Ce guide explique comment installer un certificat SSL sur Sophos Firewall via la console d’administration, puis comment l’appliquer aux services qui l’utilisent (la console d’administration web, le portail utilisateur, et VPN/WAF).
Remarque sur le nom : Sophos XG Firewall a été rebaptisé simplement Sophos Firewall en 2021, à partir de Sophos Firewall OS (SFOS) v18.5 et des appliances de la série XGS. Le système d’exploitation s’appelle toujours SFOS. Les étapes ci-dessous s’appliquent aux versions actuelles de SFOS (v19, v20, v21 et v22) ; les anciennes versions v17.x utilisent une présentation légèrement différente mais le même principe.
Générer un code CSR sur Sophos Firewall
CSR signifie Certificate Signing Request (demande de signature de certificat) : un bloc de texte chiffré contenant vos coordonnées, telles que votre domaine et l’identité de votre entreprise. Lorsque vous demandez un certificat SSL, vous soumettez ce CSR à votre autorité de certification (CA) pour validation. En même temps que le CSR, vous générez également une clé privée, qui reste sur le système Sophos. Vous avez deux options :
- Utilisez notre générateur de CSR pour créer automatiquement le CSR.
- Suivez notre tutoriel étape par étape sur comment générer un CSR sur Sophos Firewall.
Soumettez le CSR à l’autorité de certification lors de votre commande. Une fois que la CA l’a validé et a émis votre certificat, poursuivez avec l’installation ci-dessous.
Installer un certificat SSL sur Sophos Firewall
Une fois que vous avez reçu vos fichiers SSL de la CA, vous pouvez les importer dans le pare-feu. Sophos Firewall accepte les certificats dans plusieurs formats, vous pouvez donc téléverser le certificat et la clé séparément ou importer un seul fichier groupé.
Ce dont vous aurez besoin
- Votre certificat SSL : au format .pem, .der, .cer, .p7b (PKCS7), ou .pfx/.p12 (PKCS12). Il se trouve dans l’archive ZIP que vous avez reçue de votre CA.
- Votre clé privée : celle générée en même temps que le CSR. Vous ne la téléversez séparément que si votre fichier de certificat ne la contient pas déjà. Un fichier .pfx/.p12 inclut déjà la clé.
- La phrase secrète : le mot de passe protégeant votre clé privée ou votre fichier PKCS12, si vous en avez défini un (30 caractères maximum).
Astuce : si vous avez généré le CSR sur ce même Sophos Firewall, la clé privée correspondante est déjà stockée sur l’appareil. Dans ce cas, importez le certificat qui complète cette demande existante plutôt que de téléverser une clé séparée.
Étape 1 : Ouvrez la page Certificats
Connectez-vous à la console d’administration Sophos Firewall et allez dans Certificates > Certificates, puis cliquez sur Add.
N’utilisez pas l’onglet Certificate Authorities pour cela. Votre certificat serveur (feuille) appartient à l’onglet Certificates. L’onglet Certificate Authorities ne sert qu’à importer des certificats de CA, par exemple une CA privée ou un certificat racine/intermédiaire auquel vous voulez que le pare-feu accorde sa confiance.
Étape 2 : Choisissez comment ajouter le certificat
Pour l’Action, sélectionnez Upload certificate (l’autre option, Generate locally-signed certificate, crée un certificat auto-signé à partir de la propre CA du pare-feu, ce qui n’est pas ce que vous voulez lors de l’installation d’un certificat émis par une CA).
Étape 3 : Renseignez les détails du certificat
- Name : saisissez un nom clair et facile à identifier pour retrouver le certificat plus tard.
- Certificate file format : dans le menu déroulant, sélectionnez le format correspondant à votre fichier : PEM, DER, CER, PKCS7, ou PKCS12.
- Certificate : cliquez sur Browse et sélectionnez votre fichier de certificat SSL.
- Private key : cliquez sur Browse et sélectionnez votre fichier de clé privée. Ignorez cette étape si vous avez choisi PKCS12, ou si la clé se trouve déjà sur le pare-feu à partir d’un CSR que vous y avez généré.
- Passphrase : saisissez le mot de passe de la clé privée ou du fichier PKCS12 s’il en possède un.
Cliquez sur Save. Votre certificat apparaît maintenant dans la liste de la page Certificates, prêt à être attribué à un service.
Appliquer le certificat à un service
Le simple fait de téléverser un certificat ne le met pas en service automatiquement. Par défaut, le pare-feu continue de servir son ApplianceCertificate intégré. Indiquez au service concerné d’utiliser votre nouveau certificat :
- Console d’administration et portail utilisateur : allez dans System > Administration > Admin and user settings. Sous Admin console and end-user interaction, réglez le menu déroulant Certificate sur votre certificat nouvellement téléversé, puis cliquez sur Apply. La console d’administration se recharge avec le nouveau certificat.
- VPN SSL / accès à distance : sélectionnez le certificat comme certificat serveur dans la configuration VPN concernée (par exemple sous Remote access VPN ou VPN > SSL VPN, selon votre version de SFOS).
- Pare-feu d’application web (WAF) / proxy inverse : choisissez le certificat dans la règle de pare-feu ou le serveur web qui publie le site protégé.
Attention : si votre nouveau certificat utilise le même nom d’hôte (FQDN) qu’une entrée existante, renommez ou supprimez d’abord l’ancienne. Sur certaines versions de SFOS, un FQDN en double empêche la sélection du certificat.
Testez votre installation SSL
Après avoir appliqué le certificat, effectuez un diagnostic rapide sur le service qu’il protège pour confirmer que la chaîne complète est bien servie et qu’il n’y a aucun avertissement. Utilisez notre vérificateur SSL. En quelques secondes, il signale les intermédiaires manquants, les protocoles faibles et d’autres problèmes courants.
Vous pouvez également vérifier depuis n’importe quel ordinateur avec OpenSSL en le pointant vers le service HTTPS du pare-feu et en lisant le certificat qu’il renvoie :
echo | openssl s_client -connect firewall.yourdomain.com:443 -servername firewall.yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates
Si le certificat est installé correctement, cette commande affiche son émetteur, son sujet et ses dates de validité. Remplacez l’hôte et le port par l’adresse et le port du service que vous avez sécurisé (par exemple le port du portail utilisateur ou de la console d’administration).
Où acheter le meilleur certificat SSL pour Sophos Firewall
SSL Dragon est votre source pour tous vos besoins en SSL. Nous proposons certains des prix les plus bas du marché sur l’ensemble de notre gamme de produits SSL, et nous nous sommes associés aux meilleures marques SSL du secteur pour une sécurité renforcée et un support dédié. Tous nos certificats SSL sont compatibles avec Sophos Firewall.
Pour vous aider à choisir le bon produit, nous avons conçu quelques outils pratiques. Notre Assistant SSL vous recommande la meilleure offre SSL pour votre projet.
Questions fréquemment posées
Oui. Sophos XG Firewall a été renommé Sophos Firewall en 2021, en même temps que le lancement des appliances de la série XGS et de Sophos Firewall OS (SFOS) v18.5. Il s’agit de la même gamme de produits ; le système d’exploitation s’appelle toujours SFOS. Les anciennes appliances fonctionnant avec un firmware antérieur sont la même plateforme sous l’ancien nom.
Dans la console d’administration, allez dans Certificates > Certificates et cliquez sur Add, puis choisissez Upload certificate. N’utilisez pas l’onglet Certificate Authorities pour votre certificat serveur. Cet onglet est réservé aux certificats de CA (chaîne de confiance).
Sophos Firewall prend en charge PEM (.pem), DER (.der), CER (.cer), PKCS7 (.p7b), et PKCS12 (.pfx ou .p12). Un fichier PKCS12 regroupe le certificat et la clé privée ensemble, vous n’avez donc pas besoin de téléverser un fichier de clé séparé pour ce format.
Pas toujours. Si vous avez généré le CSR sur ce pare-feu, la clé privée est déjà présente sur l’appareil, donc vous n’avez qu’à importer le certificat émis. Si vous téléversez un fichier .pfx/.p12, la clé se trouve déjà à l’intérieur. Vous ne téléversez un fichier de clé séparé que lorsque votre fichier de certificat (par exemple un .pem ou .der autonome) n’en contient pas.
Cela se produit généralement lorsque le pare-feu ne dispose pas de la clé privée correspondante (par exemple vous n’avez téléversé que le certificat), ou lorsqu’un autre certificat utilise déjà le même nom d’hôte. Réimportez le certificat avec sa clé privée (PKCS12 est le plus fiable), et renommez ou supprimez toute ancienne entrée partageant le même FQDN. Sélectionnez-le ensuite sous System > Administration > Admin and user settings.
Le téléversement ne fait que stocker le certificat. Pour le mettre en service pour la console d’administration web et le portail utilisateur, allez dans System > Administration > Admin and user settings, réglez le menu déroulant Certificate sur votre certificat, et cliquez sur Apply. Pour le VPN ou le WAF, sélectionnez le certificat dans la configuration VPN concernée ou dans la règle de pare-feu/serveur web.
Economisez 10% sur les certificats SSL en commandant aujourd’hui!
Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10


