bg-tutorials

Cómo generar un CSR en Sophos XG Firewall

Esta guía te muestra cómo generar un CSR (Certificate Signing Request) en Sophos Firewall desde la consola web de administración. El CSR es el archivo que tu Autoridad Certificadora necesita para emitir tu certificado SSL/TLS, y la clave privada correspondiente se crea en el firewall al mismo tiempo y nunca sale de él.

Nota sobre el nombre: Sophos XG Firewall fue renombrado simplemente como Sophos Firewall en 2021, a partir de Sophos Firewall OS (SFOS) v18.5 y los dispositivos de la serie XGS. El sistema operativo se sigue llamando SFOS. Los pasos a continuación corresponden a las versiones actuales de SFOS (v19, v20 y v21); las compilaciones más antiguas v17.x tienen un diseño ligeramente diferente pero siguen la misma lógica.

Generar el CSR en Sophos Firewall

También puedes crear el CSR fuera del dispositivo con nuestro Generador de CSR, pero luego tendrás que importar la clave privada de vuelta a Sophos como un archivo PKCS12 (.pfx/.p12). Generarlo directamente en el firewall mantiene la clave en el dispositivo y evita ese paso adicional.

Paso 1: Abre la página de Certificados

Inicia sesión en la consola de administración de Sophos Firewall y ve a Certificates > Certificates, luego haz clic en Add.

Usa la pestaña Certificates, no la pestaña Certificate Authorities. Tu certificado de servidor (hoja) y su CSR pertenecen a Certificates > Certificates. La pestaña Certificate Authorities es solo para importar certificados de CA (cadena de confianza), por ejemplo una CA privada o un certificado raíz/intermedio en el que quieras que el firewall confíe.

Paso 2: Elige la acción de CSR

En Action, selecciona Generate certificate signing request (CSR). Las otras opciones (Upload certificate y Generate locally-signed certificate) son para importar un certificado ya emitido o para crear un certificado autofirmado desde la propia CA del firewall, ninguna de las cuales es lo que necesitas aquí.

Paso 3: Completa los detalles del certificado

En Certificate Details, completa los siguientes campos:

  • Name: introduce un nombre claro y descriptivo para poder identificar el CSR (y más tarde el certificado) en el firewall.
  • Key type: elige RSA para la máxima compatibilidad, o Elliptic curve para claves más pequeñas y negociaciones más rápidas si tu CA lo admite.
  • Key length (RSA): selecciona 2048. Es el mínimo que cualquier CA pública firmará hoy en día; 3072 o 4096 son aceptables si tu política lo requiere.
  • Curve name (curva elíptica): una curva P-256 o P-384 es la opción habitual.
  • Secure hash: selecciona SHA-256. Cualquier opción más débil (SHA-1, MD5) será rechazada por las CA públicas.

En Subject Name Attributes, proporciona los datos de tu organización exactamente como aparecen en los registros oficiales. Las CA públicas verifican esta información contra registros mercantiles para los certificados OV y EV, por lo que los errores tipográficos o las abreviaturas causarán retrasos.

  • Country name: selecciona tu país en el menú desplegable (por ejemplo, Canadá).
  • State: escribe el nombre completo del estado, provincia o región donde está registrada la empresa. No lo abrevies (por ejemplo, British Columbia, no BC).
  • Locality name: el nombre completo de la ciudad o localidad (por ejemplo, Vancouver).
  • Organization name: el nombre legal completo de la empresa propietaria del dominio (por ejemplo, Your Company LLC). Para un certificado DV puedes poner un nombre personal, pero para OV/EV la entidad legal debe coincidir con los registros de la empresa.
  • Organization unit name: opcional. Las CA están eliminando cada vez más este campo de los certificados emitidos, por lo que es seguro dejarlo en blanco.
  • Common name: el nombre de dominio completamente calificado (FQDN) que estás protegiendo, por ejemplo vpn.tudominio.com o tudominio.com. Para un certificado wildcard, usa *.tudominio.com.
  • Email address: una dirección de contacto funcional. La CA puede escribir a esta dirección durante la validación.

Paso 4: Añade los Subject Alternative Names (SAN)

En Subject Alternative Names (SAN), añade todos los nombres de host o direcciones IP que el certificado debe cubrir. Los navegadores y los clientes modernos ignoran el Common Name y solo verifican los SAN, por lo que un SAN faltante es la razón más común por la que un certificado «funciona» en el firewall pero muestra un error de nombre no coincidente en el navegador.

  • Repite el valor que usaste en el Common Name como primera entrada SAN. La mayoría de las CA públicas lo exigen.
  • Añade cualquier otro nombre de host que necesites (por ejemplo, portal.tudominio.com, vpn.tudominio.com) si has adquirido un certificado multidominio (SAN).
  • Para un wildcard, el SAN puede ser *.tudominio.com (y normalmente también tudominio.com).

En compilaciones más antiguas de SFOS que no muestran el campo SAN, abre Advanced settings y utiliza en su lugar el campo Certificate ID, con el tipo DNS seleccionado para los nombres de host.

Paso 5: Guarda y descarga el CSR

Haz clic en Save. Sophos Firewall genera el CSR y su clave privada correspondiente en el dispositivo, y la nueva entrada aparece en la lista Certificates con CSR mostrado en la columna Type.

Para descargar el CSR, busca tu entrada por el Name que le diste, luego haz clic en el icono de descarga en la columna Manage. El firewall guarda un archivo .csr en tu ordenador. Puedes abrirlo con cualquier editor de texto (Notepad, TextEdit, VS Code) para copiar el bloque en Base64, que se ve así:

-----BEGIN CERTIFICATE REQUEST-----
MIIC...
...
-----END CERTIFICATE REQUEST-----

Antes de enviarlo a la Autoridad Certificadora, pega el bloque en nuestro Decodificador de CSR para confirmar que el Common Name, los SAN, el tamaño de la clave y los campos de la organización coinciden con lo previsto. Detectar un CSR incorrecto aquí evita tener que solicitar una reemisión más adelante.

Envía el CSR e instala el certificado

Durante el proceso de compra (o posteriormente en tu cuenta de la CA), pega el bloque Base64 completo, incluidas las líneas BEGIN y END, en el campo del CSR. Después de que la CA valide tu pedido y emita el certificado, deberás importar los archivos emitidos de vuelta en Sophos Firewall en Certificates > Certificates > Add > Upload certificate. El procedimiento completo de importación está en nuestra guía complementaria sobre cómo instalar un certificado SSL en Sophos Firewall.

Importante: dado que la clave privada se generó en este firewall, instala el certificado emitido en el mismo dispositivo. Si te trasladas a un firewall diferente, vuelve a generar el CSR allí o realiza un rekey del certificado; de lo contrario, el certificado no tendrá una clave coincidente en el nuevo dispositivo.

Preguntas frecuentes

¿Sophos XG Firewall es lo mismo que Sophos Firewall?

Sí. Sophos XG Firewall fue renombrado como Sophos Firewall en 2021, junto con el lanzamiento de los dispositivos de la serie XGS y Sophos Firewall OS (SFOS) v18.5. Es la misma línea de productos; el sistema operativo se sigue llamando SFOS. Los dispositivos más antiguos con firmware anterior son la misma plataforma bajo el nombre previo.

¿Dónde genero un CSR en Sophos Firewall?

En la consola de administración, ve a Certificates > Certificates y haz clic en Add, luego establece la Action en Generate certificate signing request (CSR). No uses la pestaña Certificate Authorities. Esa pestaña es solo para certificados de CA (cadena de confianza).

¿Dónde está la clave privada después de generar el CSR?

Permanece en el firewall. Sophos Firewall no permite descargar la clave privada desde la consola de administración; esto es intencional. Cuando la CA devuelve el certificado firmado, lo subes de nuevo al mismo firewall en Certificates > Certificates > Add > Upload certificate, y el dispositivo lo empareja con la clave que ha estado esperando en él.

¿Puedo mover un CSR generado en un firewall a otro diferente?

No, no de forma segura. Dado que la clave privada se genera en el dispositivo y no se puede exportar a través de la consola de administración, un CSR de un Sophos Firewall solo se puede usar en ese mismo firewall. Si necesitas el certificado en un dispositivo diferente, genera el CSR fuera del dispositivo con nuestro Generador de CSR (que te proporciona tanto el CSR como la clave privada en forma de archivos), o realiza un rekey del certificado con tu CA e inicia el proceso en el firewall de destino.

Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.

Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

Una imagen detallada de un dragón en vuelo
Escrito por

Redactor de contenidos experimentado especializado en Certificados SSL. Transformar temas complejos de ciberseguridad en contenido claro y atractivo. Contribuir a mejorar la seguridad digital a través de narrativas impactantes.