aethercert
Netzwerk-Appliances

Zertifikatsautomatisierung für Firewalls und Load Balancer

Auf Appliances wird die Zertifikatserneuerung noch von Hand erledigt: exportieren, in die Weboberfläche einloggen, hochladen, binden, übernehmen. aethercert erledigt das über die Management-API jeder Appliance, von einem Agent in Ihrem Netzwerk.

Ein Ausschnitt aus einem Manifest der Target Registry.
01Netzwerk-Appliances

Das Problem

Load Balancer, VPN-Gateways und Firewalls terminieren TLS für die sichtbarsten Dienste - die Website, das VPN-Portal, das Fernzugriffs-Gateway -, aber auf ihnen läuft kein ACME-Client.

Abläufe nur per GUI

Zertifikat und Schlüssel hochladen, das Zertifikatsobjekt aktualisieren und übernehmen ist auf den meisten Appliances Handarbeit.

Schlüssel auf Reisen

Einen CSR auf einem Arbeitsplatz zu erzeugen und den Schlüssel zur Appliance zu tragen, setzt ihn unnötig aus.

Übernehmen und synchronisieren

Ein vergessenes Commit oder Speichern lässt nach einem Neustart das alte Zertifikat aktiv.

Geschäftliche Auswirkungen

Sichtbare Ausfälle

Ein abgelaufenes Zertifikat am VPN-Portal oder Load Balancer trifft alle Nutzer gleichzeitig.

Wartungsfenster

Manuelle Appliance-Änderungen werden von knappem Netzwerkpersonal geplant, geprüft und ausgeführt.

Kürzere Laufzeiten

Mit 100- und 47-Tage-Zertifikaten wird die Erneuerung auf Appliances zur monatlichen Aufgabe.

Das technische Problem

Jeder Hersteller hat eine andere API: NITRO bei NetScaler, iControl REST bei F5, die FortiOS-REST-API, die PAN-OS-XML-API mit separatem Commit, WatchGuard Cloud mit OAuth2, die FMC-REST-API mit Domain-UUIDs. Jede hat zudem ihre eigene Vorstellung von Zertifikatsobjekten und Aktivierung.

Skripte, die das überbrücken, liegen meist auf dem Rechner eines Admins - mit gespeicherten Zugangsdaten und ohne Protokoll, was gelaufen ist.

Der Ansatz von aethercert

Ein signiertes Paket pro Appliance-Familie, ausgeführt von einem Agent, dem Sie bereits vertrauen - mit Zugangsdaten nur für den Job.

  1. 01

    Agent nahe der Appliance

    Jeder Windows- oder Linux-Agent mit Netzwerkzugriff auf die Verwaltungsschnittstelle kann REST-Pakete ausführen.

  2. 02

    API-Zugang hinterlegen

    Benutzer und Passwort, API-Schlüssel oder Token - verschlüsselt gespeichert.

  3. 03

    Paket zuweisen

    NetScaler, F5, Kemp, FortiGate, PAN-OS, Sophos, WatchGuard, Cisco FMC - oder vCenter, Nutanix und Proxmox für Virtualisierungsplattformen.

  4. 04

    Gemeinsam erneuern und bereitstellen

    Hochladen, binden, committen oder speichern - das Paket führt bei jeder Erneuerung die Abfolge des Herstellers aus.

Architektur

Die Appliance wird nie aus dem Internet erreicht.

Agent als Brücke

Der Agent, der den Schlüssel erzeugt hat, verbindet sich im internen Netzwerk mit der Management-API der Appliance.

Deklarierte Ziele

Ein REST-Paket darf sich nur mit dem aus Ihrer Konfiguration gebildeten Host verbinden.

Ausgehende Steuerung

Der Agent erhält Jobs, indem er aethercert per HTTPS abfragt.

Sicherheit

Schlüssel bleiben intern

Der private Schlüssel geht über Ihr Netzwerk direkt vom Agent zur Appliance - nie über die aethercert-Cloud.

Secrets pro Job

Appliance-Zugangsdaten erhält der Agent nur für den Job, der sie nutzt.

Signierte, versionierte Pakete

Jedes Appliance-Paket ist signiert und pro Installation festgeschrieben; Updates erfolgen ausdrücklich.

Hinweise zur Umsetzung

API-Konten

Pro Appliance einen eigenen API-Benutzer oder Token mit nur den nötigen Zertifikatsrechten anlegen.

Erstes Binding

Das Zertifikatsobjekt einmal an virtuelle Server, VPN-Portale oder Profile binden; Erneuerungen aktualisieren dasselbe Objekt.

Verwaltungszertifikate

Nutzt die Verwaltungsschnittstelle ein selbstsigniertes Zertifikat, kann das Paket angewiesen werden, es zu akzeptieren.

Commits

PAN-OS-Commits und FMC-Deployments übernehmen auch andere ausstehende Änderungen; mit Ihrem Change-Prozess abstimmen.

Häufige Fragen

Firewalls und Load Balancer

Muss der Agent auf der Appliance laufen?

Nein. Jeder aethercert-Agent in Ihrem Netzwerk, der die Verwaltungsschnittstelle erreicht, führt das Paket aus.

Was, wenn meine Appliance nicht unterstützt wird?

Hat sie eine REST-API, lässt sich ein Paket dafür bauen - als JSON, mit dem Builder, aus ihrer OpenAPI-Beschreibung oder mit einem KI-Assistenten über MCP.

Wird automatisch übernommen?

Wo das Paket es enthält - PAN-OS-Commit, NetScaler-Save-Config, WatchGuard-Installation, FMC-Deployment - ja.

Appliances von der Handarbeitsliste streichen

Eine Appliance über einen bestehenden Agent anbinden - die nächste Erneuerung installiert sich selbst.

Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.