bg-tutorials

Wie man ein CSR für Sophos XG Firewall generiert

Diese Anleitung zeigt Ihnen, wie Sie einen CSR (Certificate Signing Request) auf Sophos Firewall erzeugen über die Web-Admin-Konsole. Der CSR ist die Datei, die Ihre Zertifizierungsstelle benötigt, um Ihr SSL/TLS-Zertifikat auszustellen, und der passende private Schlüssel wird gleichzeitig auf der Firewall erzeugt und verlässt diese niemals.

Hinweis zum Namen: Sophos XG Firewall wurde 2021 in Sophos Firewall umbenannt, beginnend mit Sophos Firewall OS (SFOS) v18.5 und den XGS-Serie-Geräten. Das Betriebssystem heißt weiterhin SFOS. Die folgenden Schritte entsprechen den aktuellen SFOS-Versionen (v19, v20 und v21); ältere v17.x-Builds haben ein etwas anderes Layout, folgen aber demselben Prinzip.

CSR auf Sophos Firewall erzeugen

Sie können den CSR auch außerhalb des Geräts mit unserem CSR-Generator erstellen, müssen dann aber den privaten Schlüssel später als PKCS12-Datei (.pfx/.p12) wieder in Sophos importieren. Wenn Sie den CSR direkt auf der Firewall erzeugen, bleibt der Schlüssel auf dem Gerät und dieser zusätzliche Schritt entfällt.

Schritt 1: Seite Zertifikate öffnen

Melden Sie sich in der Admin-Konsole von Sophos Firewall an und gehen Sie zu Certificates > Certificates, klicken Sie dann auf Add.

Verwenden Sie den Reiter Certificates, nicht den Reiter Certificate Authorities. Ihr Serverzertifikat (Leaf-Zertifikat) und der zugehörige CSR gehören unter Certificates > Certificates. Der Reiter Certificate Authorities dient nur zum Importieren von CA-Zertifikaten (Vertrauenskette), zum Beispiel einer privaten CA oder eines Root-/Zwischenzertifikats, dem die Firewall vertrauen soll.

Schritt 2: CSR-Aktion auswählen

Wählen Sie unter Action die Option Generate certificate signing request (CSR). Die anderen Optionen (Upload certificate und Generate locally-signed certificate) dienen dem Import eines bereits ausgestellten Zertifikats bzw. der Erstellung eines selbstsignierten Zertifikats über die eigene CA der Firewall – keine davon ist hier das Richtige.

Schritt 3: Zertifikatsdetails ausfüllen

Füllen Sie unter Certificate Details die folgenden Felder aus:

  • Name: Geben Sie einen klaren, verständlichen Namen ein, damit Sie den CSR (und später das Zertifikat) auf der Firewall identifizieren können.
  • Key type: Wählen Sie RSA für die größtmögliche Kompatibilität oder Elliptic curve für kleinere Schlüssel und schnellere Handshakes, falls Ihre CA dies unterstützt.
  • Key length (RSA): Wählen Sie 2048. Dies ist das Minimum, das heute von jeder öffentlichen CA signiert wird; 3072 oder 4096 sind zulässig, falls Ihre Richtlinien dies vorschreiben.
  • Curve name (Elliptic curve): Eine P-256- oder P-384-Kurve ist die übliche Wahl.
  • Secure hash: Wählen Sie SHA-256. Alles Schwächere (SHA-1, MD5) wird von öffentlichen CAs abgelehnt.

Geben Sie unter Subject Name Attributes die Angaben Ihrer Organisation genau so ein, wie sie in offiziellen Registern erscheinen. Öffentliche CAs überprüfen diese Angaben bei OV- und EV-Zertifikaten gegen Handelsregister, sodass Tippfehler oder Abkürzungen zu Verzögerungen führen.

  • Country name: Wählen Sie Ihr Land aus der Dropdown-Liste (zum Beispiel Kanada).
  • State: Geben Sie den vollständigen Namen des Bundeslandes, der Provinz oder der Region ein, in der das Unternehmen registriert ist. Verwenden Sie keine Abkürzungen (zum Beispiel British Columbia, nicht BC).
  • Locality name: der vollständige Name der Stadt oder Gemeinde (zum Beispiel Vancouver).
  • Organization name: der vollständige rechtliche Name des Unternehmens, dem die Domain gehört (zum Beispiel Your Company LLC). Für ein DV-Zertifikat können Sie einen persönlichen Namen angeben, bei OV/EV muss die juristische Person jedoch mit den Unternehmensregistern übereinstimmen.
  • Organization unit name: optional. CAs entfernen dieses Feld zunehmend aus ausgestellten Zertifikaten, daher können Sie es problemlos leer lassen.
  • Common name: der vollqualifizierte Domainname (FQDN), den Sie absichern, zum Beispiel vpn.yourdomain.com oder yourdomain.com. Für ein Wildcard-Zertifikat verwenden Sie *.yourdomain.com.
  • Email address: eine funktionierende Kontaktadresse. Die CA kann Sie während der Validierung dort kontaktieren.

Schritt 4: Subject Alternative Names (SAN) hinzufügen

Fügen Sie unter Subject Alternative Names (SAN) jeden Hostnamen oder jede IP-Adresse hinzu, die das Zertifikat abdecken muss. Browser und moderne Clients ignorieren den Common Name und gleichen nur gegen SANs ab, sodass ein fehlender SAN der häufigste Grund dafür ist, dass ein Zertifikat in der Firewall „funktioniert“, im Browser aber einen Namensabweichungsfehler auslöst.

  • Wiederholen Sie den im Common Name verwendeten Wert als ersten SAN-Eintrag. Die meisten öffentlichen CAs verlangen dies.
  • Fügen Sie alle weiteren benötigten Hostnamen hinzu (zum Beispiel portal.yourdomain.com, vpn.yourdomain.com), falls Sie ein Multidomain-Zertifikat (SAN) bestellt haben.
  • Bei einem Wildcard-Zertifikat kann der SAN *.yourdomain.com lauten (in der Regel zusätzlich zu yourdomain.com).

Bei älteren SFOS-Builds, die kein SAN-Feld anzeigen, öffnen Sie Advanced settings und verwenden stattdessen das Feld Certificate ID, wobei für Hostnamen der Typ DNS ausgewählt wird.

Schritt 5: CSR speichern und herunterladen

Klicken Sie auf Save. Sophos Firewall erzeugt den CSR und den zugehörigen privaten Schlüssel auf dem Gerät, und der neue Eintrag erscheint in der Liste Certificates mit CSR in der Spalte Type.

Um den CSR herunterzuladen, suchen Sie Ihren Eintrag anhand des von Ihnen vergebenen Name und klicken Sie dann auf das Download-Symbol in der Spalte Manage. Die Firewall speichert eine .csr-Datei auf Ihrem Computer. Sie können sie mit jedem Texteditor (Notepad, TextEdit, VS Code) öffnen, um den Base64-Block zu kopieren, der wie folgt aussieht:

-----BEGIN CERTIFICATE REQUEST-----
MIIC...
...
-----END CERTIFICATE REQUEST-----

Bevor Sie ihn an die Zertifizierungsstelle senden, fügen Sie den Block in unseren CSR Decoder ein, um zu bestätigen, dass Common Name, SANs, Schlüsselgröße und Organisationsfelder Ihren Vorgaben entsprechen. Ein hier erkannter fehlerhafter CSR erspart Ihnen später eine erneute Ausstellungsanfrage.

CSR einreichen und Zertifikat installieren

Fügen Sie beim Bestellvorgang (oder anschließend in Ihrem CA-Konto) den gesamten Base64-Block einschließlich der Zeilen BEGIN und END in das CSR-Feld ein. Nachdem die CA Ihre Bestellung validiert und das Zertifikat ausgestellt hat, importieren Sie die ausgestellten Dateien wieder in Sophos Firewall unter Certificates > Certificates > Add > Upload certificate. Das vollständige Importverfahren finden Sie in unserer begleitenden Anleitung wie man ein SSL-Zertifikat auf Sophos Firewall installiert.

Wichtig: Da der private Schlüssel auf dieser Firewall erzeugt wurde, installieren Sie das ausgestellte Zertifikat auf demselben Gerät. Wenn Sie zu einer anderen Firewall wechseln, erzeugen Sie den CSR dort erneut oder erstellen Sie den Schlüssel des Zertifikats neu, andernfalls hat das Zertifikat keinen passenden Schlüssel auf dem neuen Gerät.

Häufig gestellte Fragen

Ist Sophos XG Firewall dasselbe wie Sophos Firewall?

Ja. Sophos XG Firewall wurde 2021 in Sophos Firewall umbenannt, zusammen mit der Einführung der XGS-Serie-Geräte und Sophos Firewall OS (SFOS) v18.5. Es handelt sich um dieselbe Produktlinie; das Betriebssystem heißt weiterhin SFOS. Ältere Geräte mit früherer Firmware sind dieselbe Plattform unter dem vorherigen Namen.

Wo erzeuge ich einen CSR auf Sophos Firewall?

Gehen Sie in der Admin-Konsole zu Certificates > Certificates und klicken Sie auf Add, setzen Sie dann die Action auf Generate certificate signing request (CSR). Verwenden Sie nicht den Reiter Certificate Authorities. Dieser Reiter ist nur für CA-Zertifikate (Vertrauenskette) vorgesehen.

Wo befindet sich der private Schlüssel, nachdem ich den CSR erzeugt habe?

Er bleibt auf der Firewall. Sophos Firewall erlaubt es nicht, den privaten Schlüssel aus der Admin-Konsole herunterzuladen; das ist so vorgesehen. Wenn die CA das signierte Zertifikat zurücksendet, laden Sie es wieder in dieselbe Firewall hoch unter Certificates > Certificates > Add > Upload certificate, und das Gerät verbindet es mit dem Schlüssel, der bereits auf dem Gerät wartet.

Kann ich einen auf einer Firewall erzeugten CSR auf eine andere übertragen?

Nein, nicht sicher. Da der private Schlüssel auf dem Gerät erzeugt wird und über die Admin-Konsole nicht exportierbar ist, kann ein CSR von einer Sophos Firewall nur auf genau dieser Firewall verwendet werden. Wenn Sie das Zertifikat auf einem anderen Gerät benötigen, erzeugen Sie den CSR außerhalb des Geräts mit unserem CSR-Generator (der Ihnen sowohl den CSR als auch den privaten Schlüssel als Dateien liefert), oder erstellen Sie den Schlüssel des Zertifikats bei Ihrer CA neu und beginnen Sie den Vorgang auf der Zielfirewall.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.