এই গাইডে দেখানো হয়েছে কীভাবে ওয়েব অ্যাডমিন কনসোল থেকে Sophos Firewall-এ CSR (Certificate Signing Request) তৈরি করবেন। CSR হলো সেই ফাইল যা আপনার Certificate Authority-এর SSL/TLS সার্টিফিকেট ইস্যু করার জন্য প্রয়োজন, এবং এর সাথে মিলে যাওয়া প্রাইভেট কী একই সময়ে ফায়ারওয়ালে তৈরি হয় এবং কখনো এটি ছেড়ে যায় না।
নামকরণ সম্পর্কে দ্রষ্টব্য: Sophos XG Firewall-এর নাম পরিবর্তন করে ২০২১ সালে শুধু Sophos Firewall রাখা হয়, যা শুরু হয় Sophos Firewall OS (SFOS) v18.5 এবং XGS-সিরিজের অ্যাপ্লায়েন্স থেকে। অপারেটিং সিস্টেমটির নাম এখনও SFOS। নিচের ধাপগুলো বর্তমান SFOS রিলিজ (v19, v20, এবং v21) অনুসারে; পুরানো v17.x বিল্ডে সামান্য ভিন্ন লেআউট থাকলেও একই মূল ধারণা অনুসরণ করে।
Sophos Firewall-এ CSR তৈরি করুন
আপনি চাইলে আমাদের CSR Generator দিয়ে অ্যাপ্লায়েন্সের বাইরেও CSR তৈরি করতে পারেন, তবে সেক্ষেত্রে পরে আপনাকে প্রাইভেট কী PKCS12 (.pfx/.p12) ফাইল হিসেবে Sophos-এ পুনরায় ইম্পোর্ট করতে হবে। সরাসরি ফায়ারওয়ালে তৈরি করলে কী ডিভাইসেই থেকে যায় এবং এই অতিরিক্ত ধাপ এড়ানো যায়।
ধাপ ১: Certificates পেজ খুলুন
Sophos Firewall অ্যাডমিন কনসোলে সাইন ইন করুন এবং Certificates > Certificates-এ যান, তারপর Add-এ ক্লিক করুন।
Certificate Authorities ট্যাব নয়, Certificates ট্যাবটি ব্যবহার করুন। আপনার সার্ভার (লিফ) সার্টিফিকেট এবং এর CSR Certificates > Certificates-এর অধীনে থাকে। Certificate Authorities ট্যাবটি শুধুমাত্র CA (ট্রাস্ট-চেইন) সার্টিফিকেট ইম্পোর্ট করার জন্য, যেমন একটি প্রাইভেট CA বা রুট/ইন্টারমিডিয়েট যা আপনি চান ফায়ারওয়াল বিশ্বাস করুক।
ধাপ ২: CSR অ্যাকশন নির্বাচন করুন
Action-এর জন্য Generate certificate signing request (CSR) নির্বাচন করুন। অন্যান্য অপশন (Upload certificate এবং Generate locally-signed certificate) হলো ইতিমধ্যে ইস্যু করা সার্টিফিকেট ইম্পোর্ট করার জন্য অথবা ফায়ারওয়ালের নিজস্ব CA থেকে সেলফ-সাইনড সার্টিফিকেট তৈরির জন্য, যার কোনোটাই এখানে প্রয়োজন নয়।
ধাপ ৩: সার্টিফিকেটের বিবরণ পূরণ করুন
Certificate Details-এর অধীনে নিম্নলিখিত ফিল্ডগুলো পূরণ করুন:
- Name: একটি স্পষ্ট, সহজে চেনা যায় এমন নাম লিখুন যাতে পরে ফায়ারওয়ালে CSR (এবং পরবর্তীতে সার্টিফিকেট) শনাক্ত করা যায়।
- Key type: সর্বোচ্চ সামঞ্জস্যের জন্য RSA নির্বাচন করুন, অথবা আপনার CA সাপোর্ট করলে ছোট কী ও দ্রুত হ্যান্ডশেকের জন্য Elliptic curve বেছে নিন।
- Key length (RSA): 2048 নির্বাচন করুন। বর্তমানে যেকোনো পাবলিক CA যা সাইন করবে তার এটি ন্যূনতম মান; আপনার নীতি প্রয়োজন করলে 3072 বা 4096ও গ্রহণযোগ্য।
- Curve name (Elliptic curve): P-256 বা P-384 কার্ভ সাধারণত পছন্দের হয়ে থাকে।
- Secure hash: SHA-256 নির্বাচন করুন। এর চেয়ে দুর্বল কিছু (SHA-1, MD5) পাবলিক CA-গুলো প্রত্যাখ্যান করবে।
Subject Name Attributes-এর অধীনে, আপনার প্রতিষ্ঠানের বিবরণ ঠিক যেভাবে সরকারি রেকর্ডে রয়েছে সেভাবে দিন। পাবলিক CA-গুলো OV এবং EV সার্টিফিকেটের জন্য এগুলো ব্যবসায়িক রেজিস্ট্রির বিপরীতে যাচাই করে, তাই বানান ভুল বা সংক্ষিপ্ত রূপ দেরির কারণ হতে পারে।
- Country name: ড্রপ-ডাউন থেকে আপনার দেশ নির্বাচন করুন (উদাহরণস্বরূপ, Canada)।
- State: কোম্পানি যেখানে নিবন্ধিত সেই রাজ্য, প্রদেশ বা অঞ্চলের পূর্ণ নাম লিখুন। সংক্ষিপ্ত করবেন না (উদাহরণস্বরূপ, BC নয়, British Columbia)।
- Locality name: শহর বা টাউনের পূর্ণ নাম (উদাহরণস্বরূপ, Vancouver)।
- Organization name: ডোমেইনের মালিক কোম্পানির পূর্ণ আইনি নাম (উদাহরণস্বরূপ, Your Company LLC)। DV সার্টিফিকেটের জন্য আপনি ব্যক্তিগত নাম দিতে পারেন, তবে OV/EV-এর জন্য আইনি সত্তাটি অবশ্যই কোম্পানির রেকর্ডের সাথে মিলতে হবে।
- Organization unit name: ঐচ্ছিক। CA-গুলো ক্রমশ ইস্যু করা সার্টিফিকেট থেকে এই ফিল্ডটি সরিয়ে দিচ্ছে, তাই এটি খালি রাখা নিরাপদ।
- Common name: আপনি যে ফুলি কোয়ালিফাইড ডোমেইন নেম (FQDN) সুরক্ষিত করছেন, উদাহরণস্বরূপ vpn.yourdomain.com অথবা yourdomain.com। ওয়াইল্ডকার্ড সার্টিফিকেটের জন্য *.yourdomain.com ব্যবহার করুন।
- Email address: একটি কার্যকর যোগাযোগ ঠিকানা। যাচাইয়ের সময় CA এতে লিখতে পারে।
ধাপ ৪: Subject Alternative Names (SAN) যোগ করুন
Subject Alternative Names (SAN)-এর অধীনে, সার্টিফিকেটকে যেসব হোস্টনেম বা IP ঠিকানা কভার করতে হবে সেগুলো যোগ করুন। ব্রাউজার এবং আধুনিক ক্লায়েন্টগুলো Common Name উপেক্ষা করে এবং শুধু SAN-এর বিপরীতে মিলিয়ে দেখে, তাই একটি অনুপস্থিত SAN হলো সবচেয়ে সাধারণ কারণ যার ফলে সার্টিফিকেট ফায়ারওয়ালে “কাজ করে” কিন্তু ব্রাউজারে নাম-অমিল ত্রুটি দেখায়।
- Common Name-এ ব্যবহৃত মানটিই প্রথম SAN এন্ট্রি হিসেবে পুনরাবৃত্তি করুন। অধিকাংশ পাবলিক CA-এর জন্য এটি আবশ্যক।
- আপনি যদি মাল্টি-ডোমেইন (SAN) সার্টিফিকেট অর্ডার করে থাকেন, তাহলে প্রয়োজনীয় অন্যান্য হোস্টনেম যোগ করুন (উদাহরণস্বরূপ, portal.yourdomain.com, vpn.yourdomain.com)।
- ওয়াইল্ডকার্ডের জন্য, SAN হতে পারে *.yourdomain.com (এবং সাধারণত এর সাথে yourdomain.comও)।
পুরানো SFOS বিল্ডে যেখানে SAN ফিল্ড দেখানো হয় না, সেখানে Advanced settings খুলে এর পরিবর্তে Certificate ID ফিল্ড ব্যবহার করুন, হোস্টনেমের জন্য DNS টাইপ নির্বাচন করে।
ধাপ ৫: CSR সংরক্ষণ করুন ও ডাউনলোড করুন
Save-এ ক্লিক করুন। Sophos Firewall অ্যাপ্লায়েন্সে CSR এবং এর সাথে মিলে যাওয়া প্রাইভেট কী তৈরি করে, এবং নতুন এন্ট্রিটি Certificates তালিকায় Type কলামে CSR দেখিয়ে প্রদর্শিত হয়।
CSR ডাউনলোড করতে, আপনার দেওয়া Name দিয়ে এন্ট্রিটি খুঁজুন, তারপর Manage কলামের অধীনে ডাউনলোড আইকনে ক্লিক করুন। ফায়ারওয়াল আপনার কম্পিউটারে একটি .csr ফাইল সংরক্ষণ করে। আপনি যেকোনো টেক্সট এডিটর (Notepad, TextEdit, VS Code) দিয়ে এটি খুলে Base64 ব্লকটি কপি করতে পারেন, যা দেখতে এমন হয়:
-----BEGIN CERTIFICATE REQUEST-----
MIIC...
...
-----END CERTIFICATE REQUEST-----
Certificate Authority-এর কাছে এটি পাঠানোর আগে, ব্লকটি আমাদের CSR Decoder-এ পেস্ট করে নিশ্চিত করুন যে Common Name, SAN, কী সাইজ, এবং প্রতিষ্ঠানের ফিল্ডগুলো আপনার উদ্দিষ্ট মানের সাথে মিলছে। এখানে একটি খারাপ CSR ধরা পড়লে পরে পুনরায় ইস্যু করার অনুরোধ এড়ানো যায়।
CSR জমা দিন এবং সার্টিফিকেট ইনস্টল করুন
চেকআউটের সময় (বা পরে আপনার CA অ্যাকাউন্টে), সম্পূর্ণ Base64 ব্লকটি, BEGIN এবং END লাইনসহ, CSR ফিল্ডে পেস্ট করুন। CA আপনার অর্ডার যাচাই করে সার্টিফিকেট ইস্যু করার পর, আপনি ইস্যুকৃত ফাইলগুলো Certificates > Certificates > Add > Upload certificate-এর অধীনে Sophos Firewall-এ পুনরায় ইম্পোর্ট করেন। সম্পূর্ণ ইম্পোর্ট পদ্ধতি আমাদের সহায়ক গাইডে রয়েছে Sophos Firewall-এ কীভাবে SSL সার্টিফিকেট ইনস্টল করবেন।
গুরুত্বপূর্ণ: যেহেতু প্রাইভেট কী এই ফায়ারওয়ালেই তৈরি হয়েছে, তাই ইস্যুকৃত সার্টিফিকেট একই অ্যাপ্লায়েন্সে ইনস্টল করুন। আপনি যদি ভিন্ন ফায়ারওয়ালে স্থানান্তরিত হন, তাহলে সেখানে CSR পুনরায় তৈরি করুন অথবা সার্টিফিকেট রি-কী করুন, নতুবা নতুন ডিভাইসে সার্টিফিকেটের সাথে মিলে যাওয়া কোনো কী থাকবে না।
সচরাচর জিজ্ঞাসিত প্রশ্নাবলী
হ্যাঁ। Sophos XG Firewall-এর নাম পরিবর্তন করে ২০২১ সালে Sophos Firewall রাখা হয়, XGS-সিরিজের অ্যাপ্লায়েন্স এবং Sophos Firewall OS (SFOS) v18.5-এর লঞ্চের সাথে সাথে। এটি একই পণ্যের সারি; অপারেটিং সিস্টেমটির নাম এখনও SFOS। পুরানো ফার্মওয়্যারে থাকা পুরনো অ্যাপ্লায়েন্সগুলো আগের নামে একই প্ল্যাটফর্ম।
অ্যাডমিন কনসোলে, Certificates > Certificates-এ যান এবং Add-এ ক্লিক করুন, তারপর Action সেট করুন Generate certificate signing request (CSR)-এ। Certificate Authorities ট্যাব ব্যবহার করবেন না। সেই ট্যাবটি শুধুমাত্র CA (ট্রাস্ট-চেইন) সার্টিফিকেটের জন্য।
এটি ফায়ারওয়ালেই থেকে যায়। Sophos Firewall অ্যাডমিন কনসোল থেকে প্রাইভেট কী ডাউনলোড করার সুযোগ দেয় না; এটি ডিজাইন করেই এমন রাখা হয়েছে। CA যখন সাইন করা সার্টিফিকেট ফেরত পাঠায়, তখন আপনি সেটিকে Certificates > Certificates > Add > Upload certificate-এর অধীনে একই ফায়ারওয়ালে আপলোড করেন, এবং অ্যাপ্লায়েন্সটি এটিকে ডিভাইসে অপেক্ষমান কী-এর সাথে জোড়া লাগায়।
না, নিরাপদভাবে নয়। যেহেতু প্রাইভেট কী অ্যাপ্লায়েন্সে তৈরি হয় এবং অ্যাডমিন কনসোলের মাধ্যমে এক্সপোর্টযোগ্য নয়, তাই একটি Sophos Firewall থেকে তৈরি CSR শুধুমাত্র সেই একই ফায়ারওয়ালেই ব্যবহারযোগ্য। যদি আপনার ভিন্ন ডিভাইসে সার্টিফিকেট প্রয়োজন হয়, তাহলে আমাদের CSR Generator (যা আপনাকে CSR এবং প্রাইভেট কী উভয়ই ফাইল হিসেবে দেয়) দিয়ে অ্যাপ্লায়েন্সের বাইরে CSR তৈরি করুন, অথবা আপনার CA-এর মাধ্যমে সার্টিফিকেট রি-কী করুন এবং টার্গেট ফায়ারওয়ালে প্রক্রিয়া শুরু করুন।
আজ অর্ডার করার সময় SSL শংসাপত্রে 10% সংরক্ষণ করুন!
দ্রুত ইস্যু, শক্তিশালী এনক্রিপশন, 99.99% ব্রাউজার বিশ্বাস, নিবেদিত সমর্থন, এবং 25 দিনের অর্থ ফেরত গ্যারান্টি। কুপন কোড: SAVE10


