Questa guida mostra come generare una CSR (Certificate Signing Request) su Sophos Firewall dalla console di amministrazione web. La CSR è il file di cui la tua Certificate Authority ha bisogno per emettere il tuo certificato SSL/TLS, e la chiave privata corrispondente viene creata sul firewall nello stesso momento e non lo lascia mai.
Nota sul nome: Sophos XG Firewall è stato rinominato semplicemente Sophos Firewall nel 2021, a partire da Sophos Firewall OS (SFOS) v18.5 e dagli apparati della serie XGS. Il sistema operativo si chiama ancora SFOS. I passaggi seguenti corrispondono alle versioni attuali di SFOS (v19, v20 e v21); le build v17.x più vecchie hanno un layout leggermente diverso ma seguono la stessa logica.
Genera la CSR su Sophos Firewall
Puoi anche creare la CSR fuori dall’apparato con il nostro CSR Generator, ma dopo dovrai importare la chiave privata in Sophos come file PKCS12 (.pfx/.p12). Generarla direttamente sul firewall mantiene la chiave sul dispositivo ed evita questo passaggio extra.
Passaggio 1: Apri la pagina Certificates
Accedi alla console di amministrazione di Sophos Firewall e vai su Certificates > Certificates, quindi clicca su Add.
Usa la scheda Certificates, non la scheda Certificate Authorities. Il tuo certificato server (leaf) e la relativa CSR vanno inseriti sotto Certificates > Certificates. La scheda Certificate Authorities serve solo per importare certificati CA (catena di fiducia), ad esempio una CA privata o un root/intermedio di cui vuoi che il firewall si fidi.
Passaggio 2: Scegli l’azione CSR
Per Action, seleziona Generate certificate signing request (CSR). Le altre opzioni (Upload certificate e Generate locally-signed certificate) servono per importare un certificato già emesso o per creare un certificato autofirmato dalla CA propria del firewall, nessuna delle quali è ciò che serve in questo caso.
Passaggio 3: Compila i dettagli del certificato
Sotto Certificate Details, completa i seguenti campi:
- Name: inserisci un nome chiaro e facile da riconoscere così potrai identificare la CSR (e successivamente il certificato) sul firewall.
- Key type: scegli RSA per la massima compatibilità, oppure Elliptic curve per chiavi più piccole e handshake più rapidi se la tua CA lo supporta.
- Key length (RSA): seleziona 2048. È il minimo che qualsiasi CA pubblica firma oggi; 3072 o 4096 sono accettabili se la tua policy lo richiede.
- Curve name (Elliptic curve): una curva P-256 o P-384 è la scelta tipica.
- Secure hash: seleziona SHA-256. Qualsiasi opzione più debole (SHA-1, MD5) verrà rifiutata dalle CA pubbliche.
Sotto Subject Name Attributes, fornisci i dati della tua organizzazione esattamente come compaiono nei registri ufficiali. Le CA pubbliche verificano questi dati con i registri delle imprese per i certificati OV ed EV, quindi errori di digitazione o abbreviazioni causeranno ritardi.
- Country name: seleziona il tuo paese dal menu a discesa (ad esempio, Canada).
- State: scrivi il nome completo dello stato, provincia o regione in cui l’azienda è registrata. Non abbreviare (ad esempio, British Columbia, non BC).
- Locality name: il nome completo della città (ad esempio, Vancouver).
- Organization name: il nome legale completo dell’azienda che possiede il dominio (ad esempio, Your Company LLC). Per un certificato DV puoi inserire un nome personale, ma per OV/EV l’entità legale deve corrispondere ai registri dell’azienda.
- Organization unit name: opzionale. Le CA stanno progressivamente rimuovendo questo campo dai certificati emessi, quindi è sicuro lasciarlo vuoto.
- Common name: il nome di dominio completamente qualificato (FQDN) che stai proteggendo, ad esempio vpn.tuodominio.com o tuodominio.com. Per un certificato wildcard, usa *.tuodominio.com.
- Email address: un indirizzo di contatto funzionante. La CA potrebbe scriverti a questo indirizzo durante la convalida.
Passaggio 4: Aggiungi i Subject Alternative Names (SAN)
Sotto Subject Alternative Names (SAN), aggiungi ogni nome host o indirizzo IP che il certificato deve coprire. I browser e i client moderni ignorano il Common Name e verificano solo i SAN, quindi un SAN mancante è la ragione più comune per cui un certificato “funziona” sul firewall ma genera un errore di corrispondenza del nome nel browser.
- Ripeti il valore usato nel Common Name come primo elemento SAN. La maggior parte delle CA pubbliche lo richiede.
- Aggiungi eventuali altri nomi host di cui hai bisogno (ad esempio, portal.tuodominio.com, vpn.tuodominio.com) se hai ordinato un certificato multi-dominio (SAN).
- Per un wildcard, il SAN può essere *.tuodominio.com (e di solito anche tuodominio.com in aggiunta).
Nelle build SFOS più vecchie che non mostrano il campo SAN, apri Advanced settings e usa invece il campo Certificate ID, con il tipo DNS selezionato per i nomi host.
Passaggio 5: Salva e scarica la CSR
Clicca su Save. Sophos Firewall genera la CSR e la chiave privata corrispondente sull’apparato, e la nuova voce appare nell’elenco Certificates con CSR mostrato nella colonna Type.
Per scaricare la CSR, trova la tua voce tramite il Name che hai assegnato, poi clicca sull’icona di download nella colonna Manage. Il firewall salva un file .csr sul tuo computer. Puoi aprirlo con qualsiasi editor di testo (Notepad, TextEdit, VS Code) per copiare il blocco Base64, che ha questo aspetto:
-----BEGIN CERTIFICATE REQUEST-----
MIIC...
...
-----END CERTIFICATE REQUEST-----
Prima di inviarlo alla Certificate Authority, incolla il blocco nel nostro CSR Decoder per confermare che il Common Name, i SAN, la dimensione della chiave e i campi dell’organizzazione corrispondano a quanto previsto. Un errore nella CSR individuato qui evita una richiesta di ri-emissione in seguito.
Invia la CSR e installa il certificato
Durante il checkout (o successivamente nel tuo account CA), incolla l’intero blocco Base64, incluse le righe BEGIN e END, nel campo CSR. Dopo che la CA convalida il tuo ordine ed emette il certificato, importi i file emessi in Sophos Firewall sotto Certificates > Certificates > Add > Upload certificate. La procedura completa di importazione si trova nella nostra guida correlata su come installare un certificato SSL su Sophos Firewall.
Importante: poiché la chiave privata è stata generata su questo firewall, installa il certificato emesso sullo stesso apparato. Se passi a un firewall diverso, genera nuovamente la CSR lì o effettua il rekey del certificato, altrimenti il certificato non avrà una chiave corrispondente sul nuovo dispositivo.
Domande frequenti
Sì. Sophos XG Firewall è stato rinominato Sophos Firewall nel 2021, in concomitanza con il lancio degli apparati della serie XGS e di Sophos Firewall OS (SFOS) v18.5. È la stessa linea di prodotti; il sistema operativo si chiama ancora SFOS. Gli apparati più vecchi con firmware precedenti sono la stessa piattaforma con il nome precedente.
Nella console di amministrazione, vai su Certificates > Certificates e clicca su Add, poi imposta Action su Generate certificate signing request (CSR). Non usare la scheda Certificate Authorities. Quella scheda serve solo per i certificati CA (catena di fiducia).
Rimane sul firewall. Sophos Firewall non permette di scaricare la chiave privata dalla console di amministrazione; è una scelta progettuale. Quando la CA restituisce il certificato firmato, lo carichi di nuovo nello stesso firewall sotto Certificates > Certificates > Add > Upload certificate, e l’apparato lo associa alla chiave che è rimasta in attesa sul dispositivo.
No, non in modo sicuro. Poiché la chiave privata viene generata sull’apparato e non è esportabile tramite la console di amministrazione, una CSR generata su un Sophos Firewall è utilizzabile solo su quello stesso firewall. Se hai bisogno del certificato su un dispositivo diverso, genera la CSR fuori dall’apparato con il nostro CSR Generator (che fornisce sia la CSR che la chiave privata come file), oppure effettua il rekey del certificato con la tua CA e avvia il processo sul firewall di destinazione.
Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!
Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10


