Zertifikatsautomatisierung für Firewalls und Load Balancer
Auf Appliances wird die Zertifikatserneuerung noch von Hand erledigt: exportieren, in die Weboberfläche einloggen, hochladen, binden, übernehmen. aethercert erledigt das über die Management-API jeder Appliance, von einem Agent in Ihrem Netzwerk.
"apiVersion": "registry.aethercert.com/v2""kind": "DeploymentTarget""name": "netscaler-target""version": "2.0.0""versions": [">=13.0 <15.0"]"capabilities": ["certificate.importWithPrivateKey","certificate.inventory", "configuration.activate"]"permissions": { "network": ["{{ config.host }}"] }
Das Problem
Load Balancer, VPN-Gateways und Firewalls terminieren TLS für die sichtbarsten Dienste - die Website, das VPN-Portal, das Fernzugriffs-Gateway -, aber auf ihnen läuft kein ACME-Client.
Abläufe nur per GUI
Zertifikat und Schlüssel hochladen, das Zertifikatsobjekt aktualisieren und übernehmen ist auf den meisten Appliances Handarbeit.
Schlüssel auf Reisen
Einen CSR auf einem Arbeitsplatz zu erzeugen und den Schlüssel zur Appliance zu tragen, setzt ihn unnötig aus.
Übernehmen und synchronisieren
Ein vergessenes Commit oder Speichern lässt nach einem Neustart das alte Zertifikat aktiv.
Geschäftliche Auswirkungen
Sichtbare Ausfälle
Ein abgelaufenes Zertifikat am VPN-Portal oder Load Balancer trifft alle Nutzer gleichzeitig.
Wartungsfenster
Manuelle Appliance-Änderungen werden von knappem Netzwerkpersonal geplant, geprüft und ausgeführt.
Kürzere Laufzeiten
Mit 100- und 47-Tage-Zertifikaten wird die Erneuerung auf Appliances zur monatlichen Aufgabe.
Das technische Problem
Jeder Hersteller hat eine andere API: NITRO bei NetScaler, iControl REST bei F5, die FortiOS-REST-API, die PAN-OS-XML-API mit separatem Commit, WatchGuard Cloud mit OAuth2, die FMC-REST-API mit Domain-UUIDs. Jede hat zudem ihre eigene Vorstellung von Zertifikatsobjekten und Aktivierung.
Skripte, die das überbrücken, liegen meist auf dem Rechner eines Admins - mit gespeicherten Zugangsdaten und ohne Protokoll, was gelaufen ist.
Der Ansatz von aethercert
Ein signiertes Paket pro Appliance-Familie, ausgeführt von einem Agent, dem Sie bereits vertrauen - mit Zugangsdaten nur für den Job.
- 01
Agent nahe der Appliance
Jeder Windows- oder Linux-Agent mit Netzwerkzugriff auf die Verwaltungsschnittstelle kann REST-Pakete ausführen.
- 02
API-Zugang hinterlegen
Benutzer und Passwort, API-Schlüssel oder Token - verschlüsselt gespeichert.
- 03
Paket zuweisen
NetScaler, F5, Kemp, FortiGate, PAN-OS, Sophos, WatchGuard, Cisco FMC - oder vCenter, Nutanix und Proxmox für Virtualisierungsplattformen.
- 04
Gemeinsam erneuern und bereitstellen
Hochladen, binden, committen oder speichern - das Paket führt bei jeder Erneuerung die Abfolge des Herstellers aus.
Architektur
Die Appliance wird nie aus dem Internet erreicht.
Agent als Brücke
Der Agent, der den Schlüssel erzeugt hat, verbindet sich im internen Netzwerk mit der Management-API der Appliance.
Deklarierte Ziele
Ein REST-Paket darf sich nur mit dem aus Ihrer Konfiguration gebildeten Host verbinden.
Ausgehende Steuerung
Der Agent erhält Jobs, indem er aethercert per HTTPS abfragt.
Integrationen
Sicherheit
Schlüssel bleiben intern
Der private Schlüssel geht über Ihr Netzwerk direkt vom Agent zur Appliance - nie über die aethercert-Cloud.
Secrets pro Job
Appliance-Zugangsdaten erhält der Agent nur für den Job, der sie nutzt.
Signierte, versionierte Pakete
Jedes Appliance-Paket ist signiert und pro Installation festgeschrieben; Updates erfolgen ausdrücklich.
Hinweise zur Umsetzung
API-Konten
Pro Appliance einen eigenen API-Benutzer oder Token mit nur den nötigen Zertifikatsrechten anlegen.
Erstes Binding
Das Zertifikatsobjekt einmal an virtuelle Server, VPN-Portale oder Profile binden; Erneuerungen aktualisieren dasselbe Objekt.
Verwaltungszertifikate
Nutzt die Verwaltungsschnittstelle ein selbstsigniertes Zertifikat, kann das Paket angewiesen werden, es zu akzeptieren.
Commits
PAN-OS-Commits und FMC-Deployments übernehmen auch andere ausstehende Änderungen; mit Ihrem Change-Prozess abstimmen.
Häufige Fragen
Firewalls und Load Balancer
Muss der Agent auf der Appliance laufen?
Nein. Jeder aethercert-Agent in Ihrem Netzwerk, der die Verwaltungsschnittstelle erreicht, führt das Paket aus.
Was, wenn meine Appliance nicht unterstützt wird?
Hat sie eine REST-API, lässt sich ein Paket dafür bauen - als JSON, mit dem Builder, aus ihrer OpenAPI-Beschreibung oder mit einem KI-Assistenten über MCP.
Wird automatisch übernommen?
Wo das Paket es enthält - PAN-OS-Commit, NetScaler-Save-Config, WatchGuard-Installation, FMC-Deployment - ja.
Appliances von der Handarbeitsliste streichen
Eine Appliance über einen bestehenden Agent anbinden - die nächste Erneuerung installiert sich selbst.
Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.