Diese Anleitung erklärt wie man ein SSL-Zertifikat auf Sophos Firewall installiert über die Admin-Konsole, und anschließend, wie man es auf die Dienste anwendet, die es nutzen (die Web-Admin-Konsole, das Benutzerportal und VPN/WAF).
Hinweis zum Namen: Sophos XG Firewall wurde 2021 in einfach Sophos Firewall umbenannt, beginnend mit Sophos Firewall OS (SFOS) v18.5 und den XGS-Serie-Appliances. Das Betriebssystem heißt weiterhin SFOS. Die folgenden Schritte gelten für aktuelle SFOS-Versionen (v19, v20, v21 und v22); ältere v17.x-Builds haben ein leicht anderes Layout, folgen aber demselben Prinzip.
Einen CSR-Code auf Sophos Firewall erstellen
CSR steht für Certificate Signing Request: ein Block verschlüsselten Textes, der Ihre Kontaktdaten enthält, wie z. B. Ihre Domain und Unternehmensidentität. Wenn Sie ein SSL-Zertifikat beantragen, reichen Sie diesen CSR bei Ihrer Zertifizierungsstelle (CA) zur Validierung ein. Zusammen mit dem CSR erzeugen Sie auch einen privaten Schlüssel, der auf dem Sophos-System verbleibt. Sie haben zwei Möglichkeiten:
- Verwenden Sie unseren CSR-Generator, um den CSR automatisch zu erstellen.
- Folgen Sie unserer schrittweisen Anleitung zum Erstellen eines CSR auf Sophos Firewall.
Reichen Sie den CSR während Ihrer Bestellung bei der Zertifizierungsstelle ein. Nachdem die CA ihn validiert und Ihr Zertifikat ausgestellt hat, fahren Sie mit der Installation unten fort.
Ein SSL-Zertifikat auf Sophos Firewall installieren
Sobald Sie Ihre SSL-Dateien von der CA erhalten haben, können Sie sie in die Firewall importieren. Sophos Firewall akzeptiert Zertifikate in mehreren Formaten, sodass Sie das Zertifikat und den Schlüssel separat hochladen oder eine einzelne gebündelte Datei importieren können.
Was Sie benötigen
- Ihr SSL-Zertifikat: im Format .pem, .der, .cer, .p7b (PKCS7) oder .pfx/.p12 (PKCS12). Es befindet sich im ZIP-Archiv, das Sie von Ihrer CA erhalten haben.
- Ihr privater Schlüssel: der zusammen mit dem CSR erzeugte Schlüssel. Sie laden diesen nur separat hoch, wenn Ihre Zertifikatsdatei ihn nicht bereits enthält. Eine .pfx/.p12-Datei enthält den Schlüssel bereits.
- Die Passphrase: das Passwort, das Ihren privaten Schlüssel oder Ihre PKCS12-Datei schützt, falls Sie eines festgelegt haben (maximal 30 Zeichen).
Tipp: Wenn Sie den CSR auf derselben Sophos Firewall erstellt haben, ist der passende private Schlüssel bereits auf dem Gerät gespeichert. In diesem Fall importieren Sie das Zertifikat, das diese bestehende Anfrage vervollständigt, anstatt einen separaten Schlüssel hochzuladen.
Schritt 1: Öffnen Sie die Seite Zertifikate
Melden Sie sich bei der Sophos Firewall Admin-Konsole an und gehen Sie zu Zertifikate > Zertifikate, klicken Sie dann auf Hinzufügen.
Verwenden Sie dafür nicht den Tab Zertifizierungsstellen. Ihr Server-Zertifikat (Leaf-Zertifikat) gehört unter Zertifikate. Der Tab Zertifizierungsstellen dient nur zum Importieren von CA-Zertifikaten, zum Beispiel einer privaten CA oder eines Root-/Zwischenzertifikats, dem die Firewall vertrauen soll.
Schritt 2: Wählen Sie, wie das Zertifikat hinzugefügt werden soll
Wählen Sie bei Aktion die Option Zertifikat hochladen (die andere Option, Lokal signiertes Zertifikat erstellen, erzeugt ein selbstsigniertes Zertifikat von der eigenen CA der Firewall – nicht das, was Sie wollen, wenn Sie ein von einer CA ausgestelltes Zertifikat installieren).
Schritt 3: Geben Sie die Zertifikatsdetails ein
- Name: Geben Sie einen klaren, gut erkennbaren Namen ein, damit Sie das Zertifikat später identifizieren können.
- Zertifikatsdateiformat: Wählen Sie aus dem Dropdown-Menü das Format, das zu Ihrer Datei passt: PEM, DER, CER, PKCS7 oder PKCS12.
- Zertifikat: Klicken Sie auf Durchsuchen und wählen Sie Ihre SSL-Zertifikatsdatei aus.
- Privater Schlüssel: Klicken Sie auf Durchsuchen und wählen Sie Ihre Datei mit dem privaten Schlüssel aus. Überspringen Sie dies, wenn Sie PKCS12 gewählt haben oder wenn der Schlüssel bereits auf der Firewall aus einem dort erstellten CSR vorhanden ist.
- Passphrase: Geben Sie das Passwort für den privaten Schlüssel oder die PKCS12-Datei ein, falls vorhanden.
Klicken Sie auf Speichern. Ihr Zertifikat erscheint nun in der Liste auf der Seite Zertifikate, bereit, einem Dienst zugewiesen zu werden.
Das Zertifikat auf einen Dienst anwenden
Das Hochladen eines Zertifikats setzt es nicht automatisch in Betrieb. Standardmäßig verwendet die Firewall weiterhin ihr integriertes ApplianceCertificate. Weisen Sie den jeweiligen Dienst an, Ihr neues Zertifikat zu verwenden:
- Admin-Konsole und Benutzerportal: Gehen Sie zu System > Verwaltung > Admin- und Benutzereinstellungen. Stellen Sie unter Admin-Konsole und Endbenutzer-Interaktion das Dropdown-Menü Zertifikat auf Ihr neu hochgeladenes Zertifikat und klicken Sie auf Anwenden. Die Admin-Konsole wird mit dem neuen Zertifikat neu geladen.
- SSL-VPN / Fernzugriff: Wählen Sie das Zertifikat als Serverzertifikat in der jeweiligen VPN-Konfiguration aus (zum Beispiel unter Remote-Access-VPN oder VPN > SSL-VPN, je nach Ihrer SFOS-Version).
- Web Application Firewall (WAF) / Reverse-Proxy: Wählen Sie das Zertifikat in der Firewall-Regel oder dem Webserver aus, der die geschützte Website veröffentlicht.
Hinweis: Wenn Ihr neues Zertifikat denselben Hostnamen (FQDN) wie ein bereits vorhandener Eintrag verwendet, benennen Sie den alten zunächst um oder entfernen Sie ihn. Bei manchen SFOS-Builds verhindert ein doppelter FQDN, dass das Zertifikat ausgewählt werden kann.
Testen Sie Ihre SSL-Installation
Nachdem Sie das Zertifikat angewendet haben, führen Sie eine schnelle Diagnose des von ihm geschützten Dienstes durch, um zu bestätigen, dass die vollständige Zertifikatskette bereitgestellt wird und keine Warnungen vorliegen. Nutzen Sie unseren SSL Checker. In wenigen Sekunden werden fehlende Zwischenzertifikate, schwache Protokolle und andere häufige Probleme erkannt.
Sie können dies auch von jedem Computer mit OpenSSL überprüfen, indem Sie es auf den HTTPS-Dienst der Firewall richten und das zurückgegebene Zertifikat auslesen:
echo | openssl s_client -connect firewall.yourdomain.com:443 -servername firewall.yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates
Wenn das Zertifikat korrekt installiert ist, gibt dies den Aussteller, den Inhaber und die Gültigkeitsdaten aus. Ersetzen Sie Host und Port durch die Adresse und den Port des gesicherten Dienstes (zum Beispiel den Port des Benutzerportals oder der Admin-Konsole).
Wo Sie das beste SSL-Zertifikat für Sophos Firewall kaufen können
SSL Dragon ist Ihre Anlaufstelle für alle SSL-Bedürfnisse. Wir bieten einige der niedrigsten Preise auf dem Markt für unser gesamtes Sortiment an SSL-Produkten und haben uns mit den besten SSL-Marken der Branche zusammengeschlossen, um starke Sicherheit und engagierten Support zu gewährleisten. Alle unsere SSL-Zertifikate sind mit Sophos Firewall kompatibel.
Um Ihnen bei der Auswahl des richtigen Produkts zu helfen, haben wir ein paar praktische Tools entwickelt. Unser SSL Wizard empfiehlt das beste SSL-Angebot für Ihr Projekt.
Häufig gestellte Fragen
Ja. Sophos XG Firewall wurde 2021 in Sophos Firewall umbenannt, zusammen mit der Einführung der XGS-Serie-Appliances und Sophos Firewall OS (SFOS) v18.5. Es handelt sich um dieselbe Produktlinie; das Betriebssystem heißt weiterhin SFOS. Ältere Appliances mit früherer Firmware sind dieselbe Plattform unter dem vorherigen Namen.
Gehen Sie in der Admin-Konsole zu Zertifikate > Zertifikate und klicken Sie auf Hinzufügen, wählen Sie dann Zertifikat hochladen. Verwenden Sie nicht den Tab Zertifizierungsstellen für Ihr Serverzertifikat. Dieser Tab ist nur für CA-Zertifikate (Vertrauenskette) gedacht.
Sophos Firewall unterstützt PEM (.pem), DER (.der), CER (.cer), PKCS7 (.p7b) und PKCS12 (.pfx oder .p12). Eine PKCS12-Datei bündelt das Zertifikat und den privaten Schlüssel zusammen, sodass Sie für dieses Format keine separate Schlüsseldatei hochladen müssen.
Nur manchmal. Wenn Sie den CSR auf dieser Firewall erstellt haben, befindet sich der private Schlüssel bereits auf dem Gerät, sodass Sie nur das ausgestellte Zertifikat importieren müssen. Wenn Sie eine .pfx/.p12-Datei hochladen, ist der Schlüssel bereits darin enthalten. Sie laden nur dann eine separate Schlüsseldatei hoch, wenn Ihre Zertifikatsdatei (zum Beispiel eine eigenständige .pem– oder .der-Datei) keinen enthält.
Dies tritt normalerweise auf, wenn die Firewall nicht über den passenden privaten Schlüssel verfügt (zum Beispiel wenn Sie nur das Zertifikat hochgeladen haben) oder wenn ein anderes Zertifikat bereits denselben Hostnamen verwendet. Importieren Sie das Zertifikat zusammen mit seinem privaten Schlüssel erneut (PKCS12 ist am zuverlässigsten) und benennen Sie ältere Einträge mit demselben FQDN um oder löschen Sie sie. Wählen Sie es dann unter System > Verwaltung > Admin- und Benutzereinstellungen aus.
Das Hochladen speichert das Zertifikat nur. Um es für die Web-Admin-Konsole und das Benutzerportal zu verwenden, gehen Sie zu System > Verwaltung > Admin- und Benutzereinstellungen, stellen Sie das Dropdown-Menü Zertifikat auf Ihr Zertifikat und klicken Sie auf Anwenden. Für VPN oder WAF wählen Sie das Zertifikat in der jeweiligen VPN-Konfiguration oder Firewall-/Webserver-Regel aus.
Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!
Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10


