ESXi Sunucuya Nasıl Custom SSL Yüklenir ?
ESXi Sunucuya Nasıl Custom SSL Yüklenir ?
ESXi Sunucuya Nasıl Custom SSL Yüklenir ? Merhabalar değerli okuyucularım , bu yazımızda ESXi sunucumuza nasıl custom wildcard olan SSL sertifikamızı yükleyeceğimizden bahsediyor olacağız.
Bildiğiniz üzere VMware ESXi , kurumsal sanallaştırma ortamlarında çok tercih edilen bir hypervizördür. Çoğu kurum güvenlik açısından, ESXi sunucuların web arayüzü üzerinde sağlanan yönetim servislerine ait SSL sertifikalarını kişileştirme yani Custom SSL yükleme seçeneğini tercih ediyor. Aynı zamanda da bu kritik öneme’de sahip olabiliyor.
1. Neden Custom SSL Kullanılmalı ?
ESXi sunucumuz üzerinde varsayılan olarak self-signed yani kendi imzaladığı SSL sertifikası ile gelir. Bu sertifikalar browserlar üzerinde güvenilir olarak tanımlanmaz ve sürekli “Güvenli Değil” uyarası ile karşılaşılır.
Eğer Custom bir SSL yükler isek ,
- Güvenli bağlantı sağlanır.
- Tarayıcı güvenlik uyarılarını ortadan kaldırırız.
- Kurumsal sertifika politikalarına uyum sağlanır.
- Daha profesyonel bir sunucu kimliğini ESXi sunucumuz üzerinde taşımız oluruz.
2. Hangi Dosyalar Gerekli ?
ESXi sunucumuza Custom SSL yüklemek için “.crt” ve “.key” dosyalarına ihtiyacımız olacak. Eğer elinizde “.pfx” dosyanız var ise bu dosyanızı “.crt” ve .”key” dosyanıza çevirmeniz gerekmektedir. Konu ile ilgili nasıl çevireceğiniz hakkında bilginiz yok ise aşağıda sizler için öncesinde yazdığım “Linux Ubuntu & OpenSSL ile PFX to CRT Convert Etme” yazısına buradan erişebilirsiniz. Özetle ;
- Sertifika dosyasına ihtiyacımız var : “rui.crt”
- Özel Anahtar Dosyasına ihtiyacımız var : “.rui.key”
3.ESXi Sunucuya Nasıl Custom SSL Yüklenir ?
Öncelikle gerekli ESXi üzerinde SSL dosyaları “rui.crt” ve “rui.key” olarak okunmaktadır. Bu sebepten , tarafımızda bulunan SSL sertifikalarını ismini değiştirip , .crt olanı “rui.crt” , .key olanı ise “rui.key” olarak değiştirmeniz de fayda olacaktır.
![]()
Geri kalan süreçleri ise ESXCLI üzerinden gerçekleştireceğiz. Hemen aşağıda görsel halinde adım adım ilerletelim.
Öncelikle mevcut SSL sertifikamızı browser üzerinden kontrol edelim.
![]()
Sonrasında ESXi sunucumuzun SSH servisini aktif edip ve SSH ile login olalım.
ESXi arayüzü üzerinden “Manage > Services > TSM-SSH” servisini start edelim.
Ardından SSH ile login olalım.
![]()
![]()
Login olduktan sonra SSL dosyasına işlem yapacağımız klasör “/etc/vmware/ssl” klasörünün altında , ister burada klasör içerisine kadar “cd” ile erişim sağlayıp işlem yapabilirsiniz isterseniz direkt aşağıda ki örnekte ki gösterdiğim gibi komutları çalıştırabilirsiniz.
Öncelikle eski SSL sertifikasını yani şu an mevcut olan SSL sertifikasını yedekleyelim. Çünkü olası bir durum olursa geri dönüş senaryomuz olsun. Bu sebepten mevcut “rui.crt” ve “rui.key” dosyalarının ismini aşağıda ki gibi “rui.crt.bak” ve “rui.key.bak” yapıyor olacağım.
Hatta öncesinde “ls -la” komutu ile de mevcut SSL dosyalarımın orada olduğunu kontrol edelim.
ls -la /etc/vmware/ssl
mv /etc/vmware/ssl/rui.crt /etc/vmware/ssl/rui.crt.bak
mv /etc/vmware/ssl/rui.key /etc/vmware/ssl/rui.key.bak
![]()
![]()
Gerekli dosyaları yedeklediğimizden emin olmak için terkrar “ls -la” ile kontrol ediyorum.
ls -la /etc/vmware/ssl
![]()
Gördüğümüz gibi şu an kendi imzaladığı SSL sertifikasını yedekledik. Şimdi ilk stepte gerçekleştirdiğimiz kendi custom .crt ve .key dosyalarını belirtilen klasör’e kopyalaacağız. Bunun için her hangi bir FTP programı (Filezilla , WinSCP) ile sunucumuza SFTP ile bağlantı sağlıyoruz.
![]()
![]()
Bağlantı sağladıktan sonra “/etc/vmware/ssl” klasörüne erişim sağlayıp custom olan ve ilk başta ismini “rui.crt” ve “rui.key” olan dosyaları buraya kopyalıyoruz.
![]()
Gerekli SSL dosyalarını yükledikten sonra, mevcut tarafımızda ki SSL dosyalarının izinleri farklı olduğu için , olası bir zafiyet yaratmaması için aşağıda ki gibi izinlerini ayarlıyorum.
chmod 644 /etc/vmware/ssl/rui.crt
chmod 600 /etc/vmware/ssl/rui.key
![]()
Tebrikler , artık Custom SSL sertifikamızı başarıyla ESXi sunucumuza yüklemiş olduk. Bu süreçten sonra yapmamız gereken tek birşey var. ESXi sunucumuzu ya reboot edeceğiz, ya da aşağıda ki servisleri restart edeceğiz.
Not : Bu çalışmayı canlı çalışan VM sunucular var iken yapabilirsiniz. Aşağıda ki servisleri restart etmeniz ESXi üzerinde çalışan VM’leri etkilememektedir. Fakat kısa süreli yönetim arayüzüne erişim problemi yaşatacaktır. UNUTMAMANIZ GEREKEN ÖNEMLİ BİR NOKTA İSE , eğer vCenter ortamına REGİSTER OLAN BİR ESXi sunucunuz üzerinde bu işlemi yapıyorsanız, ESXi sunucunuzun SSL target key’i değiştiği için vCenter’dan disconnect olacaktır. Tekrardan vCenter ortamına register edip , tekrardan root şifreniz ile bağlantı sağlamanız gerekmektedir.
/etc/init.d/hostd restart
/etc/init.d/vpxa restart
![]()
Mevcut ESXi sunucumuzun web arayüzüne gidip , gerekli kontrolleri sağladığımız da ise SSL sertifikasının başarıyla değiştiğini görüyor olacağız.
![]()
- Daha fazla yazı için , https://www.suatmunuklu.com adresini incelemeyi ve takip etmeyi unutmayın.
- Sanallaştırma konusu ile ilgili daha fazla makale için buraya tıklayabilirsiniz.
- OpenSSL ile PFX to RT Convert etme makalemize buradan erişebilirsiniz.
- Broadcom’un Custom SSL Generate etme knowledge sayfasına ise buradan erişebilirsiniz.