Esta guía explica cómo instalar un certificado SSL en Sophos Firewall a través de la consola de administración, y luego cómo aplicarlo a los servicios que lo utilizan (la consola web de administración, el portal de usuario y VPN/WAF).
Nota sobre el nombre: Sophos XG Firewall fue rebautizado simplemente como Sophos Firewall en 2021, a partir de Sophos Firewall OS (SFOS) v18.5 y los dispositivos de la serie XGS. El sistema operativo sigue llamándose SFOS. Los pasos siguientes se aplican a las versiones actuales de SFOS (v19, v20, v21 y v22); las compilaciones v17.x más antiguas usan una disposición ligeramente diferente pero la misma idea.
Generar un código CSR en Sophos Firewall
CSR significa Certificate Signing Request (Solicitud de Firma de Certificado): un bloque de texto cifrado que contiene sus datos de contacto, como su dominio e identidad de empresa. Al solicitar un certificado SSL, envía este CSR a su Autoridad Certificadora (CA) para su validación. Junto con el CSR, también genera una clave privada, que permanece en el sistema Sophos. Tiene dos opciones:
- Utilice nuestro Generador de CSR para crear el CSR automáticamente.
- Siga nuestro tutorial paso a paso sobre cómo generar un CSR en Sophos Firewall.
Envíe el CSR a la Autoridad Certificadora durante su pedido. Después de que la CA lo valide y emita su certificado, continúe con la instalación a continuación.
Instalar un certificado SSL en Sophos Firewall
Una vez que haya recibido sus archivos SSL de la CA, puede importarlos al firewall. Sophos Firewall acepta certificados en varios formatos, por lo que puede cargar el certificado y la clave por separado o importar un único archivo agrupado.
Lo que necesitará
- Su certificado SSL: en formato .pem, .der, .cer, .p7b (PKCS7), o .pfx/.p12 (PKCS12). Está dentro del archivo ZIP que recibió de su CA.
- Su clave privada: la generada junto con el CSR. Solo la carga por separado si su archivo de certificado no la contiene ya. Un archivo .pfx/.p12 ya incluye la clave.
- La frase de contraseña: la contraseña que protege su clave privada o archivo PKCS12, si estableció una (máximo 30 caracteres).
Consejo: si generó el CSR en este mismo Sophos Firewall, la clave privada correspondiente ya está almacenada en el dispositivo. En ese caso, importe el certificado que completa esa solicitud existente en lugar de cargar una clave por separado.
Paso 1: Abra la página de Certificados
Inicie sesión en la consola de administración de Sophos Firewall y vaya a Certificates > Certificates, luego haga clic en Add.
No utilice la pestaña Certificate Authorities para esto. Su certificado de servidor (leaf) pertenece a la sección Certificates. La pestaña Certificate Authorities es solo para importar certificados de CA, por ejemplo una CA privada o una raíz/intermedia en la que desee que el firewall confíe.
Paso 2: Elija cómo agregar el certificado
Para Action, seleccione Upload certificate (la otra opción, Generate locally-signed certificate, crea un certificado autofirmado a partir de la propia CA del firewall, no lo que desea al instalar un certificado emitido por una CA).
Paso 3: Complete los detalles del certificado
- Name: introduzca un nombre claro y fácil de identificar para reconocer el certificado más adelante.
- Certificate file format: en el menú desplegable, seleccione el formato que coincida con su archivo: PEM, DER, CER, PKCS7, o PKCS12.
- Certificate: haga clic en Browse y seleccione su archivo de certificado SSL.
- Private key: haga clic en Browse y seleccione su archivo de clave privada. Omita este paso si eligió PKCS12, o si la clave ya reside en el firewall a partir de un CSR que generó allí.
- Passphrase: introduzca la contraseña de la clave privada o del archivo PKCS12, si tiene una.
Haga clic en Save. Su certificado ahora aparece en la lista de la página Certificates, listo para asignarse a un servicio.
Aplicar el certificado a un servicio
Cargar un certificado no lo pone en uso por sí solo. De forma predeterminada, el firewall sigue utilizando su ApplianceCertificate integrado. Indique al servicio correspondiente que use su nuevo certificado:
- Consola de administración y portal de usuario: vaya a System > Administration > Admin and user settings. En Admin console and end-user interaction, establezca el menú desplegable Certificate en su certificado recién cargado y haga clic en Apply. La consola de administración se recarga con el nuevo certificado.
- SSL VPN / acceso remoto: seleccione el certificado como el certificado del servidor en la configuración VPN correspondiente (por ejemplo, en Remote access VPN o VPN > SSL VPN, según su versión de SFOS).
- Web Application Firewall (WAF) / proxy inverso: elija el certificado en la regla del firewall o en el servidor web que publica el sitio protegido.
Atención: si su nuevo certificado utiliza el mismo nombre de host (FQDN) que una entrada existente, cambie el nombre o elimine la anterior primero. En algunas compilaciones de SFOS, un FQDN duplicado impide que el certificado pueda seleccionarse.
Pruebe su instalación SSL
Después de aplicar el certificado, ejecute un diagnóstico rápido contra el servicio que protege para confirmar que se sirve la cadena completa y que no hay advertencias. Utilice nuestro comprobador SSL. En unos segundos indican intermedios faltantes, protocolos débiles y otros problemas comunes.
También puede comprobarlo desde cualquier ordenador con OpenSSL apuntándolo al servicio HTTPS del firewall y leyendo el certificado que devuelve:
echo | openssl s_client -connect firewall.yourdomain.com:443 -servername firewall.yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates
Si el certificado está instalado correctamente, esto imprime su emisor, sujeto y fechas de validez. Sustituya el host y el puerto por la dirección y el puerto del servicio que protegió (por ejemplo, el puerto del portal de usuario o de la consola de administración).
Dónde comprar el mejor certificado SSL para Sophos Firewall
SSL Dragon es su fuente para todas sus necesidades de SSL. Ofrecemos algunos de los precios más bajos del mercado en toda nuestra gama de productos SSL, y nos hemos asociado con las mejores marcas de SSL de la industria para obtener una seguridad sólida y soporte dedicado. Todos nuestros certificados SSL son compatibles con Sophos Firewall.
Para ayudarle a elegir el producto adecuado, hemos creado un par de herramientas útiles. Nuestro Asistente SSL recomienda la mejor oferta SSL para su proyecto.
Preguntas frecuentes
Sí. Sophos XG Firewall fue renombrado a Sophos Firewall en 2021, junto con el lanzamiento de los dispositivos de la serie XGS y Sophos Firewall OS (SFOS) v18.5. Es la misma línea de productos; el sistema operativo sigue llamándose SFOS. Los dispositivos más antiguos que ejecutan firmware anterior son la misma plataforma con el nombre anterior.
En la consola de administración, vaya a Certificates > Certificates y haga clic en Add, luego elija Upload certificate. No utilice la pestaña Certificate Authorities para su certificado de servidor. Esa pestaña es solo para certificados de CA (cadena de confianza).
Sophos Firewall admite PEM (.pem), DER (.der), CER (.cer), PKCS7 (.p7b), y PKCS12 (.pfx o .p12). Un archivo PKCS12 agrupa el certificado y la clave privada juntos, por lo que no carga un archivo de clave separado para ese formato.
Solo en algunos casos. Si generó el CSR en este firewall, la clave privada ya está en el dispositivo, por lo que solo tiene que importar el certificado emitido. Si carga un archivo .pfx/.p12, la clave ya está dentro. Solo carga un archivo de clave separado cuando su archivo de certificado (por ejemplo, un .pem o .der independiente) no contiene una.
Esto suele ocurrir cuando el firewall no tiene la clave privada correspondiente (por ejemplo, cargó solo el certificado), o cuando otro certificado ya utiliza el mismo nombre de host. Vuelva a importar el certificado junto con su clave privada (PKCS12 es lo más fiable), y cambie el nombre o elimine cualquier entrada anterior que comparta el mismo FQDN. Luego selecciónelo en System > Administration > Admin and user settings.
Cargarlo solo almacena el certificado. Para ponerlo en uso en la consola web de administración y el portal de usuario, vaya a System > Administration > Admin and user settings, establezca el menú desplegable Certificate en su certificado y haga clic en Apply. Para VPN o WAF, seleccione el certificado en la configuración VPN correspondiente o en la regla del firewall/servidor web.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10


