Este guia mostra como gerar uma CSR (Certificate Signing Request) num firewall SonicWall que executa o SonicOS. Você cria o pedido na interface web de gestão em Device > Settings > Certificates, preenche os dados do sujeito, escolhe uma chave RSA de 2048 bits (ou maior) e o algoritmo de assinatura SHA-256, e depois exporta o pedido e envia-o à sua Autoridade Certificadora.
A chave privada é criada ao mesmo tempo e permanece no firewall como um Pending Request: não é incluída quando você exporta a CSR. Os passos abaixo correspondem ao SonicOS 7.x; os caminhos de menu para o SonicOS 6.5 e os antigos dispositivos SMA / SSL-VPN são indicados onde diferem.
Gerar a CSR no SonicWall (SonicOS 7.x)
Se já gerou a sua CSR e recebeu os ficheiros do certificado assinado, avance para como instalar um certificado SSL no SonicWall.
Passo 1: Abra a página Certificates
- Inicie sessão na interface web de gestão do SonicWall como administrador.
- Vá a Device > Settings > Certificates. A página lista todos os certificados atualmente presentes no dispositivo.
- Clique em New Signing Request para abrir a caixa de diálogo Certificate.
No SonicOS 6.5, na vista Manage, o caminho é Manage > Appliance > Certificates. Nos antigos dispositivos SMA série 100 e nos aparelhos SSL-VPN mais antigos, o caminho é System > Certificates e o botão tem o nome Generate CSR. Os nomes dos campos abaixo são essencialmente os mesmos em todas as versões.
Passo 2: Introduza o alias do certificado e os dados do sujeito
No campo Certificate Alias, digite um nome que reconhecerá mais tarde no firewall, por exemplo o seu nome de domínio mais o ano. O alias é apenas um nome interno; não aparece no próprio certificado.
Construa o Subject Distinguished Name usando as listas suspensas e os campos de texto. À medida que preenche cada componente, o SonicOS monta o DN completo no campo de pré-visualização Subject Distinguished Name.
- Country: o código de país de duas letras ISO onde a sua organização está registada, por exemplo US.
- State: o nome completo do estado ou região, por exemplo Hawaii. Para um certificado de Validação de Negócio ou Validação Estendida, use o estado onde a sua empresa está legalmente registada.
- Locality, City, or County: o nome completo da cidade, por exemplo Honolulu.
- Company or Organization: o nome legal completo da sua empresa, por exemplo Your Company LLC. Deixe este campo em branco apenas se estiver a encomendar um certificado de Validação de Domínio.
- Department: opcional. Pode usar um valor como IT ou Web, ou deixar vazio. As CAs públicas não validam este campo.
- Common Name: o nome de domínio totalmente qualificado (FQDN) que deseja proteger, por exemplo vpn.example.com. Para um certificado wildcard, coloque um asterisco antes do domínio, por exemplo *.example.com. O Common Name deve corresponder ao nome de host que usa para aceder ao firewall (página de administração, portal SSL VPN, ou ambos).
- E-Mail Address: um endereço de contacto válido da sua organização.
Passo 3: Adicione um Subject Alternative Name (opcional)
Em Subject Alternative Name, escolha um tipo na lista suspensa (Domain Name, Email Address, ou IPv4 Address) e introduza o valor. Os navegadores modernos validam os certificados com base na lista de SANs, não no Common Name, portanto a primeira entrada SAN deve corresponder ao Common Name. O SonicOS permite apenas uma entrada SAN no próprio pedido; se o seu certificado precisar de cobrir vários nomes de host, liste os nomes adicionais durante o processo de encomenda com a CA. A maioria das CAs públicas aceita entradas SAN adicionais fornecidas no formulário de encomenda juntamente com a CSR.
Passo 4: Escolha o algoritmo de assinatura e a chave
- Signature Algorithm: altere o valor predefinido de SHA1 para SHA256 (ou SHA384 / SHA512). As CAs públicas rejeitam certificados assinados com SHA-1 desde 2015, portanto uma CSR assinada com SHA-1 não será emitida.
- Subject Key Type: mantenha o valor predefinido RSA. Escolha ECDSA apenas se a sua CA e todos os clientes que atende suportarem certificados ECDSA.
- Subject Key Size/Curve: escolha pelo menos 2048 bits para RSA. O valor predefinido de fábrica é 1024, que as CAs públicas rejeitam; 3072 e 4096 também são aceites. Para ECDSA, prime256v1 é uma escolha segura.
Passo 5: Gere o pedido
Verifique os dados introduzidos e clique em Generate. O SonicOS cria a CSR e a chave privada correspondente e adiciona uma nova linha à tabela de Certificates. A nova entrada tem o tipo Pending request e mantém-se nesse estado até importar o certificado assinado.
Exportar a CSR
- Localize o novo Pending request na tabela de Certificates.
- Clique no ícone Export ao lado. O SonicOS transfere um único ficheiro .csr contendo apenas o pedido. A chave privada permanece no firewall.
Nos antigos dispositivos SMA 100 / SSL-VPN, o comportamento é diferente: submeter o formulário transfere um arquivo .zip que contém server.csr e server.key. Guarde ambos os ficheiros juntos; precisará de server.key quando importar o certificado emitido como pacote PKCS#12 mais tarde. Nos firewalls SonicOS 7.x, não recebe um ficheiro de chave porque a chave nunca sai do dispositivo.
Abra o ficheiro .csr exportado com qualquer editor de texto simples, como o Notepad. O conteúdo começa com -----BEGIN CERTIFICATE REQUEST----- e termina com -----END CERTIFICATE REQUEST-----. Durante a inscrição SSL, copie todo o bloco, incluindo essas duas linhas de cabeçalho e rodapé, para o campo CSR na página de encomenda do seu fornecedor SSL.
Verifique a CSR antes de a submeter
Antes de efetuar a encomenda, confirme que o pedido contém os dados corretos do domínio e da organização. Se tiver o OpenSSL em qualquer máquina, descodifique o ficheiro exportado com:
openssl req -noout -text -in request.csr
Verifique se o Common Name, as entradas SAN e os campos da organização estão corretos, se o algoritmo de assinatura é sha256 ou mais forte, e se o tamanho da chave é de 2048 bits ou mais. Se algo estiver errado, gere uma nova CSR no firewall em vez de editar o ficheiro: qualquer alteração ao texto invalida a assinatura. Sem OpenSSL, cole o pedido exportado no nosso descodificador de CSR online para confirmar os mesmos campos.
Se preferir preparar o pedido num navegador em vez de no SonicOS, também pode gerar uma CSR com o nosso Gerador de CSR. Num firewall SonicOS 7.x, gerar a CSR fora do dispositivo significa que mais tarde importará o certificado emitido como um pacote PKCS#12 que contém tanto o certificado como a chave correspondente, em vez de concluir o Pending request no próprio dispositivo.
Depois de a CA emitir o seu certificado
Depois de a CA validar a CSR e emitir o seu certificado SSL, volte a Device > Settings > Certificates, localize a mesma entrada de Pending request e clique no ícone Upload ao lado para anexar o ficheiro assinado. Não crie uma nova entrada: o SonicOS emparelha o certificado emitido com a chave privada correspondente apenas quando o carrega na mesma linha pendente. Os formatos aceites são PEM (.pem, .cer) e PKCS#7 (.p7b). O procedimento completo, incluindo como atribuir o certificado à página de administração e ao portal SSL VPN, está no nosso guia sobre como instalar um certificado SSL no SonicWall.
Perguntas Frequentes
No SonicOS 7.x, inicie sessão na interface web de gestão, vá a Device > Settings > Certificates, e clique em New Signing Request. No SonicOS 6.5, na vista Manage, o caminho é Manage > Appliance > Certificates, e nos antigos dispositivos SMA / SSL-VPN é System > Certificates com um botão chamado Generate CSR.
Nos firewalls SonicOS 7.x, não. A opção Export apenas transfere o ficheiro .csr; a chave privada correspondente permanece no dispositivo como parte da entrada Pending request, razão pela qual deve carregar o certificado emitido de volta nessa mesma entrada. Nos antigos dispositivos SMA 100 / SSL-VPN, gerar a CSR transfere um arquivo .zip contendo tanto server.csr como server.key, portanto mantenha ambos os ficheiros juntos.
A lista suspensa Signature Algorithm do SonicOS ainda tem SHA1 como valor predefinido, mas todas as CAs públicas deixaram de emitir certificados assinados com SHA-1 há anos. Uma CSR assinada com SHA-1 será rejeitada durante a inscrição. Selecione SHA256 (ou SHA384 / SHA512) antes de clicar em Generate.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10


