bg-tutorials

Cómo instalar un certificado SSL en SonicWall

En este tutorial, aprenderás cómo instalar un certificado SSL en SonicWall (SonicOS). En un firewall SonicWall se importa el certificado como un único paquete PKCS#12 que contiene el certificado, su clave privada y la cadena de la CA, para luego asignarlo a los servicios que lo necesiten: la página de administración web y/o el portal SSL VPN.

Generar un código CSR en SonicWall

Si ya solicitaste tu certificado SSL y recibiste los archivos SSL, omite la sección de CSR y ve directamente a los pasos de instalación.

CSR significa Certificate Signing Request (Solicitud de Firma de Certificado), un bloque de texto codificado que contiene los datos de contacto y de dominio que la Autoridad de Certificación (CA) necesita para verificar tus credenciales antes de emitir tu certificado. Generar el CSR también crea la clave privada correspondiente; juntos, el CSR y la clave privada forman el par de claves del certificado SSL. Tienes dos opciones:

  • Usa nuestro Generador de CSR para crear el CSR automáticamente. Esta es la ruta más sencilla, y produce un archivo CSR y un archivo de clave privada que puedes descargar y conservar juntos.
  • Sigue nuestro tutorial paso a paso sobre cómo generar un CSR en SonicWall.

Cualquiera que sea el método que uses, envía el CSR a la Autoridad de Certificación durante tu pedido. Guarda la clave privada de forma segura y en el mismo lugar que el CSR, porque necesitarás esa clave más adelante para crear el archivo PKCS#12. Después de que la CA valide tu solicitud y emita el certificado, continúa con la instalación a continuación.

Nota: Los firewalls SonicWall importan el certificado junto con su clave privada como un único archivo PKCS#12, por lo que generar el CSR y la clave fuera del dispositivo (con nuestro generador o con OpenSSL) simplifica todo el proceso. Si generaste el CSR en otro sistema, no hay problema; solo asegúrate de conservar la clave privada que se creó junto con él.

Instalar un certificado SSL en SonicWall

Después de que la CA emita tu certificado, descarga el archivo ZIP y extráelo en tu computadora. Deberías tener tu certificado principal (del servidor), uno o más certificados intermedios (de la CA) y la clave privada que generaste con el CSR. Los pasos a continuación corresponden a SonicOS 7.x; se indican los nombres de menú del firmware 6.5 anterior donde difieren.

Paso 1: Crea un archivo PKCS#12 (.pfx) a partir de tu certificado y clave

SonicWall importa un certificado de terceros y su clave privada como un único archivo PKCS#12 (extensión .pfx o .p12). Si tu CA ya te proporcionó un archivo .pfx, pasa al Paso 2. De lo contrario, combina tu clave privada, tu certificado de servidor y la cadena de la CA en un único .pfx con OpenSSL:

openssl pkcs12 -export -out sonicwall.pfx -inkey server.key -in server.crt -certfile ca-bundle.crt

Reemplaza server.key por tu clave privada, server.crt por tu certificado emitido y ca-bundle.crt por el archivo que contiene tus certificados intermedios (y raíz). OpenSSL te pedirá establecer una contraseña de exportación; recuérdala, porque SonicWall solicitará la misma contraseña al importar el archivo. Si tu clave privada no tiene un archivo de cadena, puedes omitir la parte -certfile, pero incluir la cadena ahora es lo que evita advertencias de confianza del navegador más adelante.

En Windows no necesitas OpenSSL. Si el certificado se emitió para una máquina Windows, abre el complemento Certificados (Equipo local) en mmc, busca el certificado y elige Todas las tareas > Exportar, seleccionando Sí, exportar la clave privada para generar un archivo .pfx.

Paso 2: Abre la página de Certificados en SonicOS

Inicia sesión en la interfaz de administración de SonicWall como administrador. En SonicOS 7.x, ve a Device > Settings > Certificates. En SonicOS 6.5 en la vista Manage, la ruta es Manage > Appliance > Certificates, y en el firmware heredado más antiguo es System > Certificates. La página muestra todos los certificados presentes actualmente en el dispositivo en la tabla de certificados.

Paso 3: Importa el certificado PKCS#12

Haz clic en Import para abrir el cuadro de diálogo Import Certificate. Selecciona la opción Import a local end-user certificate with private key from a PKCS#12 (.p12 or .pfx) encoded file. Luego completa los campos:

  • En Certificate Name, escribe una etiqueta que reconozcas más tarde, por ejemplo tu nombre de dominio.
  • En Certificate Management Password, introduce la contraseña de exportación que estableciste al crear el archivo .pfx en el Paso 1.
  • Haz clic en Browse (llamado Choose File o Add File en algunas versiones), selecciona tu archivo .pfx y confirma.

Haz clic en Import para cargar el certificado en el firewall. Si tiene éxito, la nueva entrada aparecerá en la tabla de certificados, y su estado mostrará que el certificado está emparejado con una clave privada. Como incluiste la cadena en el .pfx, los certificados intermedios se importan junto con él, por lo que normalmente no necesitas una importación de CA por separado. Si tu CA proporcionó la cadena por separado y quieres importarla de forma independiente, usa Import de nuevo y elige Import a CA certificate from a PKCS#7 (.p7b), PEM (.pem), or DER (.der or .cer) encoded file.

Paso 4: Aplica el certificado donde lo necesites

Importar el certificado no lo activa por sí solo; debes asignarlo a un servicio. Elige lo que corresponda a tu caso.

Para la página de inicio de sesión de administración de SonicWall (gestión HTTPS): ve a Device > Settings > Administration y abre la pestaña Management (en SonicOS 6.5, Manage > Appliance > Base Settings). En el menú desplegable Certificate Selection, selecciona el certificado que acabas de importar, luego haz clic en Accept. Para que el navegador confíe en la página de administración sin mostrar una advertencia, el nombre común del certificado (o una entrada SAN) debe coincidir con el nombre de host que usas para acceder al firewall, así que usa un FQDN en lugar de la dirección IP directa.

Para el acceso remoto SSL VPN: ve a Network > SSL VPN > Server Settings. En el menú desplegable Certificate Selection (que por defecto muestra Use Self-signed Certificate), selecciona el certificado que importaste, luego haz clic en Accept. Este es el certificado que ven los usuarios al conectarse al portal SSL VPN, por lo que un certificado de confianza pública elimina la advertencia que genera el certificado autofirmado predeterminado.

Paso 5: Reinicia el servicio afectado

SonicOS aplica el nuevo certificado en cuanto haces clic en Accept, y el servicio de administración o de SSL VPN reinicia su escucha HTTPS. Tu sesión de navegador en la página de administración puede interrumpirse brevemente mientras el dispositivo cambia de certificado; vuelve a iniciar sesión usando el nombre de host que coincide con el certificado. Si un servicio no adopta el nuevo certificado, desactívalo y actívalo de nuevo, o reinicia el firewall durante una ventana de mantenimiento desde Device > Settings > Restart (SonicOS 6.5: Manage > Appliance > Restart).

Eso es todo. Tu certificado SSL ya está instalado y activo en SonicWall.

Prueba tu instalación SSL

Después de instalar el certificado en SonicWall, ejecuta un escaneo SSL contra el nombre de host y puerto públicos (la página de administración o el portal SSL VPN) para confirmar que el certificado y la cadena se sirven correctamente y detectar cualquier error. Para hacerlo, usa nuestro SSL Checker para comprobar tu certificado SSL.

También puedes confirmar que el certificado esté presente y sea correcto en el dispositivo: abre Device > Settings > Certificates, selecciona la entrada y consulta sus detalles para verificar el emisor, el nombre común y las fechas de validez, de modo que puedas asegurarte de que el certificado correcto está instalado y no ha caducado.

Preguntas frecuentes

¿Por qué SonicWall necesita un archivo PKCS#12 en lugar de archivos de certificado separados?

Un firewall SonicWall importa un certificado de terceros junto con su clave privada, y el formato PKCS#12 (un archivo .pfx o .p12) es el contenedor que guarda el certificado, la clave privada correspondiente y la cadena de la CA en un único archivo protegido con contraseña. Si importas solo el certificado sin la clave, SonicOS no podrá usarlo para HTTPS ni para SSL VPN. Crea el paquete con el comando de OpenSSL del Paso 1, o expórtalo como un archivo .pfx desde Windows.

¿Dónde encuentro la configuración de certificados en SonicOS?

En SonicOS 7.x, ve a Device > Settings > Certificates. En SonicOS 6.5 en la vista Manage, la ruta es Manage > Appliance > Certificates, y en el firmware heredado más antiguo es System > Certificates. Desde allí puedes importar certificados, ver sus detalles y eliminar los que ya no necesites.

¿Cómo uso el certificado para la página de inicio de sesión de administración de SonicWall?

Después de importar el certificado, ve a Device > Settings > Administration y abre la pestaña Management, luego selecciona tu certificado en el menú desplegable Certificate Selection y haz clic en Accept. El navegador solo confiará en la página de administración sin mostrar una advertencia cuando accedas al firewall mediante el nombre de host indicado en el certificado, así que usa el FQDN que coincide con el nombre común o el SAN del certificado, no la dirección IP directa.

¿Cómo aplico el certificado a SonicWall SSL VPN?

Ve a Network > SSL VPN > Server Settings, abre el menú desplegable Certificate Selection (que por defecto muestra Use Self-signed Certificate), elige el certificado que importaste y haz clic en Accept. Los usuarios de SSL VPN verán entonces tu certificado de confianza pública al conectarse al portal, en lugar de la advertencia del navegador que genera el certificado autofirmado predeterminado.

¿Por qué mi navegador sigue mostrando una advertencia sobre el certificado de SonicWall?

Las dos causas más comunes son la falta de un certificado intermedio (de la CA) y una discrepancia en el nombre de host. Asegúrate de que la cadena se incluyó al crear el archivo .pfx (la parte -certfile del comando de OpenSSL), y confirma que estás accediendo al firewall mediante el nombre de host exacto del certificado, ya que una diferencia entre la URL y el nombre común o el SAN del certificado también provoca una advertencia. Si asignaste el certificado pero el anterior sigue apareciendo, reinicia el servicio afectado para que SonicOS sirva el nuevo.

¿Puedo generar el CSR en el propio SonicWall?

SonicOS puede crear una solicitud de firma de certificado, pero la clave privada permanece en el dispositivo, lo que complica una importación PKCS#12 más adelante. Para la mayoría de las instalaciones, es más sencillo generar el CSR y la clave fuera del dispositivo, con nuestro Generador de CSR o con OpenSSL, para poder combinar el certificado emitido y la clave en un archivo .pfx e importarlo. Consulta nuestra guía sobre cómo generar un CSR en SonicWall para más detalles.

Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.

Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

Una imagen detallada de un dragón en vuelo
Escrito por

Redactor de contenidos experimentado especializado en Certificados SSL. Transformar temas complejos de ciberseguridad en contenido claro y atractivo. Contribuir a mejorar la seguridad digital a través de narrativas impactantes.