端信任您的证书。仍在System > Certificates下,点击Create/Import > CA Certificate,选择File,上传您的中间.crt文件,然后确认。如果您的CA提供了多个中间证书,请对每一个重复此操作。导入的授权机构会出现在External CA Certificates列表中(命名为CA_Cert_1CA_Cert_2等)。

第5步:将证书应用到所需位置

仅导入证书并不会自动启用它;您还需要将其分配给相应的服务。请根据您的实际情况选择:

用于FortiGate管理员登录页面(HTTPS管理):进入System > Settings,找到Administration Settings,将HTTPS server certificate设置为您刚刚导入的证书,然后点击Apply。在设备切换证书期间,您的浏览器会话可能会短暂中断。

用于SSL-VPN远程访问:进入VPN > SSL-VPN Settings,在Connection Settings面板中打开Server Certificate下拉菜单,选择您导入的证书,然后点击Apply

注意:在FortiOS 7.4及更高版本中,VPN > SSL-VPN Settings菜单默认是隐藏的。如果您没有看到它,请在System > Feature Visibility下启用它(打开SSL-VPN),然后返回此步骤。

就是这样。您的SSL证书现已在FortiGate上安装并生效。

可选:通过CLI导入证书

如果您更喜欢使用命令行(或正在编写部署脚本),可以从TFTP服务器导入证书。如果您是在FortiGate上生成的CSR,请使用certificate类型导入签名后的证书;由于私钥已存在于设备上,因此不需要私钥或密码:

execute vpn certificate local import tftp yourdomain.crt 192.0.2.10 certificate

如果您的证书和私钥打包在一个PKCS#12文件中(在没有使用FortiGate的CSR的情况下生成),请以.p12格式导入,并提供导出密码:

execute vpn certificate local import tftp yourdomain.p12 192.0.2.10 p12 your_pkcs12_password

192.0.2.10替换为您TFTP服务器的IP地址,并将文件名替换为您自己的文件名。导入后,按第5步所示将证书分配给GUI或SSL-VPN。

测试您的SSL安装

在FortiGate上安装证书后,运行SSL扫描以确认证书及证书链是否正确提供,并发现任何错误。

您也可以通过CLI直接确认设备上是否存在该证书:

get vpn certificate local details

此命令会列出每个已安装证书的名称、颁发者和有效期,以便您验证是否安装了正确的证书且未过期。

在哪里购买适用于FortiGate的最佳SSL证书?

SSL Dragon,我们所有SSL产品系列的价格都是市场上最优惠的之一,并且我们与业内最优秀的SSL品牌建立了合作关系,以确保强大的安全性和专业的支持服务。我们所有的SSL证书都与FortiGate设备兼容,无论您是要保护管理员GUI、SSL-VPN门户,还是防火墙后面的面向公众的服务。

借助我们独有的SSL工具,您可以为您的项目和预算找到最合适的SSL证书。SSL向导会根据您的需求推荐最佳证书。

常见问题

如何检查我的FortiGate SSL证书?

在GUI中,进入System > Certificates,选择证书,然后点击View Details查看其颁发者和有效期。在CLI中,运行get vpn certificate local details可列出所有已安装的证书。要在实时连接期间排查服务器证书问题,可使用diagnose命令启用调试(先运行diagnose debug application fnbamd -1,再运行diagnose debug enable),然后访问服务器。出现auth_cert_succeed结果表示证书验证成功。

如何从FortiGate防火墙下载证书?

进入System > Certificates,选择您要导出的证书。在工具栏中点击Download(或右键点击该条目并选择Download),然后将文件保存到您的电脑上。请注意,FortiGate只会导出公共证书;它永远不会导出私钥。

FortiGate中证书存储在哪里?

所有证书都位于System > Certificates下,分为Local Certificates(您的服务器证书及其密钥)、Local CA CertificatesExternal CA Certificates(受信任的证书链),以及Remote证书。如果该菜单缺失,请在System > Feature Visibility下启用它。要查看某个证书,请选中它并点击View Details

什么是FortiGate SSL-VPN?

FortiGate SSL-VPN通过HTTPS为内部资源提供安全的加密远程访问,无需在每台设备上安装专用的VPN客户端,因此非常适合远程工作人员和承包商使用。您在VPN > SSL-VPN Settings > Server Certificate下分配的证书,就是用户连接VPN门户时所看到的证书,因此使用受公众信任的SSL证书可以消除默认自签名证书触发的浏览器警告。

为什么我的浏览器仍然对FortiGate证书发出警告?

最常见的原因是缺少中间(CA)证书;仅有服务器证书是不够的。请确保您已完成第4步并导入了完整的证书链,然后在第5步中重新分配证书。另外,还需确认您是通过证书中列出的确切主机名访问FortiGate的,因为URL与证书的通用名称或SAN不匹配也会触发警告。

总结

在FortiGate上安装SSL证书的核心步骤是:如果Certificates菜单被隐藏,先将其显示出来;在System > Certificates下将服务器证书作为Local Certificate导入,并将证书链作为CA Certificate导入;然后将其分配给管理员GUI(System > Settings)和/或您的SSL-VPN(VPN > SSL-VPN Settings)。

还需要先购买证书?浏览我们的SSL证书

立即订购 SSL 证书, 可节省 10% 的费用!

快速发行, 强大加密, 99.99% 的浏览器信任度, 专业支持和 25 天退款保证. 优惠券代码 SAVE10

龙飞行的详细图像
撰写人

经验丰富的内容撰稿人, 擅长 SSL 证书. 将复杂的网络安全主题转化为清晰, 引人入胜的内容. 通过有影响力的叙述, 为提高数字安全作出贡献.