यह गाइड आपको दिखाती है कि Sophos Firewall पर CSR (Certificate Signing Request) कैसे जनरेट करें, वेब एडमिन कंसोल से। CSR वह फाइल है जिसकी आपकी Certificate Authority को आपका SSL/TLS सर्टिफिकेट जारी करने के लिए जरूरत होती है, और मिलती-जुलती प्राइवेट की उसी समय फायरवॉल पर बनाई जाती है और उसे कभी नहीं छोड़ती।
नाम को लेकर एक नोट: Sophos XG Firewall का नाम बदलकर 2021 में केवल Sophos Firewall कर दिया गया, Sophos Firewall OS (SFOS) v18.5 और XGS-सीरीज़ के उपकरणों से शुरुआत करते हुए। ऑपरेटिंग सिस्टम को अभी भी SFOS कहा जाता है। नीचे दिए गए चरण मौजूदा SFOS रिलीज़ (v19, v20, और v21) से मेल खाते हैं; पुराने v17.x बिल्ड में थोड़ा अलग लेआउट होता है लेकिन विचार वही रहता है।
Sophos Firewall पर CSR जनरेट करें
आप हमारे CSR Generator के साथ उपकरण के बाहर भी CSR बना सकते हैं, लेकिन फिर आपको प्राइवेट की को बाद में PKCS12 (.pfx/.p12) फाइल के रूप में वापस Sophos में इम्पोर्ट करना होगा। इसे सीधे फायरवॉल पर जनरेट करने से की डिवाइस पर ही रहती है और यह अतिरिक्त चरण नहीं करना पड़ता।
चरण 1: Certificates पेज खोलें
Sophos Firewall एडमिन कंसोल में साइन इन करें और Certificates > Certificates पर जाएं, फिर Add पर क्लिक करें।
Certificates टैब का उपयोग करें, Certificate Authorities टैब का नहीं। आपका सर्वर (leaf) सर्टिफिकेट और इसका CSR Certificates > Certificates के अंतर्गत आता है। Certificate Authorities टैब केवल CA (ट्रस्ट-चेन) सर्टिफिकेट इम्पोर्ट करने के लिए है, उदाहरण के लिए एक प्राइवेट CA या एक रूट/इंटरमीडिएट जिस पर आप चाहते हैं कि फायरवॉल भरोसा करे।
चरण 2: CSR क्रिया चुनें
Action के लिए, Generate certificate signing request (CSR) चुनें। अन्य विकल्प (Upload certificate और Generate locally-signed certificate) पहले से जारी किए गए सर्टिफिकेट को इम्पोर्ट करने के लिए या फायरवॉल के अपने CA से सेल्फ-साइन्ड सर्टिफिकेट बनाने के लिए हैं, जिनमें से कोई भी यहां आप नहीं चाहते।
चरण 3: सर्टिफिकेट विवरण भरें
Certificate Details के अंतर्गत, निम्नलिखित फील्ड पूरे करें:
- Name: एक स्पष्ट, समझने योग्य नाम दर्ज करें ताकि आप फायरवॉल पर CSR (और बाद में सर्टिफिकेट) की पहचान कर सकें।
- Key type: सबसे व्यापक संगतता के लिए RSA चुनें, या छोटी की और तेज़ हैंडशेक के लिए Elliptic curve चुनें यदि आपका CA इसे सपोर्ट करता है।
- Key length (RSA): 2048 चुनें। यह न्यूनतम है जिसे आज कोई भी सार्वजनिक CA साइन करेगा; यदि आपकी नीति की जरूरत हो तो 3072 या 4096 स्वीकार्य हैं।
- Curve name (Elliptic curve): एक P-256 या P-384 curve सामान्य विकल्प है।
- Secure hash: SHA-256 चुनें। इससे कमजोर कुछ भी (SHA-1, MD5) सार्वजनिक CA द्वारा अस्वीकार कर दिया जाएगा।
Subject Name Attributes के अंतर्गत, अपने संगठन का विवरण बिल्कुल वैसे ही दें जैसे वे आधिकारिक रिकॉर्ड में दिखाई देते हैं। सार्वजनिक CA इन्हें OV और EV सर्टिफिकेट के लिए बिज़नेस रजिस्ट्री के विरुद्ध सत्यापित करते हैं, इसलिए टाइपो या संक्षिप्तीकरण देरी का कारण बनेंगे।
- Country name: ड्रॉप-डाउन से अपना देश चुनें (उदाहरण के लिए, Canada)।
- State: उस राज्य, प्रांत, या क्षेत्र का पूरा नाम लिखें जहां कंपनी पंजीकृत है। संक्षिप्त न करें (उदाहरण के लिए, British Columbia, न कि BC)।
- Locality name: शहर या कस्बे का पूरा नाम (उदाहरण के लिए, Vancouver)।
- Organization name: डोमेन के स्वामित्व वाली कंपनी का पूरा कानूनी नाम (उदाहरण के लिए, Your Company LLC)। DV सर्टिफिकेट के लिए आप एक व्यक्तिगत नाम रख सकते हैं, लेकिन OV/EV के लिए कानूनी इकाई कंपनी रिकॉर्ड से मेल खानी चाहिए।
- Organization unit name: वैकल्पिक। CAs जारी किए गए सर्टिफिकेट से इस फील्ड को तेजी से हटा रहे हैं, इसलिए इसे खाली छोड़ना सुरक्षित है।
- Common name: वह पूरी तरह से क्वालिफाइड डोमेन नाम (FQDN) जिसे आप सुरक्षित कर रहे हैं, उदाहरण के लिए vpn.yourdomain.com या yourdomain.com। वाइल्डकार्ड सर्टिफिकेट के लिए, *.yourdomain.com का उपयोग करें।
- Email address: एक काम करने वाला संपर्क पता। CA वैलिडेशन के दौरान इस पर लिख सकता है।
चरण 4: Subject Alternative Names (SAN) जोड़ें
Subject Alternative Names (SAN) के अंतर्गत, वह हर होस्टनेम या IP पता जोड़ें जिसे सर्टिफिकेट को कवर करना चाहिए। ब्राउज़र और आधुनिक क्लाइंट Common Name को नज़रअंदाज़ करते हैं और केवल SANs के विरुद्ध मिलान करते हैं, इसलिए किसी SAN का गायब होना ही सबसे आम कारण है कि एक सर्टिफिकेट फायरवॉल में “काम करता है” लेकिन ब्राउज़र में नाम-बेमेल त्रुटि देता है।
- पहली SAN प्रविष्टि के रूप में वह मान दोहराएं जिसका उपयोग आपने Common Name में किया था। अधिकांश सार्वजनिक CA को इसकी आवश्यकता होती है।
- कोई भी अन्य होस्टनेम जोड़ें जिनकी आपको जरूरत है (उदाहरण के लिए, portal.yourdomain.com, vpn.yourdomain.com) यदि आपने मल्टी-डोमेन (SAN) सर्टिफिकेट ऑर्डर किया है।
- वाइल्डकार्ड के लिए, SAN *.yourdomain.com हो सकता है (और आमतौर पर इसके ऊपर yourdomain.com भी)।
पुराने SFOS बिल्ड पर जो SAN फील्ड को उजागर नहीं करते हैं, Advanced settings खोलें और इसके बजाय Certificate ID फील्ड का उपयोग करें, होस्टनेम के लिए DNS प्रकार चुना हुआ रखते हुए।
चरण 5: CSR सेव और डाउनलोड करें
Save पर क्लिक करें। Sophos Firewall उपकरण पर CSR और उसकी मिलती-जुलती प्राइवेट की जनरेट करता है, और नई प्रविष्टि Certificates सूची में दिखाई देती है, Type कॉलम में CSR दिखाया जाता है।
CSR डाउनलोड करने के लिए, अपनी प्रविष्टि को उस Name से खोजें जो आपने दिया था, फिर Manage कॉलम के अंतर्गत download आइकन पर क्लिक करें। फायरवॉल आपके कंप्यूटर पर एक .csr फाइल सेव करता है। आप इसे किसी भी टेक्स्ट एडिटर (Notepad, TextEdit, VS Code) से खोलकर Base64 ब्लॉक को कॉपी कर सकते हैं, जो इस तरह दिखता है:
-----BEGIN CERTIFICATE REQUEST-----
MIIC...
...
-----END CERTIFICATE REQUEST-----
इसे Certificate Authority को भेजने से पहले, ब्लॉक को हमारे CSR Decoder में पेस्ट करें यह पुष्टि करने के लिए कि Common Name, SANs, key size, और organization फील्ड वही हैं जो आपने चाहा था। यहां पकड़ी गई एक खराब CSR बाद में एक री-इश्यू अनुरोध से बचाती है।
CSR सबमिट करें और सर्टिफिकेट इंस्टॉल करें
चेकआउट के दौरान (या बाद में अपने CA खाते में), संपूर्ण Base64 ब्लॉक को, BEGIN और END लाइनों सहित, CSR फील्ड में पेस्ट करें। CA द्वारा आपके ऑर्डर को सत्यापित करने और सर्टिफिकेट जारी करने के बाद, आप जारी की गई फाइलों को Certificates > Certificates > Add > Upload certificate के अंतर्गत वापस Sophos Firewall में इम्पोर्ट करते हैं। पूरी इम्पोर्ट प्रक्रिया हमारी सहयोगी गाइड में है Sophos Firewall पर SSL सर्टिफिकेट कैसे इंस्टॉल करें।
महत्वपूर्ण: क्योंकि प्राइवेट की इस फायरवॉल पर जनरेट की गई थी, जारी किए गए सर्टिफिकेट को उसी उपकरण पर इंस्टॉल करें। यदि आप किसी अलग फायरवॉल पर जाते हैं, तो वहां CSR फिर से जनरेट करें या सर्टिफिकेट को रीकी करें, अन्यथा नए डिवाइस पर सर्टिफिकेट की कोई मिलती-जुलती की नहीं होगी।
अक्सर पूछे जाने वाले प्रश्न
हां। Sophos XG Firewall का नाम बदलकर 2021 में Sophos Firewall कर दिया गया, XGS-सीरीज़ उपकरणों और Sophos Firewall OS (SFOS) v18.5 के लॉन्च के साथ। यह वही प्रोडक्ट लाइन है; ऑपरेटिंग सिस्टम को अभी भी SFOS कहा जाता है। पहले के फर्मवेयर पर पुराने उपकरण पिछले नाम के तहत वही प्लेटफॉर्म हैं।
एडमिन कंसोल में, Certificates > Certificates पर जाएं और Add पर क्लिक करें, फिर Action को Generate certificate signing request (CSR) पर सेट करें। Certificate Authorities टैब का उपयोग न करें। वह टैब केवल CA (ट्रस्ट-चेन) सर्टिफिकेट के लिए है।
यह फायरवॉल पर ही रहती है। Sophos Firewall आपको एडमिन कंसोल से प्राइवेट की डाउनलोड करने की अनुमति नहीं देता; यह डिज़ाइन के अनुसार है। जब CA साइन किया गया सर्टिफिकेट वापस भेजता है, तो आप इसे Certificates > Certificates > Add > Upload certificate के अंतर्गत उसी फायरवॉल में वापस अपलोड करते हैं, और उपकरण इसे उस की के साथ जोड़ता है जो डिवाइस पर प्रतीक्षा कर रही थी।
नहीं, सुरक्षित रूप से नहीं। क्योंकि प्राइवेट की उपकरण पर जनरेट होती है और एडमिन कंसोल के जरिए निर्यात योग्य नहीं है, एक Sophos Firewall से CSR केवल उसी फायरवॉल पर उपयोग योग्य है। यदि आपको किसी अलग डिवाइस पर सर्टिफिकेट की जरूरत है, तो हमारे CSR Generator के साथ उपकरण के बाहर CSR जनरेट करें (जो आपको CSR और प्राइवेट की दोनों फाइलों के रूप में देता है), या अपने CA के साथ सर्टिफिकेट को रीकी करें और लक्ष्य फायरवॉल पर प्रक्रिया शुरू करें।
आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!
तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10


