本指南将向您展示如何在 Zyxel ZyWALL/USG防火墙上安装 SSL 证书(包括运行 ZLD 固件的当前USG FLEX和ATP型号)。
在 Zyxel ZyWALL/USG 上生成 CSR
CSR 代表证书签名请求:一段包含您的联系信息和公钥的编码文本块。要获得第三方 SSL 证书,您需要生成 CSR 并提交给证书颁发机构(CA)进行验证。您有两种选择:
- 使用我们的CSR 生成器在您自己的计算机上创建 CSR 和匹配的私钥。
- 按照我们关于如何在 Zyxel ZyWALL/USG 上生成 CSR的分步教程进行操作。
您在何处生成 CSR 决定了之后的安装方式。如果您在防火墙上创建 CSR(Configuration > Object > Certificate > My Certificates > Add),私钥会保留在设备上,您只需单独导入已签发的证书。如果您在设备之外生成 CSR(例如使用我们的 CSR 生成器或 OpenSSL),私钥会存放在您计算机上的一个文件中,您必须在导入前将其与证书一起打包为PKCS#12文件(参见下一节)。在结账时将 CSR 提交给 CA,完成验证,一旦证书签发即可继续下面的安装步骤。
在 Zyxel ZyWALL/USG 上安装 SSL 证书
CA 验证您的订单后,会通过电子邮件将证书发送给您。下载压缩包并在本地计算机上解压。接下来采用哪种方式取决于私钥的存放位置。
第一步:选择正确的导入方式
- 在防火墙上生成的 CSR:匹配的密钥已存储在待处理的My Certificates条目中。只需单独导入已签发的证书(步骤 2A)。
- 在设备外生成的 CSR(我们的 CSR 生成器、OpenSSL、其他服务器):防火墙没有可与证书配对的密钥,因此您必须导入一个包含证书、证书链和私钥的PKCS#12文件(步骤 2B)。这是最常见的情况。
步骤 2A:当密钥已在设备上时导入证书
如果您在 ZyWALL/USG 上生成了 CSR,请导入 CA 发送给您的文件(通常为.cer、.crt或.p7b):
- 在 Web 配置器中,进入Configuration > Object > Certificate > My Certificates。
- 点击Import。
- 点击Browse并选择 CA 签发的证书文件。
- 将password字段留空(密钥已在设备上,因此不需要 PKCS#12 密码),然后点击OK。
- 相应条目的状态会从待处理请求变为已安装证书。继续第三步以应用它。
步骤 2B:构建并导入 PKCS#12 文件(密钥在设备外)
当匹配的密钥尚未在设备上时,ZLD 固件不会接受裸的 PEM/CRT 文件,而且它本身也无法单独读取私钥。请使用 OpenSSL 将所有内容打包成一个.p12文件。在任何安装了 OpenSSL 的机器上(Linux、macOS,或带有 OpenSSL/Git 工具的 Windows),在存放文件的文件夹中运行以下命令:
openssl pkcs12 -export -out yourdomain.p12 -inkey yourdomain.key -in yourdomain.crt -certfile ca-bundle.crt
- -inkey yourdomain.key:与您的 CSR 一同生成的私钥。
- -in yourdomain.crt:您已签发的(主/叶)证书。
- -certfile ca-bundle.crt:中间(和根)证书,以便防火墙提供完整的信任链。如果 CA 将中间证书作为单独的文件发送,请先将它们合并为一个ca-bundle.crt文件,或直接使用 CA 提供的证书包文件。
OpenSSL 会提示输入Export Password。设置一个密码并记住它;导入防火墙时您需要输入相同的密码。然后导入该文件:
- 在 Web 配置器中,进入Configuration > Object > Certificate > My Certificates。
- 点击Import。
- 点击Browse并选择您的yourdomain.p12文件。
- 输入您在 OpenSSL 命令中设置的Export Password,然后点击OK。
- 现在该证书会出现在My Certificates中,并附有其私钥。
如果导入被拒绝,某些固件版本会拒绝包含中间证书的 PKCS#12 文件。在这种情况下,请仅使用叶证书和密钥重新构建.p12文件(省略-certfile),并在Configuration > Object > Certificate > Trusted Certificates下单独导入中间/根证书。
第三步:应用证书
导入证书并不会使其投入使用。您必须为需要它的功能选择该证书。
- Web 管理界面(HTTPS 管理):进入Configuration > System > WWW,将Server Certificate设置为您导入的证书,然后点击Apply。
- SSL VPN:进入Configuration > VPN > SSL VPN(在较旧的固件上为Configuration > Object > SSL Application/SSL VPN 访问设置),选择相同的证书作为服务器证书。
如果您更改了 Web 管理证书,浏览器会话可能会在服务重启时断开;请通过 HTTPS 重新连接并确认新证书已在使用。
检查您的配置
安装完成后,请验证防火墙是否正确提供证书和完整的证书链。通过 HTTPS 浏览管理 URL 或 SSL VPN 门户,确认锁形图标显示正常,然后使用我们的 SSL 检测工具进行外部扫描,即时获取有关证书、证书链和协议支持情况的报告。您还可以在任何安装了 OpenSSL 的机器上确认所提供的证书:
echo | openssl s_client -connect your-firewall-host:443 -servername your-firewall-host 2>/dev/null | openssl x509 -noout -issuer -subject -dates
该命令会打印防火墙所提供证书的颁发者、主题和有效期。如果您通过自定义端口管理设备,请将443替换为该端口号。
在哪里购买适合 Zyxel ZyWALL/USG 的最佳 SSL 证书?
SSL Dragon 是您满足所有 SSL 需求的来源。我们直观易用的网站为您展示了全系列的 SSL 证书,每款产品均由受信任的证书颁发机构签发,并完全兼容 Zyxel ZyWALL/USG、USG FLEX 和 ATP 防火墙。享受市场上最优惠的价格之一,并为您选择的任何证书提供专属支持。
常见问题
如果您在防火墙上生成了 CSR,请直接导入已签发的.cer、.crt或.p7b文件。如果密钥是在设备外生成的,请将证书、证书链和私钥打包成PKCS#12文件(.p12 / .pfx)并导入该文件,因为 Web 配置器无法单独导入私钥。
这几乎总是意味着证书和其私钥从未配对过。当匹配的密钥不在设备上时导入纯.crt文件会留下一个无法使用的条目。请重新构建包含密钥的.p12文件(参见步骤 2B),并改为导入该文件。如果包含中间证书的证书包被拒绝,请仅导出包含叶证书和密钥的.p12文件,并在Trusted Certificates下添加中间证书。
您通常不需要转换任何内容;.pfx和.p12是相同的 PKCS#12 格式。如果您的工具生成了.pfx文件,而防火墙只列出.p12,只需在导入前将文件扩展名从.pfx重命名为.p12即可。
对于 HTTPS 管理界面,请在Configuration > System > WWW下将其设置为Server Certificate。对于远程访问,请在SSL VPN设置中选择相同的证书。仅导入证书并不会激活它。
是的。当前的 USG FLEX 和 ATP 防火墙运行与经典 ZyWALL/USG 相同的 ZLD 固件家族,因此菜单路径Configuration > Object > Certificate > My Certificates和 PKCS#12 导入流程是相同的。具体用词在不同固件版本之间可能略有差异。


