Si vous n’avez pas encore créé de Certificate Signing Request (CSR) ni commandé votre certificat, consultez
Création d’une CSR pour un certificat SSL Cisco ASA 5500 VPN.
Installation de votre certificat SSL dans Adaptive Security Device Manager (ASDM)
Pour des instructions d’installation SSL illustrées par l’interface graphique, consultez
Instructions d’installation SSL pour Cisco ASA 5520.
Téléchargez vos fichiers de certificat intermédiaire et de certificat principal (DigiCertCA.crt et your_domainname_com.crt) depuis votre compte client DigiCert dans le répertoire où vous conservez vos fichiers de certificat.
Dans ASDM, sélectionnez Configuration, puis Device Management.
Développez Certificate Management, sélectionnez CA Certificates, puis cliquez sur Add.
Avec l’option Install from a file sélectionnée, recherchez le fichier DigiCertCA.crt, puis cliquez sur le bouton Install Certificate situé au bas de la fenêtre Install Certificate.
Votre certificat intermédiaire (ou certificat de chaîne) est maintenant installé. Vous devez ensuite installer le fichier your_domainname_com.crt.
Dans ASDM, sélectionnez Configuration, puis Device Management.
Développez Certificate Management, puis sélectionnez Identity Certificates.
Sélectionnez le certificat d’identité correspondant à la CSR générée précédemment (le champ Issued By doit afficher not available et le champ Expiry Date doit afficher Pending...). Cliquez sur le bouton Install.
Recherchez le certificat d’identité approprié (le fichier your_domainname_com.crt fourni par DigiCert), puis cliquez sur Install Certificate.
Vous devriez alors recevoir un message confirmant que l’installation du certificat a réussi.
Dans ASDM, sélectionnez Configuration, puis Device Management.
Cliquez sur Advanced, puis sur SSL Settings.
Dans la section Certificates, choisissez l’interface utilisée pour terminer les sessions WebVPN, puis cliquez sur Edit.
Dans la liste déroulante Certificate, sélectionnez le certificat nouvellement installé, puis cliquez sur OK et ensuite sur Apply.
La configuration de votre certificat pour le type de session WebVPN sélectionné est maintenant terminée.
Depuis l’invite ciscoasa(config)#, saisissez la commande suivante:
crypto ca authenticate my.digicert.trustpoint
où my.digicert.trustpoint est le nom du trustpoint créé lors de la génération de votre demande de certificat.
Saisissez ensuite l’intégralité du contenu du fichier DigiCertCA.crt, suivi du mot quit sur une ligne séparée (le fichier DigiCertCA.crt peut être ouvert et modifié avec un éditeur de texte standard, puis son contenu complet doit être collé lorsqu’il est demandé).
Lorsque le système vous demande d’accepter le certificat, saisissez yes.
Une fois le certificat importé avec succès, saisissez exit.
Votre certificat intermédiaire (ou certificat de chaîne) est maintenant installé. Vous devez ensuite installer le fichier your_domainname_com.crt.
Depuis l’invite ciscoasa(config)#, saisissez la commande suivante:
crypto ca import my.digicert.trustpoint certificate
où my.digicert.trustpoint est le nom du trustpoint créé lors de la génération de votre demande de certificat.
Saisissez ensuite l’intégralité du contenu du fichier your_domainname_com.crt, suivi du mot quit sur une ligne séparée (le fichier your_domainname_com.crt peut être ouvert et modifié avec un éditeur de texte standard, puis son contenu complet doit être collé lorsqu’il est demandé).
Vous devriez ensuite recevoir un message indiquant que le certificat a été importé avec succès.
Depuis l’invite ciscoasa(config)#, saisissez la commande suivante:
ssl trust-point my.digicert.trustpoint outside
wr mem
où my.digicert.trustpoint est le nom du trustpoint créé lors de la génération de votre demande de certificat et outside est le nom de l’interface configurée.
Veillez à enregistrer la configuration.
Si votre site web est accessible publiquement, notre outil SSL Certificate Tester peut vous aider à diagnostiquer les problèmes courants.
Ouvrez un navigateur web et accédez à votre site en utilisant https. Il est préférable d’effectuer le test avec Internet Explorer ainsi qu’avec Firefox, car Firefox affichera un avertissement si votre certificat intermédiaire n’est pas installé. Vous ne devriez recevoir aucun avertissement ni aucune erreur de navigateur. Si vous obtenez immédiatement un message indiquant que le site n’est pas disponible, il est possible que le serveur n’écoute pas encore sur le port 443. Si la requête web prend beaucoup de temps avant d’expirer, un pare-feu bloque probablement le trafic TCP sur le port 443 vers le serveur web.