bg-tutorials

Come installare un certificato SSL su Sophos XG Firewall

Questa guida spiega come installare un certificato SSL su Sophos Firewall tramite la console di amministrazione, e come applicarlo poi ai servizi che lo utilizzano (la console di amministrazione web, il portale utente e VPN/WAF).

Nota sul nome: Sophos XG Firewall è stato rinominato semplicemente Sophos Firewall nel 2021, a partire da Sophos Firewall OS (SFOS) v18.5 e dai dispositivi della serie XGS. Il sistema operativo continua a chiamarsi SFOS. I passaggi seguenti si applicano alle versioni SFOS attuali (v19, v20, v21 e v22); le build v17.x più vecchie hanno una struttura leggermente diversa ma il concetto è lo stesso.

Generare un codice CSR su Sophos Firewall

CSR è l’acronimo di Certificate Signing Request: un blocco di testo cifrato contenente i tuoi dati di contatto, come il dominio e l’identità aziendale. Quando richiedi un certificato SSL, invii questo CSR alla tua Certificate Authority (CA) per la convalida. Insieme al CSR, generi anche una chiave privata, che rimane sul sistema Sophos. Hai due opzioni:

Invia il CSR alla Certificate Authority durante l’ordine. Dopo che la CA lo convalida e rilascia il certificato, prosegui con l’installazione descritta di seguito.

Installare un certificato SSL su Sophos Firewall

Una volta ricevuti i file SSL dalla CA, puoi importarli nel firewall. Sophos Firewall accetta certificati in diversi formati, quindi puoi caricare separatamente il certificato e la chiave oppure importare un unico file combinato.

Cosa ti servirà

  • Il tuo certificato SSL: in formato .pem, .der, .cer, .p7b (PKCS7), o .pfx/.p12 (PKCS12). Si trova all’interno dell’archivio ZIP ricevuto dalla tua CA.
  • La tua chiave privata: quella generata insieme al CSR. La carichi separatamente solo se il file del certificato non la contiene già. Un file .pfx/.p12 include già la chiave.
  • La passphrase: la password che protegge la chiave privata o il file PKCS12, se ne hai impostata una (massimo 30 caratteri).

Suggerimento: se hai generato il CSR su questo stesso Sophos Firewall, la chiave privata corrispondente è già memorizzata sul dispositivo. In tal caso, importa il certificato che completa quella richiesta esistente invece di caricare una chiave separata.

Passaggio 1: apri la pagina Certificati

Accedi alla console di amministrazione di Sophos Firewall e vai su Certificates > Certificates, quindi clicca su Add.

Non usare la scheda Certificate Authorities per questo scopo. Il tuo certificato server (leaf) va inserito sotto Certificates. La scheda Certificate Authorities serve solo per importare certificati CA, ad esempio una CA privata o un certificato root/intermedio che vuoi che il firewall consideri attendibile.

Passaggio 2: scegli come aggiungere il certificato

Per Action, seleziona Upload certificate (l’altra opzione, Generate locally-signed certificate, crea un certificato autofirmato dalla CA interna del firewall, non ciò che desideri quando installi un certificato rilasciato da una CA).

Passaggio 3: compila i dettagli del certificato

  • Name: inserisci un nome chiaro e facilmente riconoscibile per identificare il certificato in seguito.
  • Certificate file format: dal menu a discesa, seleziona il formato corrispondente al tuo file: PEM, DER, CER, PKCS7, o PKCS12.
  • Certificate: clicca su Browse e seleziona il file del tuo certificato SSL.
  • Private key: clicca su Browse e seleziona il file della tua chiave privata. Salta questo passaggio se hai scelto PKCS12, o se la chiave è già presente sul firewall da un CSR generato lì.
  • Passphrase: inserisci la password della chiave privata o del file PKCS12, se presente.

Clicca su Save. Il certificato apparirà ora nell’elenco nella pagina Certificates, pronto per essere assegnato a un servizio.

Applicare il certificato a un servizio

Caricare un certificato non lo rende automaticamente attivo. Per impostazione predefinita, il firewall continua a utilizzare il certificato integrato ApplianceCertificate. Indica al servizio interessato di usare il nuovo certificato:

  • Console di amministrazione e portale utente: vai su System > Administration > Admin and user settings. In Admin console and end-user interaction, imposta il menu a discesa Certificate sul certificato appena caricato, quindi clicca su Apply. La console di amministrazione si ricaricherà utilizzando il nuovo certificato.
  • SSL VPN / accesso remoto: seleziona il certificato come certificato server nella configurazione VPN pertinente (ad esempio sotto Remote access VPN o VPN > SSL VPN, a seconda della versione SFOS in uso).
  • Web Application Firewall (WAF) / reverse proxy: scegli il certificato nella regola del firewall o nel web server che pubblica il sito protetto.

Attenzione: se il nuovo certificato utilizza lo stesso nome host (FQDN) di una voce esistente, rinomina o rimuovi prima quella vecchia. Su alcune build SFOS, un FQDN duplicato impedisce la selezione del certificato.

Testare l’installazione SSL

Dopo aver applicato il certificato, esegui una rapida diagnostica sul servizio che protegge per confermare che la catena completa venga fornita correttamente e non ci siano avvisi. Usa il nostro SSL Checker. In pochi secondi segnala intermedi mancanti, protocolli debolii e altri problemi comuni.

Puoi anche verificarlo da qualsiasi computer con OpenSSL puntando al servizio HTTPS del firewall e leggendo il certificato restituito:

echo | openssl s_client -connect firewall.yourdomain.com:443 -servername firewall.yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates

Se il certificato è installato correttamente, questo comando stampa l’emittente, il soggetto e le date di validità. Sostituisci l’host e la porta con l’indirizzo e la porta del servizio che hai protetto (ad esempio la porta del portale utente o della console di amministrazione).

Dove acquistare il miglior certificato SSL per Sophos Firewall

SSL Dragon è la tua fonte per tutte le esigenze SSL. Offriamo alcuni dei prezzi più bassi sul mercato su tutta la nostra gamma di prodotti SSL, e collaboriamo con i migliori marchi SSL del settore per garantire sicurezza solida e supporto dedicato. Tutti i nostri certificati SSL sono compatibili con Sophos Firewall.

Per aiutarti a scegliere il prodotto giusto, abbiamo creato alcuni strumenti pratici. Il nostro SSL Wizard raccomanda la migliore offerta SSL per il tuo progetto.

Domande frequenti

Sophos XG Firewall è lo stesso prodotto di Sophos Firewall?

Sì. Sophos XG Firewall è stato rinominato Sophos Firewall nel 2021, in concomitanza con il lancio dei dispositivi della serie XGS e di Sophos Firewall OS (SFOS) v18.5. Si tratta della stessa linea di prodotti; il sistema operativo continua a chiamarsi SFOS. I dispositivi più vecchi con firmware precedenti rappresentano la stessa piattaforma con il nome precedente.

Dove si carica un certificato SSL su Sophos Firewall?

Nella console di amministrazione, vai su Certificates > Certificates e clicca su Add, quindi scegli Upload certificate. Non usare la scheda Certificate Authorities per il certificato server. Quella scheda serve solo per i certificati CA (catena di attendibilità).

Quali formati di certificato accetta Sophos Firewall?

Sophos Firewall supporta PEM (.pem), DER (.der), CER (.cer), PKCS7 (.p7b), e PKCS12 (.pfx o .p12). Un file PKCS12 combina il certificato e la chiave privata insieme, quindi non è necessario caricare un file di chiave separato per questo formato.

Devo caricare separatamente la chiave privata?

Solo in alcuni casi. Se hai generato il CSR su questo firewall, la chiave privata è già presente sul dispositivo, quindi devi solo importare il certificato rilasciato. Se carichi un file .pfx/.p12, la chiave è già contenuta all’interno. Carichi un file di chiave separato solo quando il file del certificato (ad esempio un file .pem o .der autonomo) non ne contiene una.

Perché il mio certificato non è selezionabile per la console di amministrazione o il portale utente?

Questo di solito accade quando il firewall non dispone della chiave privata corrispondente (ad esempio hai caricato solo il certificato), o quando un altro certificato utilizza già lo stesso nome host. Reimporta il certificato insieme alla sua chiave privata (PKCS12 è il metodo più affidabile), e rinomina o elimina qualsiasi voce precedente che condivida lo stesso FQDN. Poi selezionalo sotto System > Administration > Admin and user settings.

Come applico il certificato dopo averlo caricato?

Il caricamento memorizza solo il certificato. Per attivarlo per la console di amministrazione web e il portale utente, vai su System > Administration > Admin and user settings, imposta il menu a discesa Certificate sul tuo certificato, e clicca su Apply. Per VPN o WAF, seleziona il certificato nella configurazione VPN pertinente o nella regola del firewall/web server.

Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!

Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10

Un'immagine dettagliata di un drago in volo
Scritto da

Scrittore di contenuti con esperienza, specializzato in certificati SSL. Trasforma intricati argomenti di cybersicurezza in contenuti chiari e coinvolgenti. Contribuisci a migliorare la sicurezza digitale attraverso narrazioni d'impatto.