bg-tutorials

如何在 Zyxel ZyWall USG 上安装 SSL 证书

本指南将向您展示如何在 Zyxel ZyWALL/USG防火墙上安装 SSL 证书(包括运行 ZLD 固件的当前USG FLEXATP型号)。

在 Zyxel ZyWALL/USG 上生成 CSR

CSR 代表证书签名请求:一段包含您的联系信息和公钥的编码文本块。要获得第三方 SSL 证书,您需要生成 CSR 并提交给证书颁发机构(CA)进行验证。您有两种选择:

您在何处生成 CSR 决定了之后的安装方式。如果您在防火墙上创建 CSR(Configuration > Object > Certificate > My Certificates > Add),私钥会保留在设备上,您只需单独导入已签发的证书。如果您在设备之外生成 CSR(例如使用我们的 CSR 生成器或 OpenSSL),私钥会存放在您计算机上的一个文件中,您必须在导入前将其与证书一起打包为PKCS#12文件(参见下一节)。在结账时将 CSR 提交给 CA,完成验证,一旦证书签发即可继续下面的安装步骤。

在 Zyxel ZyWALL/USG 上安装 SSL 证书

CA 验证您的订单后,会通过电子邮件将证书发送给您。下载压缩包并在本地计算机上解压。接下来采用哪种方式取决于私钥的存放位置。

第一步:选择正确的导入方式

  • 在防火墙上生成的 CSR:匹配的密钥已存储在待处理的My Certificates条目中。只需单独导入已签发的证书(步骤 2A)。
  • 在设备外生成的 CSR(我们的 CSR 生成器、OpenSSL、其他服务器):防火墙没有可与证书配对的密钥,因此您必须导入一个包含证书、证书链和私钥的PKCS#12文件(步骤 2B)。这是最常见的情况。

步骤 2A:当密钥已在设备上时导入证书

如果您在 ZyWALL/USG 上生成了 CSR,请导入 CA 发送给您的文件(通常为.cer.crt.p7b):

  1. 在 Web 配置器中,进入Configuration > Object > Certificate > My Certificates
  2. 点击Import
  3. 点击Browse并选择 CA 签发的证书文件。
  4. password字段留空(密钥已在设备上,因此不需要 PKCS#12 密码),然后点击OK
  5. 相应条目的状态会从待处理请求变为已安装证书。继续第三步以应用它。

步骤 2B:构建并导入 PKCS#12 文件(密钥在设备外)

当匹配的密钥尚未在设备上时,ZLD 固件不会接受裸的 PEM/CRT 文件,而且它本身也无法单独读取私钥。请使用 OpenSSL 将所有内容打包成一个.p12文件。在任何安装了 OpenSSL 的机器上(Linux、macOS,或带有 OpenSSL/Git 工具的 Windows),在存放文件的文件夹中运行以下命令:

openssl pkcs12 -export -out yourdomain.p12 -inkey yourdomain.key -in yourdomain.crt -certfile ca-bundle.crt
  • -inkey yourdomain.key:与您的 CSR 一同生成的私钥。
  • -in yourdomain.crt:您已签发的(主/叶)证书。
  • -certfile ca-bundle.crt:中间(和根)证书,以便防火墙提供完整的信任链。如果 CA 将中间证书作为单独的文件发送,请先将它们合并为一个ca-bundle.crt文件,或直接使用 CA 提供的证书包文件。

OpenSSL 会提示输入Export Password。设置一个密码并记住它;导入防火墙时您需要输入相同的密码。然后导入该文件:

  1. 在 Web 配置器中,进入Configuration > Object > Certificate > My Certificates
  2. 点击Import
  3. 点击Browse并选择您的yourdomain.p12文件。
  4. 输入您在 OpenSSL 命令中设置的Export Password,然后点击OK
  5. 现在该证书会出现在My Certificates中,并附有其私钥。

如果导入被拒绝,某些固件版本会拒绝包含中间证书的 PKCS#12 文件。在这种情况下,请仅使用叶证书和密钥重新构建.p12文件(省略-certfile),并在Configuration > Object > Certificate > Trusted Certificates下单独导入中间/根证书。

第三步:应用证书

导入证书并不会使其投入使用。您必须为需要它的功能选择该证书。

  • Web 管理界面(HTTPS 管理):进入Configuration > System > WWW,将Server Certificate设置为您导入的证书,然后点击Apply
  • SSL VPN:进入Configuration > VPN > SSL VPN(在较旧的固件上为Configuration > Object > SSL Application/SSL VPN 访问设置),选择相同的证书作为服务器证书。

如果您更改了 Web 管理证书,浏览器会话可能会在服务重启时断开;请通过 HTTPS 重新连接并确认新证书已在使用。

检查您的配置

安装完成后,请验证防火墙是否正确提供证书和完整的证书链。通过 HTTPS 浏览管理 URL 或 SSL VPN 门户,确认锁形图标显示正常,然后使用我们的 SSL 检测工具进行外部扫描,即时获取有关证书、证书链和协议支持情况的报告。您还可以在任何安装了 OpenSSL 的机器上确认所提供的证书:

echo | openssl s_client -connect your-firewall-host:443 -servername your-firewall-host 2>/dev/null | openssl x509 -noout -issuer -subject -dates

该命令会打印防火墙所提供证书的颁发者、主题和有效期。如果您通过自定义端口管理设备,请将443替换为该端口号。

在哪里购买适合 Zyxel ZyWALL/USG 的最佳 SSL 证书?

SSL Dragon 是您满足所有 SSL 需求的来源。我们直观易用的网站为您展示了全系列的 SSL 证书,每款产品均由受信任的证书颁发机构签发,并完全兼容 Zyxel ZyWALL/USG、USG FLEX 和 ATP 防火墙。享受市场上最优惠的价格之一,并为您选择的任何证书提供专属支持。

常见问题

Zyxel ZyWALL/USG 需要什么证书格式?

如果您在防火墙上生成了 CSR,请直接导入已签发的.cer.crt.p7b文件。如果密钥是在设备外生成的,请将证书、证书链和私钥打包成PKCS#12文件(.p12 / .pfx)并导入该文件,因为 Web 配置器无法单独导入私钥。

为什么我的 Zyxel 证书导入失败或显示没有私钥?

这几乎总是意味着证书和其私钥从未配对过。当匹配的密钥不在设备上时导入纯.crt文件会留下一个无法使用的条目。请重新构建包含密钥的.p12文件(参见步骤 2B),并改为导入该文件。如果包含中间证书的证书包被拒绝,请仅导出包含叶证书和密钥的.p12文件,并在Trusted Certificates下添加中间证书。

如何将 .pfx 文件转换为 Zyxel 所需的 .p12?

您通常不需要转换任何内容;.pfx.p12是相同的 PKCS#12 格式。如果您的工具生成了.pfx文件,而防火墙只列出.p12,只需在导入前将文件扩展名从.pfx重命名为.p12即可。

导入证书后应在哪里应用它?

对于 HTTPS 管理界面,请在Configuration > System > WWW下将其设置为Server Certificate。对于远程访问,请在SSL VPN设置中选择相同的证书。仅导入证书并不会激活它。

这在 USG FLEX 和 ATP 型号上也适用吗?

是的。当前的 USG FLEX 和 ATP 防火墙运行与经典 ZyWALL/USG 相同的 ZLD 固件家族,因此菜单路径Configuration > Object > Certificate > My Certificates和 PKCS#12 导入流程是相同的。具体用词在不同固件版本之间可能略有差异。

立即订购 SSL 证书, 可节省 10% 的费用!

快速发行, 强大加密, 99.99% 的浏览器信任度, 专业支持和 25 天退款保证. 优惠券代码 SAVE10

龙飞行的详细图像
撰写人

经验丰富的内容撰稿人, 擅长 SSL 证书. 将复杂的网络安全主题转化为清晰, 引人入胜的内容. 通过有影响力的叙述, 为提高数字安全作出贡献.