NESTA PÁGINA
Geração de certificados SSL para acesso seguro à Web (firewalls da série SRX)
Geração de certificados SSL a serem usados para acesso seguro à Web (switch da Série EX)
Entendendo certificados autoassinados em switches da Série EX
Certificados autoassinados gerados manualmente em Switches (procedimento de CLI)
Acesso seguro à Web para gerenciamento remoto
Você pode gerenciar um dispositivo da Juniper Networks remotamente por meio da interface J-Web. Para permitir o acesso seguro à Web, os dispositivos da Juniper Networks oferecem suporte a HTTP sobre Secure Sockets Layer (HTTPS). Você pode habilitar o acesso HTTP ou HTTPS em interfaces e portas específicas no dispositivo, conforme necessário. Leia este tópico para obter informações.
Visão geral do Secure Web Access
Você pode gerenciar um dispositivo da Juniper Networks remotamente por meio da interface J-Web. Para se comunicar com o dispositivo, a interface J-Web usa o protocolo de transferência de hipertexto (HTTP). O HTTP permite fácil acesso à Web, mas sem criptografia. Os dados que são transmitidos entre o navegador da Web e o dispositivo por meio de HTTP são vulneráveis a interceptação e ataque. Para permitir o acesso seguro à Web, os dispositivos da Juniper Networks oferecem suporte a HTTP sobre Secure Sockets Layer (HTTPS). Você pode habilitar o acesso HTTP ou HTTPS em interfaces e portas específicas, conforme necessário.
O dispositivo da Juniper Networks usa o protocolo Secure Sockets Layer (SSL) para fornecer gerenciamento seguro do dispositivo por meio da interface da Web. O SSL usa tecnologia de chave pública-privada que requer uma chave privada emparelhada e um certificado de autenticação para fornecer o serviço SSL. O SSL criptografa a comunicação entre seu dispositivo e o navegador da Web com uma chave de sessão negociada pelo certificado do servidor SSL.
Um certificado SSL inclui informações de identificação, como uma chave pública e uma assinatura feita por uma autoridade de certificação (CA). Quando você acessa o dispositivo por meio de HTTPS, um handshake SSL autentica o servidor e o cliente e inicia uma sessão segura. Se as informações não corresponderem ou o certificado tiver expirado, você não poderá acessar o dispositivo por meio de HTTPS.
Sem criptografia SSL, a comunicação entre seu dispositivo e o navegador é enviada abertamente e pode ser interceptada. Recomendamos que você habilite o acesso HTTPS em suas interfaces WAN.
O acesso HTTP é habilitado por padrão nas interfaces de gerenciamento integradas. Por padrão, o acesso HTTPS é suportado em qualquer interface com um certificado de servidor SSL.
Veja também
Geração de certificados SSL para acesso seguro à Web (firewalls da série SRX)
Para gerar um certificado SSL usando o openssl comando:
Geração de certificados SSL a serem usados para acesso seguro à Web (switch da Série EX)
Você pode configurar um acesso seguro à Web para um switch da Série EX. Para habilitar o acesso seguro à Web, você deve gerar um certificado digital SSL (Secure Sockets Layer) e habilitar o acesso HTTPS no switch.
Para gerar um certificado SSL:
Você pode usar a página de configuração J-Web para instalar o certificado SSL no switch. Para fazer isso, copie o arquivo que contém o certificado do sistema BSD ou Linux para o switch. Em seguida, abra o arquivo, copie seu conteúdo e cole-o na caixa Certificado na página Configuração do J-Web Secure Access.
Você também pode usar a seguinte instrução CLI para instalar o certificado SSL no switch:
[edit] user@switch# set security certificates local my-signed-cert load-key-file my-certificate.pem
Para obter mais informações sobre a instalação de certificados, consulte Exemplo: Configurando o Secure Web Access.
Veja também
Gerando um certificado SSL autoassinado automaticamente
Para gerar um certificado SSL autoassinado em dispositivos da Juniper Networks:
Gerar manualmente certificados SSL autoassinados
Para gerar manualmente um certificado SSL autoassinado em dispositivos da Juniper Networks:
Excluir um certificado
Você pode excluir um certificado de CA local ou confiável que é gerado automática ou manualmente.
Use o comando a seguir para excluir um certificado local.
user@host>clear security pki local certificate certificate-id (certificate-id| all | system-generated )
Especifique uma ID de certificado para excluir um certificado local com uma ID específica. Use all para excluir todos os certificados locais ou especifique system-generated para excluir o certificado autoassinado gerado automaticamente.
Quando você exclui um certificado autoassinado gerado automaticamente, o dispositivo gera um novo.
Para excluir um certificado de CA, use o comando a seguir.
user@host>clear security pki ca-certificate ca-profile (ca-profile-name| all)
Especifique um perfil de CA para excluir um certificado de CA específico ou use all para excluir todos os certificados de CA presentes no repositório persistente.
Você é solicitado a confirmar antes que um certificado de CA possa ser excluído.
Excluir uma CRL carregada
Você pode optar por excluir uma CRL carregada se não precisar mais usá-la para gerenciar revogações e validação de certificados.
Use o comando a seguir para excluir uma CRL carregada.
user@host> clear security pki crl ca-profile (ca-profile all)
Especifique um perfil de CA para excluir uma CRL associada à CA identificada pelo perfil ou use all para excluir todas as CRLs.
Entendendo certificados autoassinados em switches da Série EX
Quando você inicializa um Switch de ethernet da Série EX da Juniper Networks com a configuração padrão de fábrica, o switch gera um certificado autoassinado, permitindo acesso seguro ao switch através do protocolo Secure Sockets Layer (SSL). O Hypertext Transfer Protocol over Secure Sockets Layer (HTTPS) e o XML Network Management over Secure Sockets Layer (XNM-SSL) são os dois serviços que podem fazer uso dos certificados autoassinados.
Os certificados autoassinados não fornecem segurança adicional como aqueles gerados pelas autoridades de certificação (CAs). Isso ocorre porque um cliente não pode verificar se o servidor ao qual ele se conectou é o anunciado no certificado.
As opções fornecem dois métodos para gerar um certificado autoassinado:
Geração automática
Nesse caso, o criador do certificado é o switch. Um certificado autoassinado gerado automaticamente (também chamado de "gerado pelo sistema") é configurado no switch por padrão.
Depois que a opção é inicializada, ela verifica a presença de um certificado autoassinado gerado automaticamente. Se não encontrar um, o switch gera um e o salva no sistema de arquivos.
Um certificado autoassinado gerado automaticamente pelo switch é semelhante a uma chave de host SSH. Ele é armazenado no sistema de arquivos, não como parte da configuração. Ele persiste quando o switch é reinicializado e é preservado quando um
request system snapshotcomando é emitido.O switch usa o seguinte nome distinto para o certificado gerado automaticamente:
" CN = <número de série do dispositivo>, CN = sistema gerado, CN = autoassinado"
Se você excluir o certificado autoassinado gerado pelo sistema no switch, o switch gerará um certificado autoassinado automaticamente.
Geração manual
Nesse caso, você cria o certificado autoassinado para o switch. A qualquer momento, você pode usar a CLI para gerar um certificado autoassinado. Os certificados autoassinados gerados manualmente são armazenados no sistema de arquivos, não como parte da configuração.
Os certificados autoassinados são válidos por cinco anos a partir do momento em que são gerados. Quando a validade de um certificado autoassinado gerado automaticamente expirar, você poderá excluí-lo da opção para que ela gere um novo certificado autoassinado.
Certificados autoassinados gerados pelo sistema e certificados autoassinados gerados manualmente podem coexistir no switch.
Certificados autoassinados gerados manualmente em Switches (procedimento de CLI)
Os switches da Série EX permitem gerar certificados autoassinados personalizados e armazená-los no sistema de arquivos. O certificado gerado manualmente pode coexistir com o certificado autoassinado gerado automaticamente no switch. Para habilitar o acesso seguro ao switch sobre SSL, você pode usar o certificado autoassinado gerado pelo sistema ou um certificado gerado manualmente.
Para gerar certificados autoassinados manualmente, você deve concluir as seguintes tarefas:
- Geração de um par de chaves público-privado em Switches
- Geração de certificados autoassinados em Switches
Geração de um par de chaves público-privado em Switches
Um certificado digital tem um par de chaves criptográficas associado que é usado para assinar o certificado digitalmente. O par de chaves criptográficas compreende uma chave pública e uma chave privada. Ao gerar um certificado autoassinado, você deve fornecer um par de chaves público-privado que possa ser usado para assinar o certificado autoassinado. Portanto, você deve gerar um par de chaves público-privado antes de gerar um certificado autoassinado.
Para gerar um par de chaves público-privado:
user@switch> request security pki generate-key-pair certificate-id certificate-id-name
Opcionalmente, você pode especificar o algoritmo de criptografia e o tamanho da chave de criptografia. Se você não especificar o algoritmo de criptografia e o tamanho da chave de criptografia, os valores padrão serão usados. O algoritmo de criptografia padrão é RSA e o tamanho da chave de criptografia padrão é de 1024 bits.
Depois que o par de chaves público-privado é gerado, o switch exibe o seguinte:
generated key pair certificate-id-name, key size 1024 bits
Geração de certificados autoassinados em Switches
Para gerar o certificado autoassinado manualmente, inclua o nome do ID do certificado, o assunto do nome distinto (DN), o nome de domínio, o endereço IP do switch e o endereço de e-mail do titular do certificado:
user@switch> request security pki local-certificate generate-self-signed certificate-id certificate-id-name domain-name domain-name email email-address ip-address switch-ip-address subject subject-of-distinguished-name
O certificado que você gerou é armazenado no sistema de arquivos do switch. A ID do certificado que você especificou ao gerar o certificado é um identificador exclusivo que pode ser usado para habilitar os serviços HTTPS ou XNM-SSL.
Para verificar se o certificado foi gerado e carregado corretamente, insira o show security pki local-certificate comando operacional.
Exemplo: configurar o Secure Web Access
Este exemplo mostra como configurar o acesso seguro à Web em seu dispositivo.
Requerimentos
Nenhuma configuração especial além da inicialização do dispositivo é necessária antes de configurar esse recurso.
Você pode habilitar o acesso HTTPS em interfaces especificadas. Se você habilitar o HTTPS sem especificar uma interface, o HTTPS será habilitado em todas as interfaces.
Visão geral
Neste exemplo, você importa o certificado SSL gerado como uma chave nova e privada no formato PEM. Em seguida, habilite o acesso HTTPS e especifique o certificado SSL a ser usado para autenticação. Por fim, você especifica a porta como 8443 na qual o acesso HTTPS deve ser habilitado.
Topologia
Configuração
Tramitação processual
Configuração rápida da CLI
Para configurar rapidamente este exemplo, copie os comandos a seguir, cole-os em um arquivo de texto, remova quaisquer quebras de linha, altere todos os detalhes necessários para corresponder à sua configuração de rede, copie e cole os comandos na CLI no nível de [edit] hierarquia e, em seguida, entre commit no modo de configuração.
set security certificates local new load-key-file /var/tmp/new.pem set system services web-management https local-certificate new port 8443
Procedimento passo a passo
O exemplo a seguir requer que você navegue por vários níveis na hierarquia de configuração. Para obter instruções sobre como fazer isso, consulte Uso do Editor de CLI no Modo de Configuração no Guia do Usuário da CLI.
Para configurar o acesso seguro à Web em seu dispositivo:
Importe o certificado SSL e a chave privada.
[edit security] user@host# set certificates local new load-key-file /var/tmp/new.pem
Habilite o acesso HTTPS e especifique o certificado SSL e a porta.
[edit system] user@host# set services web-management https local-certificate new port 8443
Resultados
No modo de configuração, confirme sua configuração digitando o show security comando. Se a saída não exibir a configuração pretendida, repita as instruções de configuração neste exemplo para corrigi-la.
[edit]
user@host# show security
certificates {
local {
new {
"-----BEGIN RSA PRIVATE KEY-----\nMIICXQIBAAKBgQC/C5UI4frNqbi qPwbTiOkJvqoDw2YgYse0Z5zzVJyErgSg954T\nEuHM67Ck8hAOrCnb0YO+SY Y5rCXLf4+2s8k9EypLtYRw/Ts66DZoXI4viqE7HSsK\n5sQw/UDBIw7/MJ+OpA ... KYiFf4CbBBbjlMQJ0HFudW6ISVBslONkzX+FT\ni95ddka6iIRnArEb4VFCRh+ e1QBdp1UjziYf7NuzDx4Z\n -----END RSA PRIVATE KEY-----\n-----BEGIN CERTIFICATE----- \nMIIDjDCCAvWgAwIBAgIBADANBgkqhkiG9w0BAQQ ... FADCBkTELMAkGA1UEBhMCdXMx\nCzAJBgNVBAgTAmNhMRIwEAYDVQQHEwlzdW5ue HB1YnMxDTALBgNVBAMTBGpucHIxJDAiBgkqhkiG\n9w0BCQEWFW5iaGFyZ2F2YUB fLUYAnBYmsYWOH\n -----END CERTIFICATE-----\n"; ## SECRET-DATA
}
}
}
Se você terminar de configurar o dispositivo, entre no commit modo de configuração.
Verificação
Confirme se a configuração está funcionando corretamente.
Verificando uma configuração de certificado SSL
Finalidade
Verifique a configuração do certificado SSL.
Ação
Do modo operacional, insira o show security comando.
Verificando uma configuração de acesso seguro
Finalidade
Verifique a configuração de acesso seguro.
Ação
Do modo operacional, insira o show system services comando. A saída de exemplo a seguir exibe os valores de exemplo para acesso seguro à Web:
[edit]
user@host# show system services
web-management {
http;
https {
port 8443;
local-certificate new;
}
}