Ana sayfa / Blog

← Bloga dön Entegrasyonlar

FortiGate SSL Sertifikası Kurulumu ve Otomasyonu

FortiGate SSL Sertifikası Kurulumu ve Otomasyonu

FortiGate cihazları VPN, yönetim arayüzü ve derin inceleme profilleri için TLS sonlandırır veya inceler. Basit bir Nginx vhost’tan farklı olarak FortiGate’e SSL sertifikası koymak PKCS#12 import, kullanıcıların bağlandığı hostname ile uyumlu SAN ve firewall üzerinde Certbot cron’una güvenmeyen yenilemeler demektir. Bu rehber elle kurulumu ve agentless otomasyonun nereye oturduğunu anlatır.

FortiGate SSL sertifikası kurulumu

FortiGate Sertifikayı Nerede Kullanır?

Sık senaryolar:

  • GUI’ye HTTPS yönetim erişimi
  • SSL VPN portal / tünel
  • Deep inspection / SSL inspection CA (genel sunucu sertifikasından farklı)
  • VIP / yük dengelemeli HTTPS için sunucu sertifikaları

Deep inspection CA’ları genelde içseldir; bu yazı istemcilerin zaten güvendiği kamuya açık sunucu sertifikalarına odaklanır.

Elle Kurulum Özeti

GUI yolu FortiOS sürümüne göre değişir:

  1. CSR / sertifika üret veya yükle
  2. CA doğrulamasını tamamla (e-posta, DNS veya HTTP — FortiGate’te HTTP-01 çoğu zaman zahmetli)
  3. İmzalı sertifika ve zinciri içe aktar — FortiGate sıkça PKCS#12 (.pfx) bekler
  4. SSL VPN / VIP / admin ayarına ata
  5. Yalnız firewall içinden değil, dış istemciden doğrula

Format: PEM PFX farkı. Satın alma: SSL nasıl alınır.

FortiGate Yenilemeleri Neden Acıtır?

Kamuya açık ömürler düşüyor (süreler). Firewall’lar:

  • Web sunucusu ACME araçlarına nadiren dahildir
  • Değişiklik kontrollüdür (her import ticket isteyebilir)
  • VPN kullanıcıları bağırana kadar unutulur

Ekipler ya 60–90 günde takvim hatırlatır ya da CA verdiğinde yeni PFX iten bir orkestratöre bağlar.

Certinite ile Agentless Otomasyon

Certinite FortiGate’i agentless hedef sayar: API kimlik bilgileri kiracıda şifreli, CSR/anahtar sunucu tarafında üretilebilir, sipariş bitince bağlayıcı sertifikayı import eder. E-posta DCV için onaylayıcı adres bağlayıcıda saklanabilir.

Cihaz OS’ine polling ajan kurmadan ilerlersiniz. Kayıt ile kurulum sihirbazında FortiGate hedefi ekleyin.

Cihazlar İçin Doğrulama İpuçları

  • FortiGate HTTP-01 sunamıyorsa DNS veya e-posta DCV tercih edin
  • SAN, kullanıcıların yazdığı VPN hostname ile eşleşsin (vpn.sirket.com)
  • Tam zinciri import edin; eksik ara = mobil VPN hatası
  • Yenisi doğrulanana kadar eskisini bağlı tutun
  • Hangi VIP/portal hangi thumbprint kullanıyor belgeleyin

Güvenlik Notları

  • Otomasyon için en az yetkili API kullanıcısı
  • Personel ayrılışında token döndürün
  • Deep inspection özel anahtarını genel sunucu anahtarı yapmayın
  • PFX parolalarını vault’ta tutun

SSS

Let's Encrypt FortiGate’te doğrudan çalışır mı?

Linux’taki Certbot kadar birinci sınıf yerleşik ACME yoktur. ACME başka yerde biter, import edilir veya dış orkestratör kullanılır.

VPN ve web sitesi aynı wildcard’ı mı paylaşsın?

*.sirket.com mümkün ama anahtar hem CDN hem firewall’daysa etki alanı büyür. Birçok org role göre ayırır.

FortiGate için ticari mi ücretsiz mi?

Zincir güvenilirse ikisi de olur. Daha uzun ticari DV değişiklik penceresini azaltır; ücretsiz LE yenileme sıklığını artırır. Ücretsiz vs ücretli.

SSL inspection sertifikaları?

Genelde yönetilen cihazlara basılan özel CA — kamuya açık DV satın almaktan farklı iş akışı.

Sonraki Adımlar

  1. Kamuya açık sertifika sunan her FortiGate hostname’ini envanterleyin
  2. PFX + zincir doğrulamayı standartlaştırın
  3. Sonraki CA/B dalgasından önce yenilemeyi otomatize edin

İlgili: cPanel SSL otomasyonu, ucuz SSL, fiyatlandırma.