bg-tutorials

Comment installer un certificat SSL sur SonicWall

Dans ce tutoriel, vous apprendrez comment installer un certificat SSL sur SonicWall (SonicOS). Sur un pare-feu SonicWall, vous importez le certificat sous la forme d’un seul ensemble PKCS#12 qui contient le certificat, sa clé privée et la chaîne CA, puis vous l’attribuez aux services qui en ont besoin : la page d’administration Web et/ou le portail SSL VPN.

Générer un code CSR sur SonicWall

Si vous avez déjà demandé votre certificat SSL et reçu les fichiers SSL, sautez la section CSR et passez directement aux étapes d’installation.

CSR signifie Certificate Signing Request (demande de signature de certificat), un bloc de texte codé qui contient les coordonnées de contact et les détails du domaine dont l’autorité de certification (CA) a besoin pour vérifier vos informations avant d’émettre votre certificat. La génération du CSR crée également la clé privée correspondante ; ensemble, le CSR et la clé privée forment la paire de clés du certificat SSL. Vous avez deux options :

  • Utilisez notre générateur de CSR pour créer automatiquement le CSR. C’est la solution la plus simple, et elle produit un CSR ainsi qu’un fichier de clé privée que vous pouvez télécharger et conserver ensemble.
  • Suivez notre tutoriel étape par étape sur comment générer un CSR sur SonicWall.

Quelle que soit la méthode utilisée, soumettez le CSR à l’autorité de certification lors de votre commande. Gardez la clé privée en sécurité et au même endroit que le CSR, car vous aurez besoin de cette clé plus tard pour créer le fichier PKCS#12. Une fois que la CA a validé votre demande et émis le certificat, poursuivez avec l’installation ci-dessous.

Remarque : les pare-feu SonicWall importent le certificat ainsi que sa clé privée sous la forme d’un seul fichier PKCS#12, donc générer le CSR et la clé en dehors de l’appareil (avec notre générateur ou avec OpenSSL) simplifie tout le processus. Si vous avez généré le CSR sur un système différent, ce n’est pas un problème ; assurez-vous simplement de toujours disposer de la clé privée créée avec lui.

Installer un certificat SSL sur SonicWall

Une fois que la CA a émis votre certificat, téléchargez l’archive ZIP et extrayez-la sur votre ordinateur. Vous devriez avoir votre certificat primaire (serveur), un ou plusieurs certificats intermédiaires (CA), et la clé privée que vous avez générée avec le CSR. Les étapes ci-dessous correspondent à SonicOS 7.x ; les noms de menus pour l’ancien firmware 6.5 sont indiqués lorsqu’ils diffèrent.

Étape 1 : créez un fichier PKCS#12 (.pfx) à partir de votre certificat et de votre clé

SonicWall importe un certificat tiers et sa clé privée sous la forme d’un seul fichier PKCS#12 (extension .pfx ou .p12). Si votre CA vous a déjà fourni un fichier .pfx, passez directement à l’étape 2. Sinon, combinez votre clé privée, votre certificat serveur et la chaîne CA en un seul fichier .pfx avec OpenSSL :

openssl pkcs12 -export -out sonicwall.pfx -inkey server.key -in server.crt -certfile ca-bundle.crt

Remplacez server.key par votre clé privée, server.crt par votre certificat émis, et ca-bundle.crt par le fichier contenant vos certificats intermédiaires (et racine). OpenSSL vous invite à définir un mot de passe d’exportation ; retenez-le, car SonicWall demande le même mot de passe lors de l’importation du fichier. Si votre clé privée n’a pas de fichier de chaîne, vous pouvez omettre la partie -certfile, mais regrouper la chaîne dès maintenant permet d’éviter les avertissements de confiance du navigateur plus tard.

Sur Windows, vous n’avez pas besoin d’OpenSSL. Si le certificat a été émis pour une machine Windows, ouvrez le composant enfichable Certificats (ordinateur local) dans mmc, trouvez le certificat, puis choisissez Toutes les tâches > Exporter, en sélectionnant Oui, exporter la clé privée pour produire un fichier .pfx.

Étape 2 : ouvrez la page Certificats dans SonicOS

Connectez-vous à l’interface de gestion SonicWall en tant qu’administrateur. Dans SonicOS 7.x, allez dans Device > Settings > Certificates. Sur SonicOS 6.5 en vue Manage, le chemin est Manage > Appliance > Certificates, et sur les anciens firmwares héritées, c’est System > Certificates. La page répertorie tous les certificats actuellement présents sur l’appareil dans le tableau des certificats.

Étape 3 : importez le certificat PKCS#12

Cliquez sur Import pour ouvrir la boîte de dialogue Import Certificate. Sélectionnez l’option Import a local end-user certificate with private key from a PKCS#12 (.p12 or .pfx) encoded file. Remplissez ensuite les champs :

  • Dans Certificate Name, saisissez un libellé que vous reconnaîtrez plus tard, par exemple le nom de votre domaine.
  • Dans Certificate Management Password, saisissez le mot de passe d’exportation que vous avez défini lors de la création du fichier .pfx à l’étape 1.
  • Cliquez sur Browse (nommé Choose File ou Add File selon certaines versions), sélectionnez votre fichier .pfx, puis confirmez.

Cliquez sur Import pour charger le certificat sur le pare-feu. En cas de réussite, la nouvelle entrée apparaît dans le tableau des certificats, et son statut indique que le certificat est associé à une clé privée. Comme vous avez intégré la chaîne dans le fichier .pfx, les certificats intermédiaires sont importés avec, donc vous n’avez généralement pas besoin d’une importation CA séparée. Si votre CA a fourni la chaîne séparément et que vous souhaitez l’importer seule, utilisez à nouveau Import et choisissez Import a CA certificate from a PKCS#7 (.p7b), PEM (.pem), or DER (.der or .cer) encoded file.

Étape 4 : appliquez le certificat là où vous en avez besoin

Importer le certificat ne l’active pas de lui-même ; vous devez l’attribuer à un service. Choisissez ce qui vous concerne.

Pour la page de connexion administrateur SonicWall (gestion HTTPS) : allez dans Device > Settings > Administration et ouvrez l’onglet Management (sur SonicOS 6.5, Manage > Appliance > Base Settings). Dans le menu déroulant Certificate Selection, sélectionnez le certificat que vous venez d’importer, puis cliquez sur Accept. Pour que le navigateur fasse confiance à la page de gestion sans avertissement, le nom commun du certificat (ou une entrée SAN) doit correspondre au nom d’hôte que vous utilisez pour accéder au pare-feu ; utilisez donc un FQDN plutôt que l’adresse IP brute.

Pour l’accès distant SSL VPN : allez dans Network > SSL VPN > Server Settings. Dans le menu déroulant Certificate Selection (par défaut réglé sur Use Self-signed Certificate), sélectionnez le certificat importé, puis cliquez sur Accept. C’est le certificat que les utilisateurs voient lorsqu’ils se connectent au portail SSL VPN, donc un certificat de confiance publique supprime l’avertissement que déclenche le certificat auto-signé par défaut.

Étape 5 : redémarrez le service concerné

SonicOS applique le nouveau certificat dès que vous cliquez sur Accept, et le service de gestion ou de SSL VPN redémarre son écouteur HTTPS. Votre session de navigateur sur la page d’administration peut se couper brièvement pendant que l’appareil change de certificat ; reconnectez-vous en utilisant le nom d’hôte correspondant au certificat. Si un service ne prend pas en compte le nouveau certificat, désactivez-le puis réactivez-le, ou redémarrez le pare-feu pendant une fenêtre de maintenance depuis Device > Settings > Restart (SonicOS 6.5 : Manage > Appliance > Restart).

Et voilà. Votre certificat SSL est maintenant installé et actif sur SonicWall.

Testez votre installation SSL

Après avoir installé le certificat sur SonicWall, effectuez une analyse SSL sur le nom d’hôte public et le port (la page de gestion ou le portail SSL VPN) pour confirmer que le certificat et la chaîne sont correctement diffusés et pour détecter d’éventuelles erreurs. Pour cela, utilisez notre SSL Checker pour tester votre certificat SSL.

Vous pouvez également confirmer que le certificat est présent et correct sur l’appareil : ouvrez Device > Settings > Certificates, sélectionnez l’entrée, et consultez ses détails pour vérifier l’émetteur, le nom commun et les dates de validité, afin de vous assurer que le bon certificat est en place et n’a pas expiré.

Questions fréquemment posées

Pourquoi SonicWall a-t-il besoin d’un fichier PKCS#12 au lieu de fichiers de certificat séparés ?

Un pare-feu SonicWall importe un certificat tiers avec sa clé privée, et le format PKCS#12 (un fichier .pfx ou .p12) est le conteneur qui regroupe le certificat, la clé privée correspondante et la chaîne CA dans un seul fichier protégé par mot de passe. Si vous importez uniquement le certificat sans la clé, SonicOS ne peut pas l’utiliser pour HTTPS ou SSL VPN. Créez l’ensemble avec la commande OpenSSL de l’étape 1, ou exportez-le en tant que .pfx depuis Windows.

Où trouver les paramètres de certificat dans SonicOS ?

Dans SonicOS 7.x, allez dans Device > Settings > Certificates. Sur SonicOS 6.5 en vue Manage, le chemin est Manage > Appliance > Certificates, et sur les anciens firmwares héritées, c’est System > Certificates. À partir de là, vous importez les certificats, consultez leurs détails et supprimez ceux dont vous n’avez plus besoin.

Comment utiliser le certificat pour la page de connexion administrateur SonicWall ?

Après avoir importé le certificat, allez dans Device > Settings > Administration et ouvrez l’onglet Management, puis sélectionnez votre certificat dans le menu déroulant Certificate Selection et cliquez sur Accept. Le navigateur ne fait confiance à la page de gestion sans avertissement que si vous accédez au pare-feu par le nom d’hôte figurant dans le certificat ; utilisez donc le FQDN correspondant au nom commun ou au SAN du certificat, et non l’adresse IP brute.

Comment appliquer le certificat au SSL VPN de SonicWall ?

Allez dans Network > SSL VPN > Server Settings, ouvrez le menu déroulant Certificate Selection (réglé par défaut sur Use Self-signed Certificate), choisissez le certificat que vous avez importé, puis cliquez sur Accept. Les utilisateurs du SSL VPN voient alors votre certificat de confiance publique lorsqu’ils se connectent au portail, au lieu de l’avertissement que déclenche le certificat auto-signé par défaut.

Pourquoi mon navigateur affiche-t-il toujours un avertissement concernant le certificat SonicWall ?

Les deux causes les plus fréquentes sont un certificat intermédiaire (CA) manquant et une incompatibilité de nom d’hôte. Assurez-vous que la chaîne a été incluse lors de la création du fichier .pfx (la partie -certfile de la commande OpenSSL), et vérifiez que vous accédez au pare-feu par le nom d’hôte exact figurant dans le certificat, car une différence entre l’URL et le nom commun ou le SAN du certificat déclenche également un avertissement. Si vous avez attribué le certificat mais que l’ancien apparaît encore, redémarrez le service concerné pour que SonicOS diffuse le nouveau.

Puis-je générer le CSR directement sur le SonicWall ?

SonicOS peut créer une demande de signature de certificat, mais la clé privée reste alors sur l’appareil, ce qui complique une importation PKCS#12 ultérieure. Pour la plupart des installations, il est plus simple de générer le CSR et la clé en dehors de l’appareil, avec notre générateur de CSR ou avec OpenSSL, afin de pouvoir regrouper le certificat émis et la clé dans un fichier .pfx puis de l’importer. Consultez notre guide sur comment générer un CSR sur SonicWall pour plus de détails.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.