bg-tutorials

如何在 Palo Alto Networks 上安装 SSL 证书

在本教程中,您将学习如何在运行 PAN-OS 的 Palo Alto Networks 防火墙上安装 SSL 证书。您将导入已签发的证书,通过SSL/TLS 服务配置文件进行绑定,并通过提交(Commit)应用更改。

在 Palo Alto Networks 上生成 CSR 代码

我们先从生成 CSR(证书签名请求)开始。CSR 是发送给证书颁发机构以申请数字证书的请求。在 Palo Alto Networks 上,防火墙会在设备上同时生成配对的私钥,并将其保存在本地。因此,稍后您只需导入已签发的证书,而将密钥字段留空。您有两种选择:

重要提示:如果您是在防火墙上生成 CSR 的,请在您将要安装证书的同一设备上生成,并记住您使用的确切证书名称。PAN-OS 会通过该名称将已签发的证书与设备上的私钥进行匹配。(如果您是在其他地方生成 CSR 和密钥的,例如使用我们的 CSR 生成器,则需要同时导入证书和密钥;请参见下方第二部分。)

下单时将 CSR 提交给证书颁发机构。CA 验证通过并签发您的 SSL 证书后,继续进行下面的安装步骤。

在 Palo Alto Networks 上安装 SSL 证书

当您的 CA 验证请求并将 SSL 文件通过邮件发送给您后,就可以进行安装了。整个过程分为三部分:准备证书文件、导入证书,然后通过 SSL/TLS 服务配置文件进行绑定并提交。

第一部分:准备您的 SSL 证书文件

从您的 CA 下载 ZIP 压缩包,并解压出您的服务器证书中间(CA)证书。要在 PAN-OS 上安装,需要将它们合并到一个 PEM 文本文件中,服务器证书放在上方,每个中间证书依次排在下方:

  1. 用纯文本编辑器打开您的服务器(主)证书,复制完整内容,包括 —–BEGIN CERTIFICATE—–—–END CERTIFICATE—– 这两行。
  2. 将其粘贴到一个新的纯文本文档中。不要添加多余的空格或空行。
  3. 打开您的中间证书,复制其内容,并直接粘贴到服务器证书下方注意:如果您的 CA 发送了多个中间证书,请按链条顺序将第二个中间证书粘贴在第一个下方。
  4. 使用不含空格的文件名保存文件(空格可能导致导入失败)。文件扩展名为 .cer.crt.pem 均可。

完成后的文件应遵循以下结构:

-----BEGIN CERTIFICATE-----
(Your server / primary SSL certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(Intermediate CA certificate)
-----END CERTIFICATE-----

提示:顺序很重要:服务器证书必须放在最前面,然后是签发该证书的中间证书。不要包含根证书,客户端已经默认信任根证书。

第二部分:导入您的 SSL 证书

  1. 登录 PAN-OS 网页界面,进入设备(Device)标签页。
  2. 在左侧面板中,展开证书管理(Certificate Management)并点击证书(Certificates)。保持在设备证书(Device Certificates)子标签页。
  3. 在屏幕底部,点击导入(Import)
  4. 导入证书(Import Certificate)窗口中,在证书名称(Certificate Name)字段中输入与 CSR 时使用的完全相同的名称。这正是 PAN-OS 将证书与防火墙上已有私钥配对的方式。
  5. 证书类型(Certificate Type)设置为本地(Local),将文件格式(File Format)设置为Base64 编码证书(PEM)
  6. 点击浏览(Browse)并选择您在第一部分保存的合并证书文件。由于防火墙已经保存了私钥,请不要勾选导入私钥(Import private key),并将密钥/密码字段留空。
  7. 点击确定(OK)。此时设备证书(Device Certificates)列表应显示您的证书,状态为有效(valid)

是否在防火墙以外生成了 CSR 和密钥?那么您的私钥并不在设备上。在这种情况下,请导入一个包含证书和密钥的单一PKCS#12(.pfx/.p12)文件:将文件格式(File Format)设置为加密私钥和证书(PKCS12),勾选导入私钥(Import private key),浏览选择该文件,并输入其密码。如果您只有单独的 PEM 密钥文件,请先导入 PEM 证书,然后勾选导入私钥(Import private key)并添加密钥文件。

第三部分:通过 SSL/TLS 服务配置文件绑定证书

仅导入证书还不够。Palo Alto 防火墙只有在证书被SSL/TLS 服务配置文件引用,且该配置文件又被绑定到某个服务时,才会真正使用该证书。这一步才是证书真正生效的环节。

  1. 进入设备(Device) → 证书管理(Certificate Management) → SSL/TLS 服务配置文件(SSL/TLS Service Profile),点击添加(Add)
  2. 为该配置文件输入一个名称(Name)(例如 yourdomain-ssl)。
  3. 证书(Certificate)下拉列表中,选择您刚导入的证书。(此处应使用已签发的服务器证书,而不是 CA 证书。)
  4. 协议设置(Protocol Settings)下,设置最低版本(Min Version)最高版本(Max Version)。对于管理接口和 GlobalProtect 门户/网关,支持 TLSv1.3,因此在客户端允许的情况下,将两者都设置为TLSv1.3。对于其他服务,使用TLSv1.2作为最低版本。请避免使用 TLSv1.0 和 TLSv1.1。
  5. 点击确定(OK)

现在将该配置文件附加到需要该证书的服务上:

  • 管理网页界面(GUI):进入设备(Device) → 设置(Setup) → 管理(Management),点击常规设置(General Settings)上的齿轮图标,在SSL/TLS 服务配置文件下拉列表中选择您的配置文件,然后点击确定(OK)
  • GlobalProtect:打开网络(Network) → GlobalProtect → 门户(Portals)(或网关(Gateways)),编辑门户/网关,并在门户/网关配置的SSL/TLS 服务配置文件中选择您的配置文件。
  • 其他服务(身份验证门户、URL 管理覆盖、解密等)会在各自的配置屏幕中引用 SSL/TLS 服务配置文件。

第四部分:提交以应用更改

在您提交之前,任何更改都不会生效。点击右上角的提交(Commit),然后再次点击提交(Commit)进行确认。如果您将该配置文件绑定到了管理接口,PAN-OS 会重启网页服务器。请在之后刷新浏览器,重启期间您可能会短暂失去与 GUI 的连接。

恭喜您!您的 SSL 证书现已在 Palo Alto Networks 上安装并生效。要确认结果并获取即时状态报告,请使用我们的 SSL 检测工具

在哪里购买适用于 Palo Alto Networks 的最佳 SSL 证书?

如果您正在寻找价格实惠的 SSL 证书,SSL Dragon 是您最佳的 SSL 供应商。我们快速且用户友好的网站将引导您浏览全系列的 SSL 证书。我们所有的产品均由受信任的证书颁发机构签发,并与 Palo Alto Networks 防火墙兼容。

我们为您提供市场上最优惠的价格,以及针对您购买的任何证书提供的卓越客户支持。如果您在为项目寻找合适的证书时遇到困难,我们的SSL 智能助手工具会为您快速提供建议。

常见问题

为什么我的证书已导入,但防火墙仍显示旧证书?

导入证书并不会使其立即生效。在 PAN-OS 上,您必须从SSL/TLS 服务配置文件中引用该证书,并将该配置文件绑定到相应的服务(管理接口、GlobalProtect 门户/网关等),然后提交(Commit)。在您完成这些操作之前,防火墙会继续使用之前的证书。

在 Palo Alto Networks 上是否需要导入私钥?

如果您在防火墙上生成了 CSR,则不需要:私钥已在设备上生成并保留在本地,因此您只需导入已签发的证书(名称与 CSR 相同),并将密钥字段留空。如果您在其他地方生成了 CSR 和密钥,则需要导入包含证书和密钥的PKCS#12包,或先导入证书,再单独导入密钥文件。

为什么证书名称必须与 CSR 名称一致?

PAN-OS 是根据证书对象名称将已签发的证书与其私钥配对的。当您使用与设备上 CSR 相同的证书名称导入证书时,防火墙会自动将其与现有私钥匹配。使用不同的名称会创建一个没有密钥的独立对象,导致该证书无法使用。

如何为 PAN-OS 合并证书和中间证书?

打开一个纯文本编辑器,将证书依次粘贴:先粘贴服务器证书,然后在其下方粘贴每个中间(CA)证书,并包含每一行 —–BEGIN CERTIFICATE—– / —–END CERTIFICATE—–。以不含空格的文件名保存文件,并以Base64 编码证书(PEM)格式导入。请不要包含根证书。

在 SSL/TLS 服务配置文件中应设置哪些 TLS 版本?

对于管理接口的管理访问以及 GlobalProtect 门户和网关,PAN-OS 支持TLSv1.3;在客户端允许的情况下,将其同时设置为最低和最高版本。对于其他服务,将最低版本设置为TLSv1.2。请避免使用已被弃用的 TLSv1.0 和 TLSv1.1 协议。

如何验证 SSL 证书已在 Palo Alto Networks 上安装?

在 GUI 中,查看设备(Device) → 证书管理(Certificate Management) → 证书(Certificates)。该证书应显示为有效(valid),且到期日期正确。提交后,访问该服务(例如管理 URL 或您的 GlobalProtect 门户),检查地址栏的锁形图标以确认新证书正在被使用。

立即订购 SSL 证书, 可节省 10% 的费用!

快速发行, 强大加密, 99.99% 的浏览器信任度, 专业支持和 25 天退款保证. 优惠券代码 SAVE10

龙飞行的详细图像
撰写人

经验丰富的内容撰稿人, 擅长 SSL 证书. 将复杂的网络安全主题转化为清晰, 引人入胜的内容. 通过有影响力的叙述, 为提高数字安全作出贡献.