Cisco ASA SSL Administration
SSL-certifikatinstallation og konfiguration i Cisco ASA firewall via ASDM.
Introduktion
Ved bestilling af et SSL-certifikat kræves en Certificate Signing Request (CSR), denne genereres ud fra en privat nøgle.
Ønsker du selv at oprette den private nøgle, skal du generere CSR-filen, følg derfor Generering af CSR og derefter Installation af certifikat fra CSR
Er CSR-filen lavet udenfor Cisco ASA skal du have certifikat og privat nøgle i en .PFX (PKCS12) fil, følg derefter Installation af certifikat fra .PFX fil
Generering af CSR
- Åben Cisco kontrolpanelet.
- Klik på Configuration.
I venstre side klik på Remote Acess VPN.
Udvid Certificate Management.
Klik på Identity Certificates.
I midten klik på Add.
- Skriv et Trustpoint Name der gør det let at se hvad det er til, f.eks. DNS-navn og årstal.
Markér Add a new identity certificate.
I højre side ud for Key Pair klik på New.

- Vælg hvilken type nøgle du ønsker, RSA er den standard nøgle der bliver brugt i dag.
Giv nøglen et navn så du kan kende den, f.eks. DNS-navnet efterfulgt af .key
Sæt størrelsen på nøglen, mindst 2048 for RSA og 256 for ECDSA.
Vælg General purpose.
Klik på Generate Now.

- Indtast følgende oplysninger:
- Common Name (CN): Det primære fulde internet domænenavn. F.eks.: vpn.fairssl.dk
- Organization Name (O): Det fulde gyldige firmanavn, præcis som det står i CVR. F.eks.: FairSSL A/S
- Location (L): Bynavn. F.eks.: Ørum Djurs
- State (St): Stat eller kommune, i Danmark anvendes kommunen. F.eks.: Norddjurs
- Country (C): ISO-standard to-bogstavs landekode, skal være store bogstaver. F.eks.: DK
Vælg typen i Attribute.
Indtast oplysningen i Value.
Klik på Add.
Klik på OK når alle informationerne er indtastet.

- Sæt flueben i Enable CA flag in basic constraints extension.
Klik på Advanced i højre side.

- Skriv DNS-navnet i FQDN.
Klik på OK.

- Klik på Add Certificate.
Vælg hvor du vil gemme CSR-filen.
Klik på OK.

- Åben CSR filen med en teksteditor f.eks notepad, kopier hele teksten, inkl. alle bindestreger før og efter.
Under certifikat bestillingen skal du indsætte teksten i CSR feltet.
følgende er et eksempel på en komplet CSR tekst:

En CSR indeholder ingen fortrolige oplysninger og der er ingen sikkerhedsrisiko ved f.eks. at sende en CSR via ukrypteret e-mail.
Installation af certifikat fra CSR
Ved installation af certifikatet er det vigtigt at installere mellemudstedercertifikatet først.
Installation af mellemudstedercertifikat
- Åben Cisco kontrolpanelet.
- Klik på Configuration.
I venstre side klik på Remote Acess VPN.
Udvid Certificate Management.
Klik på CA Certificates.
- Skriv det Trustpoint Name du lavede under generering af CSR-filen.
Enten vælg mellemudstedercertifikatfilen, eller kopier teksten direkte fra den email du har fået ind i feltet.
Klik på Install Certificate.

Installation af server certifikat
- Klik på Configuration.
I venstre side klik på Remote Acess VPN.
Udvid Certificate Management.
Klik på Identity Certificates.
Vælg det certifikat der har det Associated Trustpoint navn du lavede under generering af CSR-filen.
Vælg din certifikat fil.
Klik på Install Certificate.

- Klik på Configuration.
I venstre side klik på Remote Acess VPN.
udvid Advanced.
Klik på SSL Settings.
Under Certificates vælg det interface du skal bruge certifikatet på.
Klik på Edit.
Vælg det certifikat du lige har installeret.
Klik på OK.
Klik på Apply.

Vi anbefaler at du tester installationen med vores server tester på: https://www.fairssl.dk/da/vaerktoejer/ssl-scanner
Installation af certifikat fra .PFX fil
- Åben Cisco kontrolpanelet.
- Klik på Configuration.
I venstre side klik på Remote Acess VPN.
Udvid Certificate Management.
Klik på Identity Certificates.
I midten klik på Add.
- Skriv et Trustpoint Name der gør det let at se hvad det er til, f.eks. DNS-navn og årstal.
Markér Import the identity certificate from a file.
I Decryption Passphrase skriv passwordet til .PFX-filen (Hvis du har brugt CSR-service har du fået passwordet på SMS).
Vælg .PFX-filen.
Klik på Add Certificate.

- Klik på Configuration.
I venstre side klik på Remote Acess VPN.
udvid Advanced.
Klik på SSL Settings.
Under Certificates vælg det interface du skal bruge certifikatet på.
Klik på Edit.
Vælg det certifikat du lige har installeret.
Klik på OK.
Klik på Apply.

Vi anbefaler at du tester installationen med vores server tester på: https://www.fairssl.dk/da/vaerktoejer/ssl-scanner
Mellemudstedercertifikater
Her kan du finde mellemudstedercertifikater fra de forskellige udstedere.
Vi anbefaler at du bruger det medsendte mellemudstedercertifikat, og kun henter herfra hvis du mister det, da det medsendte altid vil være det korrekte til det bestilte servercertifikat.
Styrk din TLS-sikkerhed
Brug Mozilla SSL Configuration Generator til at generere en sikker TLS-konfiguration med moderne cipher suites og protokolindstillinger.
Mozilla SSL Configuration Generator guide