bg-tutorials

Cómo generar un CSR en SonicWall

Esta guía te muestra cómo generar un CSR (Certificate Signing Request) en un firewall SonicWall que ejecuta SonicOS. Creas la solicitud en la interfaz de administración web, en Device > Settings > Certificates, completas los datos del sujeto, eliges una clave RSA de 2048 bits (o mayor) y el algoritmo de firma SHA-256, y luego exportas la solicitud y la envías a tu Autoridad de Certificación.

La clave privada se crea al mismo tiempo y permanece en el firewall como una Pending Request: no se incluye cuando exportas el CSR. Los pasos que siguen corresponden a SonicOS 7.x; se indican las rutas de menú de SonicOS 6.5 y de los dispositivos SMA / SSL-VPN antiguos donde difieren.

Generar el CSR en SonicWall (SonicOS 7.x)

Si ya generaste tu CSR y recibiste los archivos de certificado firmados, avanza directamente a cómo instalar un certificado SSL en SonicWall.

Paso 1: Abre la página de Certificates

  • Inicia sesión en la interfaz de administración web de SonicWall como administrador.
  • Ve a Device > Settings > Certificates. La página muestra todos los certificados presentes en el dispositivo.
  • Haz clic en New Signing Request para abrir el cuadro de diálogo de Certificate.

En SonicOS 6.5, en la vista Manage, la ruta es Manage > Appliance > Certificates. En los dispositivos SMA 100 antiguos y en los aparatos SSL-VPN anteriores, la ruta es System > Certificates y el botón se llama Generate CSR. Los nombres de los campos que se describen a continuación son básicamente los mismos en todas las versiones.

Paso 2: Introduce el alias del certificado y los datos del sujeto

En el campo Certificate Alias, escribe una etiqueta que puedas reconocer más adelante en el firewall, por ejemplo tu nombre de dominio más el año. El alias es solo un nombre interno; no aparece en el certificado en sí.

Construye el Subject Distinguished Name usando los menús desplegables y los campos de texto. A medida que completas cada componente, SonicOS ensambla el DN completo en el campo de vista previa Subject Distinguished Name.

  • Country: el código ISO de país de dos letras donde está registrada tu organización, por ejemplo US.
  • State: el nombre completo del estado o región, por ejemplo Hawaii. Para un certificado de Business Validation o Extended Validation, usa el estado en el que tu empresa está legalmente registrada.
  • Locality, City, or County: el nombre completo de la ciudad, por ejemplo Honolulu.
  • Company or Organization: el nombre legal completo de tu empresa, por ejemplo Your Company LLC. Deja esto en blanco solo si estás solicitando un certificado de Domain Validation.
  • Department: opcional. Puedes usar un valor como IT o Web, o dejarlo vacío. Las CA públicas no validan este campo.
  • Common Name: el nombre de dominio completamente calificado (FQDN) que quieres proteger, por ejemplo vpn.example.com. Para un certificado wildcard, coloca un asterisco delante del dominio, por ejemplo *.example.com. El Common Name debe coincidir con el nombre de host que usas para acceder al firewall (página de administración, portal SSL VPN, o ambos).
  • E-Mail Address: una dirección de contacto válida de tu organización.

Paso 3: Añade un Subject Alternative Name (opcional)

En Subject Alternative Name, elige un tipo del menú desplegable (Domain Name, Email Address o IPv4 Address) e introduce el valor. Los navegadores modernos validan los certificados según la lista de SAN, no según el Common Name, por lo que la primera entrada de SAN debe coincidir con el Common Name. SonicOS solo permite una entrada de SAN en la propia solicitud; si tu certificado debe cubrir varios nombres de host, indica los nombres adicionales durante el proceso de compra con la CA. La mayoría de las CA públicas aceptan entradas de SAN adicionales proporcionadas en el formulario de pedido junto con el CSR.

Paso 4: Elige el algoritmo de firma y la clave

  • Signature Algorithm: cambia el valor predeterminado de SHA1 a SHA256 (o SHA384 / SHA512). Las CA públicas rechazan los certificados firmados con SHA-1 desde 2015, por lo que un CSR firmado con SHA-1 no será emitido.
  • Subject Key Type: deja el valor predeterminado RSA. Elige ECDSA solo si tu CA y todos los clientes a los que das servicio admiten certificados ECDSA.
  • Subject Key Size/Curve: elige al menos 2048 bits para RSA. El valor predeterminado de fábrica es 1024, que las CA públicas rechazan; 3072 y 4096 también son aceptados. Para ECDSA, prime256v1 es una opción segura.

Paso 5: Genera la solicitud

Revisa los datos introducidos y haz clic en Generate. SonicOS crea el CSR y su clave privada correspondiente, y añade una nueva fila a la tabla de Certificates. La nueva entrada tiene el tipo Pending request y permanece en ese estado hasta que importes el certificado firmado.

Exportar el CSR

  • Busca la nueva Pending request en la tabla de Certificates.
  • Haz clic en el icono Export situado junto a ella. SonicOS descarga un único archivo .csr que contiene solo la solicitud. La clave privada permanece en el firewall.

En los dispositivos SMA 100 / SSL-VPN antiguos, el comportamiento es diferente: al enviar el formulario se descarga un archivo .zip que contiene server.csr y server.key. Guarda ambos archivos juntos; necesitarás server.key más adelante cuando importes el certificado emitido como paquete PKCS#12. En los firewalls con SonicOS 7.x no obtienes un archivo de clave, porque la clave nunca sale del dispositivo.

Abre el archivo .csr exportado con cualquier editor de texto plano, como el Bloc de notas. El contenido empieza con -----BEGIN CERTIFICATE REQUEST----- y termina con -----END CERTIFICATE REQUEST-----. Durante el proceso de solicitud del certificado SSL, copia todo el bloque, incluyendo esas dos líneas de encabezado y pie, en el campo CSR de la página de pedido de tu proveedor SSL.

Comprueba el CSR antes de enviarlo

Antes de realizar el pedido, confirma que la solicitud contiene los datos correctos de dominio y organización. Si tienes OpenSSL en alguna máquina, decodifica el archivo exportado con:

openssl req -noout -text -in request.csr

Comprueba que el Common Name, las entradas de SAN y los campos de organización sean correctos, que el algoritmo de firma sea sha256 o superior, y que el tamaño de clave sea de 2048 bits o más. Si algo está mal, genera un nuevo CSR en el firewall en lugar de editar el archivo: cualquier cambio en el texto invalida la firma. Si no dispones de OpenSSL, pega la solicitud exportada en nuestro decodificador de CSR en línea para confirmar los mismos campos.

Si prefieres preparar la solicitud en un navegador en lugar de en SonicOS, también puedes generar un CSR con nuestro Generador de CSR. En un firewall con SonicOS 7.x, generar el CSR fuera del dispositivo implica que más adelante importarás el certificado emitido como un paquete PKCS#12 que contiene tanto el certificado como la clave correspondiente, en lugar de completar la Pending request en el propio dispositivo.

Después de que la CA emita tu certificado

Una vez que la CA valida el CSR y emite tu certificado SSL, vuelve a Device > Settings > Certificates, busca la misma entrada de Pending request y haz clic en el icono Upload situado junto a ella para adjuntar el archivo firmado. No crees una nueva entrada: SonicOS empareja el certificado emitido con la clave privada correspondiente solo cuando lo subes a la misma fila pendiente. Los formatos aceptados son PEM (.pem, .cer) y PKCS#7 (.p7b). El procedimiento completo, incluyendo cómo asignar el certificado a la página de administración y al portal SSL VPN, está en nuestra guía sobre cómo instalar un certificado SSL en SonicWall.

Preguntas frecuentes

¿Dónde genero un CSR en un firewall SonicWall?

En SonicOS 7.x, inicia sesión en la interfaz de administración web, ve a Device > Settings > Certificates, y haz clic en New Signing Request. En SonicOS 6.5, en la vista Manage, la ruta es Manage > Appliance > Certificates, y en los dispositivos SMA / SSL-VPN antiguos es System > Certificates, con un botón llamado Generate CSR.

¿La clave privada sale del firewall cuando exporto el CSR?

En los firewalls con SonicOS 7.x, no. La opción Export solo descarga el archivo .csr; la clave privada correspondiente permanece en el dispositivo como parte de la entrada Pending request, por lo que debes subir el certificado emitido de nuevo a esa misma entrada. En los dispositivos SMA 100 / SSL-VPN más antiguos, generar el CSR descarga un archivo .zip que contiene tanto server.csr como server.key, así que conserva ambos archivos juntos.

¿Por qué debo cambiar el Signature Algorithm de SHA1?

El menú desplegable Signature Algorithm de SonicOS sigue teniendo como valor predeterminado SHA1, pero todas las CA públicas dejaron de emitir certificados firmados con SHA-1 hace años. Un CSR firmado con SHA-1 será rechazado durante la solicitud. Selecciona SHA256 (o SHA384 / SHA512) antes de hacer clic en Generate.

Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.

Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

Una imagen detallada de un dragón en vuelo
Escrito por

Redactor de contenidos experimentado especializado en Certificados SSL. Transformar temas complejos de ciberseguridad en contenido claro y atractivo. Contribuir a mejorar la seguridad digital a través de narrativas impactantes.