Dalam tutorial ini, Anda akan mempelajari cara menginstal sertifikat SSL di SonicWall (SonicOS). Pada firewall SonicWall, Anda mengimpor sertifikat sebagai satu paket PKCS#12 yang berisi sertifikat, kunci privatnya, dan rantai CA, lalu menetapkannya ke layanan yang membutuhkannya: halaman manajemen web admin dan/atau portal SSL VPN.
Membuat kode CSR di SonicWall
Jika Anda sudah mengajukan permohonan sertifikat SSL dan menerima berkas SSL, lewati bagian CSR dan langsung menuju ke langkah-langkah instalasi.
CSR adalah singkatan dari Certificate Signing Request, yaitu blok teks berkode yang menyimpan detail kontak dan domain yang dibutuhkan Certificate Authority (CA) untuk memverifikasi kredensial Anda sebelum menerbitkan sertifikat. Membuat CSR juga akan menghasilkan kunci privat yang sesuai; bersama-sama, CSR dan kunci privat membentuk pasangan kunci sertifikat SSL. Anda memiliki dua pilihan:
- Gunakan CSR Generator kami untuk membuat CSR secara otomatis. Ini adalah cara paling sederhana, dan akan menghasilkan berkas CSR serta kunci privat yang dapat Anda unduh dan simpan bersama.
- Ikuti tutorial langkah demi langkah kami tentang cara membuat CSR di SonicWall.
Apa pun metode yang Anda gunakan, kirimkan CSR ke Certificate Authority saat melakukan pemesanan. Simpan kunci privat dengan aman dan di tempat yang sama dengan CSR, karena Anda akan membutuhkan kunci tersebut nanti untuk membangun berkas PKCS#12. Setelah CA memvalidasi permohonan Anda dan menerbitkan sertifikat, lanjutkan dengan instalasi di bawah ini.
Catatan: Firewall SonicWall mengimpor sertifikat bersama kunci privatnya sebagai satu berkas PKCS#12, sehingga membuat CSR dan kunci di luar perangkat (dengan generator kami atau dengan OpenSSL) membuat keseluruhan proses menjadi lebih sederhana. Jika Anda membuat CSR di sistem yang berbeda, itu tidak masalah; pastikan saja Anda masih memiliki kunci privat yang dibuat bersamanya.
Menginstal sertifikat SSL di SonicWall
Setelah CA menerbitkan sertifikat Anda, unduh arsip ZIP dan ekstrak di komputer Anda. Anda seharusnya memiliki sertifikat utama (server), satu atau lebih sertifikat perantara (CA), dan kunci privat yang Anda buat bersama CSR. Langkah-langkah di bawah ini sesuai dengan SonicOS 7.x; nama menu untuk firmware 6.5 yang lebih lama dicatat jika berbeda.
Langkah 1: Membuat berkas PKCS#12 (.pfx) dari sertifikat dan kunci Anda
SonicWall mengimpor sertifikat pihak ketiga beserta kunci privatnya sebagai satu berkas PKCS#12 (dengan ekstensi .pfx atau .p12). Jika CA Anda sudah memberikan berkas .pfx, lewati ke Langkah 2. Jika belum, gabungkan kunci privat, sertifikat server, dan rantai CA Anda menjadi satu berkas .pfx dengan OpenSSL:
openssl pkcs12 -export -out sonicwall.pfx -inkey server.key -in server.crt -certfile ca-bundle.crt
Ganti server.key dengan kunci privat Anda, server.crt dengan sertifikat yang telah diterbitkan, dan ca-bundle.crt dengan berkas yang menyimpan sertifikat perantara (dan root) Anda. OpenSSL akan meminta Anda menetapkan kata sandi ekspor; ingat kata sandi ini, karena SonicWall akan meminta kata sandi yang sama saat Anda mengimpor berkas tersebut. Jika kunci privat Anda tidak memiliki berkas rantai, Anda dapat menghilangkan bagian -certfile, tetapi menggabungkan rantai sekarang adalah yang mencegah peringatan kepercayaan peramban di kemudian hari.
Di Windows, Anda tidak memerlukan OpenSSL. Jika sertifikat diterbitkan untuk mesin Windows, buka snap-in Certificates (Local Computer) di mmc, temukan sertifikatnya, dan pilih All Tasks > Export, lalu pilih Yes, export the private key untuk menghasilkan berkas .pfx.
Langkah 2: Buka halaman Certificates di SonicOS
Masuk ke antarmuka manajemen SonicWall Anda sebagai administrator. Di SonicOS 7.x, buka Device > Settings > Certificates. Di SonicOS 6.5 dalam tampilan Manage, jalurnya adalah Manage > Appliance > Certificates, dan di firmware lama, jalurnya adalah System > Certificates. Halaman ini menampilkan daftar setiap sertifikat yang ada di perangkat dalam tabel sertifikat.
Langkah 3: Mengimpor sertifikat PKCS#12
Klik Import untuk membuka dialog Import Certificate. Pilih opsi Import a local end-user certificate with private key from a PKCS#12 (.p12 or .pfx) encoded file. Kemudian isi kolom berikut:
- Pada Certificate Name, ketik label yang akan Anda kenali nanti, misalnya nama domain Anda.
- Pada Certificate Management Password, masukkan kata sandi ekspor yang Anda tetapkan saat membuat berkas .pfx di Langkah 1.
- Klik Browse (disebut Choose File atau Add File pada beberapa versi), pilih berkas .pfx Anda, dan konfirmasikan.
Klik Import untuk memuat sertifikat ke firewall. Jika berhasil, entri baru akan muncul di tabel sertifikat, dan statusnya menunjukkan bahwa sertifikat tersebut telah dipasangkan dengan kunci privat. Karena Anda telah menggabungkan rantai ke dalam berkas .pfx, sertifikat perantara ikut diimpor bersamanya, sehingga Anda biasanya tidak perlu mengimpor CA secara terpisah. Jika CA Anda memberikan rantai secara terpisah dan Anda ingin mengimpornya sendiri, gunakan Import lagi dan pilih Import a CA certificate from a PKCS#7 (.p7b), PEM (.pem), or DER (.der or .cer) encoded file.
Langkah 4: Menerapkan sertifikat di tempat yang Anda butuhkan
Mengimpor sertifikat tidak akan mengaktifkannya secara otomatis; Anda harus menetapkannya ke sebuah layanan. Pilih sesuai kebutuhan Anda.
Untuk halaman login admin SonicWall (manajemen HTTPS): buka Device > Settings > Administration dan buka tab Management (pada SonicOS 6.5, Manage > Appliance > Base Settings). Pada menu drop-down Certificate Selection, pilih sertifikat yang baru saja Anda impor, lalu klik Accept. Agar peramban mempercayai halaman manajemen tanpa peringatan, common name sertifikat (atau entri SAN) harus sesuai dengan nama host yang Anda gunakan untuk mengakses firewall, jadi gunakan FQDN, bukan alamat IP mentah.
Untuk akses jarak jauh SSL VPN: buka Network > SSL VPN > Server Settings. Pada menu drop-down Certificate Selection (yang secara default berisi Use Self-signed Certificate), pilih sertifikat yang Anda impor, lalu klik Accept. Ini adalah sertifikat yang dilihat pengguna saat mereka terhubung ke portal SSL VPN, sehingga sertifikat tepercaya publik akan menghilangkan peringatan yang dipicu oleh sertifikat self-signed default.
Langkah 5: Mulai ulang layanan yang terpengaruh
SonicOS menerapkan sertifikat baru segera setelah Anda mengklik Accept, dan layanan manajemen atau SSL VPN akan memulai ulang listener HTTPS-nya. Sesi peramban Anda ke halaman admin mungkin terputus sebentar saat perangkat berganti sertifikat; masuk kembali menggunakan nama host yang sesuai dengan sertifikat. Jika suatu layanan tidak menerapkan sertifikat baru, matikan lalu nyalakan kembali, atau reboot firewall selama jendela pemeliharaan dari Device > Settings > Restart (SonicOS 6.5: Manage > Appliance > Restart).
Selesai. Sertifikat SSL Anda kini terpasang dan aktif di SonicWall.
Menguji instalasi SSL Anda
Setelah menginstal sertifikat di SonicWall, jalankan pemindaian SSL terhadap nama host dan port publik (halaman manajemen atau portal SSL VPN) untuk memastikan sertifikat dan rantainya disajikan dengan benar dan untuk menangkap kesalahan apa pun. Untuk melakukannya, gunakan SSL Checker kami untuk menguji sertifikat SSL Anda.
Anda juga dapat memastikan sertifikat ada dan benar di perangkat: buka Device > Settings > Certificates, pilih entri, dan lihat detailnya untuk memeriksa penerbit, common name, dan tanggal masa berlaku, sehingga Anda dapat memastikan sertifikat yang tepat sudah terpasang dan belum kedaluwarsa.
Pertanyaan yang Sering Diajukan
Firewall SonicWall mengimpor sertifikat pihak ketiga beserta kunci privatnya, dan format PKCS#12 (berkas .pfx atau .p12) adalah wadah yang menyimpan sertifikat, kunci privat yang sesuai, dan rantai CA dalam satu berkas yang dilindungi kata sandi. Jika Anda hanya mengimpor sertifikat tanpa kuncinya, SonicOS tidak dapat menggunakannya untuk HTTPS atau SSL VPN. Buat paket tersebut dengan perintah OpenSSL di Langkah 1, atau ekspor sebagai berkas .pfx dari Windows.
Di SonicOS 7.x, buka Device > Settings > Certificates. Di SonicOS 6.5 dalam tampilan Manage, jalurnya adalah Manage > Appliance > Certificates, dan di firmware lama, jalurnya adalah System > Certificates. Dari sana Anda dapat mengimpor sertifikat, melihat detailnya, dan menghapus yang sudah tidak diperlukan.
Setelah mengimpor sertifikat, buka Device > Settings > Administration dan buka tab Management, lalu pilih sertifikat Anda dari menu drop-down Certificate Selection dan klik Accept. Peramban hanya akan mempercayai halaman manajemen tanpa peringatan ketika Anda mengakses firewall melalui nama host yang ada di sertifikat, jadi gunakan FQDN yang sesuai dengan common name atau SAN sertifikat, bukan alamat IP mentah.
Buka Network > SSL VPN > Server Settings, buka menu drop-down Certificate Selection (yang secara default berisi Use Self-signed Certificate), pilih sertifikat yang Anda impor, dan klik Accept. Pengguna SSL VPN kemudian akan melihat sertifikat tepercaya publik Anda saat terhubung ke portal, alih-alih peringatan peramban yang dipicu oleh default self-signed.
Dua penyebab paling umum adalah sertifikat perantara (CA) yang hilang dan ketidaksesuaian nama host. Pastikan rantai sudah disertakan saat Anda membuat berkas .pfx (bagian -certfile dari perintah OpenSSL), dan pastikan Anda mengakses firewall melalui nama host yang persis sama dengan yang ada di sertifikat, karena perbedaan antara URL dan common name atau SAN sertifikat juga akan memicu peringatan. Jika Anda sudah menetapkan sertifikat tetapi yang lama masih muncul, mulai ulang layanan yang terpengaruh agar SonicOS menyajikan sertifikat yang baru.
SonicOS dapat membuat certificate signing request, tetapi kunci privatnya kemudian tetap berada di perangkat, yang mempersulit impor PKCS#12 nantinya. Untuk sebagian besar instalasi, lebih sederhana untuk membuat CSR dan kunci di luar perangkat, dengan CSR Generator kami atau dengan OpenSSL, sehingga Anda dapat menggabungkan sertifikat dan kunci yang diterbitkan ke dalam berkas .pfx dan mengimpornya. Lihat panduan kami tentang cara membuat CSR di SonicWall untuk detailnya.
Hemat 10% untuk Sertifikat SSL saat memesan hari ini!
Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

