Questa guida ti mostra come generare una CSR (Certificate Signing Request) su un firewall SonicWall con SonicOS. Crei la richiesta nell’interfaccia di gestione web sotto Device > Settings > Certificates, compili i dettagli del soggetto, scegli una chiave RSA a 2048 bit (o superiore) e l’algoritmo di firma SHA-256, quindi esporti la richiesta e la invii alla tua Certificate Authority.
La chiave privata viene creata contemporaneamente e rimane sul firewall come Pending Request: non è inclusa quando esporti la CSR. I passaggi seguenti corrispondono a SonicOS 7.x; i percorsi dei menu per SonicOS 6.5 e gli appliance legacy SMA / SSL-VPN sono indicati dove differiscono.
Genera la CSR su SonicWall (SonicOS 7.x)
Se hai già generato la tua CSR e ricevuto i file del certificato firmato, salta direttamente a come installare un certificato SSL su SonicWall.
Passo 1: Apri la pagina Certificates
- Accedi all’interfaccia di gestione web di SonicWall come amministratore.
- Vai su Device > Settings > Certificates. La pagina elenca tutti i certificati attualmente presenti sull’appliance.
- Fai clic su New Signing Request per aprire la finestra di dialogo Certificate.
Su SonicOS 6.5 in vista Manage, il percorso è Manage > Appliance > Certificates. Sugli appliance legacy SMA 100 series e sui vecchi dispositivi SSL-VPN, il percorso è System > Certificates e il pulsante è etichettato Generate CSR. I nomi dei campi riportati sotto sono essenzialmente gli stessi in tutte le versioni.
Passo 2: Inserisci l’alias del certificato e i dettagli del soggetto
Nel campo Certificate Alias, digita un’etichetta che riconoscerai in seguito sul firewall, ad esempio il tuo nome di dominio più l’anno. L’alias è solo un nome interno; non appare nel certificato stesso.
Costruisci il Subject Distinguished Name usando i menu a discesa e i campi di testo. Man mano che compili ogni componente, SonicOS assembla il DN completo nel campo di anteprima Subject Distinguished Name.
- Country: il codice paese ISO di due lettere in cui la tua organizzazione è registrata, ad esempio US.
- State: il nome completo dello stato o della regione, ad esempio Hawaii. Per un certificato Business Validation o Extended Validation, usa lo stato in cui la tua azienda è legalmente registrata.
- Locality, City, or County: il nome completo della città, ad esempio Honolulu.
- Company or Organization: il nome legale completo della tua azienda, ad esempio Your Company LLC. Lascia vuoto questo campo solo se stai ordinando un certificato Domain Validation.
- Department: opzionale. Puoi usare un valore come IT o Web, oppure lasciarlo vuoto. Le CA pubbliche non validano questo campo.
- Common Name: il nome di dominio completamente qualificato (FQDN) che vuoi proteggere, ad esempio vpn.example.com. Per un certificato wildcard, metti un asterisco davanti al dominio, ad esempio *.example.com. Il Common Name dovrebbe corrispondere al nome host usato per raggiungere il firewall (pagina di amministrazione, portale SSL VPN, o entrambi).
- E-Mail Address: un indirizzo di contatto valido della tua organizzazione.
Passo 3: Aggiungi un Subject Alternative Name (opzionale)
Sotto Subject Alternative Name, scegli un tipo dal menu a discesa (Domain Name, Email Address, o IPv4 Address) e inserisci il valore. I browser moderni validano i certificati in base all’elenco SAN, non al Common Name, quindi la prima voce SAN dovrebbe corrispondere al Common Name. SonicOS consente solo una voce SAN nella richiesta stessa; se il tuo certificato deve coprire più nomi host, elenca i nomi aggiuntivi durante il checkout con la CA. La maggior parte delle CA pubbliche accetta voci SAN aggiuntive fornite nel modulo d’ordine insieme alla CSR.
Passo 4: Scegli l’algoritmo di firma e la chiave
- Signature Algorithm: cambia il valore predefinito da SHA1 a SHA256 (o SHA384 / SHA512). Le CA pubbliche rifiutano i certificati firmati con SHA-1 dal 2015, quindi una CSR firmata con SHA-1 non verrà emessa.
- Subject Key Type: lascia il valore predefinito RSA. Scegli ECDSA solo se la tua CA e tutti i client che servi supportano i certificati ECDSA.
- Subject Key Size/Curve: scegli almeno 2048 bit per RSA. Il valore predefinito di fabbrica è 1024, che le CA pubbliche rifiutano; sono accettati anche 3072 e 4096. Per ECDSA, prime256v1 è una scelta sicura.
Passo 5: Genera la richiesta
Controlla le voci inserite, poi fai clic su Generate. SonicOS crea la CSR e la chiave privata corrispondente e aggiunge una nuova riga alla tabella Certificates. La nuova voce ha il tipo Pending request e rimane in questo stato finché non importi il certificato firmato.
Esporta la CSR
- Trova la nuova Pending request nella tabella Certificates.
- Fai clic sull’icona Export a fianco. SonicOS scarica un singolo file .csr contenente solo la richiesta. La chiave privata rimane sul firewall.
Sugli appliance legacy SMA 100 / SSL-VPN, il comportamento è diverso: l’invio del modulo scarica un archivio .zip che contiene server.csr e server.key. Salva entrambi i file insieme; avrai bisogno di server.key quando importerai il certificato emesso come bundle PKCS#12 in seguito. Sui firewall SonicOS 7.x, non riceverai un file della chiave perché la chiave non lascia mai il dispositivo.
Apri il file .csr esportato con un qualsiasi editor di testo semplice come Notepad. Il contenuto inizia con -----BEGIN CERTIFICATE REQUEST----- e termina con -----END CERTIFICATE REQUEST-----. Durante l’iscrizione SSL, copia tutto il blocco, incluse quelle due righe di intestazione e piè di pagina, nel campo CSR nella pagina d’ordine del tuo fornitore SSL.
Controlla la CSR prima di inviarla
Prima di effettuare l’ordine, conferma che la richiesta contenga i dettagli corretti del dominio e dell’organizzazione. Se hai OpenSSL su una qualsiasi macchina, decodifica il file esportato con:
openssl req -noout -text -in request.csr
Controlla che il Common Name, le voci SAN e i campi dell’organizzazione siano corretti, che l’algoritmo di firma sia sha256 o superiore, e che la dimensione della chiave sia di 2048 bit o più. Se qualcosa è sbagliato, genera una nuova CSR sul firewall invece di modificare il file: qualsiasi cambiamento al testo invalida la firma. Senza OpenSSL, incolla la richiesta esportata nel nostro decodificatore CSR online per confermare gli stessi campi.
Se preferisci preparare la richiesta in un browser invece che in SonicOS, puoi anche generare una CSR con il nostro CSR Generator. Su un firewall SonicOS 7.x, generare la CSR fuori dall’appliance significa che in seguito importerai il certificato emesso come bundle PKCS#12 che contiene sia il certificato che la chiave corrispondente, invece di completare la Pending request sul dispositivo.
Dopo che la CA emette il tuo certificato
Una volta che la CA valida la CSR ed emette il tuo certificato SSL, torna su Device > Settings > Certificates, trova la stessa voce Pending request e fai clic sull’icona Upload a fianco per allegare il file firmato. Non creare una nuova voce: SonicOS associa il certificato emesso alla chiave privata corrispondente solo quando lo carichi sulla stessa riga in sospeso. I formati accettati sono PEM (.pem, .cer) e PKCS#7 (.p7b). La procedura completa, incluso come assegnare il certificato alla pagina di amministrazione e al portale SSL VPN, è nella nostra guida su come installare un certificato SSL su SonicWall.
Domande Frequenti
In SonicOS 7.x, accedi all’interfaccia di gestione web, vai su Device > Settings > Certificates, e fai clic su New Signing Request. Su SonicOS 6.5 in vista Manage il percorso è Manage > Appliance > Certificates, e sugli appliance legacy SMA / SSL-VPN è System > Certificates con un pulsante etichettato Generate CSR.
Sui firewall SonicOS 7.x, no. L’opzione Export scarica solo il file .csr; la chiave privata corrispondente rimane sul dispositivo come parte della voce Pending request, motivo per cui devi caricare il certificato emesso su quella stessa voce. Sui vecchi appliance SMA 100 / SSL-VPN, generare la CSR scarica un archivio .zip contenente sia server.csr che server.key, quindi conserva entrambi i file insieme.
Il menu a discesa Signature Algorithm di SonicOS ha ancora come predefinito SHA1, ma tutte le CA pubbliche hanno smesso di emettere certificati firmati con SHA-1 anni fa. Una CSR firmata con SHA-1 verrà rifiutata durante l’iscrizione. Seleziona SHA256 (o SHA384 / SHA512) prima di fare clic su Generate.
Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!
Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10


