Panduan ini menjelaskan cara menginstal sertifikat SSL di Sophos Firewall melalui konsol admin, kemudian cara menerapkannya ke layanan-layanan yang menggunakannya (konsol admin web, portal pengguna, dan VPN/WAF).
Catatan tentang nama: Sophos XG Firewall di-rebranding menjadi cukup Sophos Firewall pada tahun 2021, dimulai dengan Sophos Firewall OS (SFOS) v18.5 dan perangkat seri XGS. Sistem operasinya masih disebut SFOS. Langkah-langkah di bawah ini berlaku untuk rilis SFOS saat ini (v19, v20, v21, dan v22); versi v17.x yang lebih lama menggunakan tata letak yang sedikit berbeda tetapi dengan konsep yang sama.
Membuat kode CSR di Sophos Firewall
CSR adalah singkatan dari Certificate Signing Request: sebuah blok teks terenkripsi yang berisi detail kontak Anda, seperti domain dan identitas perusahaan Anda. Saat Anda mengajukan permohonan sertifikat SSL, Anda mengirimkan CSR ini ke Certificate Authority (CA) Anda untuk divalidasi. Bersamaan dengan CSR, Anda juga membuat private key, yang tetap tersimpan di sistem Sophos. Anda memiliki dua pilihan:
- Gunakan CSR Generator kami untuk membuat CSR secara otomatis.
- Ikuti tutorial langkah demi langkah kami tentang cara membuat CSR di Sophos Firewall.
Kirimkan CSR ke Certificate Authority selama proses pemesanan Anda. Setelah CA memvalidasinya dan menerbitkan sertifikat Anda, lanjutkan dengan instalasi di bawah ini.
Menginstal sertifikat SSL di Sophos Firewall
Setelah Anda menerima berkas SSL dari CA, Anda dapat mengimpornya ke dalam firewall. Sophos Firewall menerima sertifikat dalam beberapa format, sehingga Anda dapat mengunggah sertifikat dan kunci secara terpisah atau mengimpor satu berkas gabungan.
Apa yang Anda perlukan
- Sertifikat SSL Anda: dalam format .pem, .der, .cer, .p7b (PKCS7), atau .pfx/.p12 (PKCS12). Berkas ini berada di dalam arsip ZIP yang Anda terima dari CA Anda.
- Private key Anda: yang dibuat bersamaan dengan CSR. Anda hanya mengunggahnya secara terpisah jika berkas sertifikat Anda belum menyertakannya. Berkas .pfx/.p12 sudah menyertakan kunci tersebut.
- Passphrase: kata sandi yang melindungi private key atau berkas PKCS12 Anda, jika Anda mengaturnya (maksimal 30 karakter).
Tips: jika Anda membuat CSR di Sophos Firewall yang sama ini, private key yang sesuai sudah tersimpan di perangkat tersebut. Dalam hal ini, impor sertifikat yang melengkapi permintaan yang sudah ada tersebut, bukan mengunggah kunci terpisah.
Langkah 1: Buka halaman Certificates
Masuk ke konsol admin Sophos Firewall dan buka Certificates > Certificates, lalu klik Add.
Jangan gunakan tab Certificate Authorities untuk ini. Sertifikat server (leaf) Anda termasuk di bawah Certificates. Tab Certificate Authorities hanya untuk mengimpor sertifikat CA, misalnya CA pribadi atau root/intermediate yang ingin Anda percayai oleh firewall.
Langkah 2: Pilih cara menambahkan sertifikat
Untuk Action, pilih Upload certificate (pilihan lainnya, Generate locally-signed certificate, membuat sertifikat self-signed dari CA milik firewall itu sendiri, yang bukan yang Anda inginkan saat menginstal sertifikat yang diterbitkan oleh CA).
Langkah 3: Isi detail sertifikat
- Name: masukkan nama yang jelas dan mudah dikenali agar Anda dapat mengidentifikasi sertifikat tersebut nanti.
- Certificate file format: dari menu tarik-turun, pilih format yang sesuai dengan berkas Anda: PEM, DER, CER, PKCS7, atau PKCS12.
- Certificate: klik Browse dan pilih berkas sertifikat SSL Anda.
- Private key: klik Browse dan pilih berkas private key Anda. Lewati langkah ini jika Anda memilih PKCS12, atau jika kunci tersebut sudah ada di firewall dari CSR yang Anda buat di sana.
- Passphrase: masukkan kata sandi untuk private key atau berkas PKCS12 jika ada.
Klik Save. Sertifikat Anda sekarang muncul dalam daftar di halaman Certificates, siap untuk ditetapkan ke sebuah layanan.
Menerapkan sertifikat ke sebuah layanan
Mengunggah sertifikat tidak langsung membuatnya digunakan dengan sendirinya. Secara default, firewall tetap menggunakan ApplianceCertificate bawaannya. Beri tahu layanan yang relevan untuk menggunakan sertifikat baru Anda:
- Konsol admin dan portal pengguna: buka System > Administration > Admin and user settings. Di bawah Admin console and end-user interaction, atur menu tarik-turun Certificate ke sertifikat baru yang Anda unggah, lalu klik Apply. Konsol admin akan dimuat ulang menggunakan sertifikat baru tersebut.
- SSL VPN / remote access: pilih sertifikat tersebut sebagai sertifikat server dalam konfigurasi VPN yang relevan (misalnya di bawah Remote access VPN atau VPN > SSL VPN, tergantung versi SFOS Anda).
- Web Application Firewall (WAF) / reverse proxy: pilih sertifikat tersebut dalam aturan firewall atau web server yang mempublikasikan situs yang dilindungi.
Perhatian: jika sertifikat baru Anda menggunakan nama host (FQDN) yang sama dengan entri yang sudah ada, ganti nama atau hapus dulu yang lama. Pada beberapa versi SFOS, FQDN yang duplikat mencegah sertifikat tersebut dapat dipilih.
Menguji instalasi SSL Anda
Setelah Anda menerapkan sertifikat, jalankan diagnostik cepat terhadap layanan yang dilindunginya untuk memastikan rantai lengkap tersaji dan tidak ada peringatan. Gunakan SSL checker kami. Dalam beberapa detik, alat ini menandai intermediate yang hilang, protokol yang lemah, dan masalah umum lainnya.
Anda juga dapat memeriksanya dari komputer mana pun dengan OpenSSL dengan mengarahkannya ke layanan HTTPS firewall dan membaca sertifikat yang dikembalikannya:
echo | openssl s_client -connect firewall.yourdomain.com:443 -servername firewall.yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates
Jika sertifikat terinstal dengan benar, perintah ini akan menampilkan penerbit, subjek, dan tanggal masa berlakunya. Ganti host dan port dengan alamat dan port layanan yang Anda amankan (misalnya port portal pengguna atau konsol admin).
Di mana membeli sertifikat SSL terbaik untuk Sophos Firewall
SSL Dragon adalah sumber terpercaya untuk semua kebutuhan SSL Anda. Kami menawarkan beberapa harga terendah di pasaran untuk seluruh rangkaian produk SSL kami, dan kami telah bermitra dengan merek SSL terbaik di industri ini untuk keamanan yang kuat dan dukungan khusus. Semua sertifikat SSL kami kompatibel dengan Sophos Firewall.
Untuk membantu Anda memilih produk yang tepat, kami membuat beberapa alat bantu yang praktis. SSL Wizard kami merekomendasikan penawaran SSL terbaik untuk proyek Anda.
Pertanyaan yang Sering Diajukan
Ya. Sophos XG Firewall diganti namanya menjadi Sophos Firewall pada tahun 2021, bersamaan dengan peluncuran perangkat seri XGS dan Sophos Firewall OS (SFOS) v18.5. Ini adalah lini produk yang sama; sistem operasinya masih disebut SFOS. Perangkat lama yang menjalankan firmware sebelumnya adalah platform yang sama dengan nama lama.
Di konsol admin, buka Certificates > Certificates dan klik Add, lalu pilih Upload certificate. Jangan gunakan tab Certificate Authorities untuk sertifikat server Anda. Tab tersebut hanya untuk sertifikat CA (rantai kepercayaan).
Sophos Firewall mendukung PEM (.pem), DER (.der), CER (.cer), PKCS7 (.p7b), dan PKCS12 (.pfx atau .p12). Berkas PKCS12 menggabungkan sertifikat dan private key bersama-sama, sehingga Anda tidak perlu mengunggah berkas kunci terpisah untuk format tersebut.
Hanya kadang-kadang. Jika Anda membuat CSR di firewall ini, private key sudah ada di perangkat, sehingga Anda hanya perlu mengimpor sertifikat yang diterbitkan. Jika Anda mengunggah berkas .pfx/.p12, kunci tersebut sudah ada di dalamnya. Anda hanya mengunggah berkas kunci terpisah jika berkas sertifikat Anda (misalnya .pem atau .der yang berdiri sendiri) tidak menyertakannya.
Ini biasanya terjadi karena firewall tidak memiliki private key yang sesuai (misalnya Anda hanya mengunggah sertifikatnya saja), atau karena sertifikat lain sudah menggunakan nama host yang sama. Impor ulang sertifikat tersebut bersama private key-nya (PKCS12 adalah yang paling andal), dan ganti nama atau hapus entri lama yang berbagi FQDN yang sama. Kemudian pilih di bawah System > Administration > Admin and user settings.
Mengunggah hanya menyimpan sertifikat. Untuk menggunakannya pada konsol admin web dan portal pengguna, buka System > Administration > Admin and user settings, atur menu tarik-turun Certificate ke sertifikat Anda, dan klik Apply. Untuk VPN atau WAF, pilih sertifikat tersebut dalam konfigurasi VPN yang relevan atau aturan firewall/web server.
Hemat 10% untuk Sertifikat SSL saat memesan hari ini!
Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

