bg-tutorials

Como Gerar um CSR no SonicWall

Este guia mostra como gerar uma CSR (Certificate Signing Request) num firewall SonicWall que executa o SonicOS. Você cria o pedido na interface web de gestão em Device > Settings > Certificates, preenche os dados do sujeito, escolhe uma chave RSA de 2048 bits (ou maior) e o algoritmo de assinatura SHA-256, e depois exporta o pedido e envia-o à sua Autoridade Certificadora.

A chave privada é criada ao mesmo tempo e permanece no firewall como um Pending Request: não é incluída quando você exporta a CSR. Os passos abaixo correspondem ao SonicOS 7.x; os caminhos de menu para o SonicOS 6.5 e os antigos dispositivos SMA / SSL-VPN são indicados onde diferem.

Gerar a CSR no SonicWall (SonicOS 7.x)

Se já gerou a sua CSR e recebeu os ficheiros do certificado assinado, avance para como instalar um certificado SSL no SonicWall.

Passo 1: Abra a página Certificates

  • Inicie sessão na interface web de gestão do SonicWall como administrador.
  • Vá a Device > Settings > Certificates. A página lista todos os certificados atualmente presentes no dispositivo.
  • Clique em New Signing Request para abrir a caixa de diálogo Certificate.

No SonicOS 6.5, na vista Manage, o caminho é Manage > Appliance > Certificates. Nos antigos dispositivos SMA série 100 e nos aparelhos SSL-VPN mais antigos, o caminho é System > Certificates e o botão tem o nome Generate CSR. Os nomes dos campos abaixo são essencialmente os mesmos em todas as versões.

Passo 2: Introduza o alias do certificado e os dados do sujeito

No campo Certificate Alias, digite um nome que reconhecerá mais tarde no firewall, por exemplo o seu nome de domínio mais o ano. O alias é apenas um nome interno; não aparece no próprio certificado.

Construa o Subject Distinguished Name usando as listas suspensas e os campos de texto. À medida que preenche cada componente, o SonicOS monta o DN completo no campo de pré-visualização Subject Distinguished Name.

  • Country: o código de país de duas letras ISO onde a sua organização está registada, por exemplo US.
  • State: o nome completo do estado ou região, por exemplo Hawaii. Para um certificado de Validação de Negócio ou Validação Estendida, use o estado onde a sua empresa está legalmente registada.
  • Locality, City, or County: o nome completo da cidade, por exemplo Honolulu.
  • Company or Organization: o nome legal completo da sua empresa, por exemplo Your Company LLC. Deixe este campo em branco apenas se estiver a encomendar um certificado de Validação de Domínio.
  • Department: opcional. Pode usar um valor como IT ou Web, ou deixar vazio. As CAs públicas não validam este campo.
  • Common Name: o nome de domínio totalmente qualificado (FQDN) que deseja proteger, por exemplo vpn.example.com. Para um certificado wildcard, coloque um asterisco antes do domínio, por exemplo *.example.com. O Common Name deve corresponder ao nome de host que usa para aceder ao firewall (página de administração, portal SSL VPN, ou ambos).
  • E-Mail Address: um endereço de contacto válido da sua organização.

Passo 3: Adicione um Subject Alternative Name (opcional)

Em Subject Alternative Name, escolha um tipo na lista suspensa (Domain Name, Email Address, ou IPv4 Address) e introduza o valor. Os navegadores modernos validam os certificados com base na lista de SANs, não no Common Name, portanto a primeira entrada SAN deve corresponder ao Common Name. O SonicOS permite apenas uma entrada SAN no próprio pedido; se o seu certificado precisar de cobrir vários nomes de host, liste os nomes adicionais durante o processo de encomenda com a CA. A maioria das CAs públicas aceita entradas SAN adicionais fornecidas no formulário de encomenda juntamente com a CSR.

Passo 4: Escolha o algoritmo de assinatura e a chave

  • Signature Algorithm: altere o valor predefinido de SHA1 para SHA256 (ou SHA384 / SHA512). As CAs públicas rejeitam certificados assinados com SHA-1 desde 2015, portanto uma CSR assinada com SHA-1 não será emitida.
  • Subject Key Type: mantenha o valor predefinido RSA. Escolha ECDSA apenas se a sua CA e todos os clientes que atende suportarem certificados ECDSA.
  • Subject Key Size/Curve: escolha pelo menos 2048 bits para RSA. O valor predefinido de fábrica é 1024, que as CAs públicas rejeitam; 3072 e 4096 também são aceites. Para ECDSA, prime256v1 é uma escolha segura.

Passo 5: Gere o pedido

Verifique os dados introduzidos e clique em Generate. O SonicOS cria a CSR e a chave privada correspondente e adiciona uma nova linha à tabela de Certificates. A nova entrada tem o tipo Pending request e mantém-se nesse estado até importar o certificado assinado.

Exportar a CSR

  • Localize o novo Pending request na tabela de Certificates.
  • Clique no ícone Export ao lado. O SonicOS transfere um único ficheiro .csr contendo apenas o pedido. A chave privada permanece no firewall.

Nos antigos dispositivos SMA 100 / SSL-VPN, o comportamento é diferente: submeter o formulário transfere um arquivo .zip que contém server.csr e server.key. Guarde ambos os ficheiros juntos; precisará de server.key quando importar o certificado emitido como pacote PKCS#12 mais tarde. Nos firewalls SonicOS 7.x, não recebe um ficheiro de chave porque a chave nunca sai do dispositivo.

Abra o ficheiro .csr exportado com qualquer editor de texto simples, como o Notepad. O conteúdo começa com -----BEGIN CERTIFICATE REQUEST----- e termina com -----END CERTIFICATE REQUEST-----. Durante a inscrição SSL, copie todo o bloco, incluindo essas duas linhas de cabeçalho e rodapé, para o campo CSR na página de encomenda do seu fornecedor SSL.

Verifique a CSR antes de a submeter

Antes de efetuar a encomenda, confirme que o pedido contém os dados corretos do domínio e da organização. Se tiver o OpenSSL em qualquer máquina, descodifique o ficheiro exportado com:

openssl req -noout -text -in request.csr

Verifique se o Common Name, as entradas SAN e os campos da organização estão corretos, se o algoritmo de assinatura é sha256 ou mais forte, e se o tamanho da chave é de 2048 bits ou mais. Se algo estiver errado, gere uma nova CSR no firewall em vez de editar o ficheiro: qualquer alteração ao texto invalida a assinatura. Sem OpenSSL, cole o pedido exportado no nosso descodificador de CSR online para confirmar os mesmos campos.

Se preferir preparar o pedido num navegador em vez de no SonicOS, também pode gerar uma CSR com o nosso Gerador de CSR. Num firewall SonicOS 7.x, gerar a CSR fora do dispositivo significa que mais tarde importará o certificado emitido como um pacote PKCS#12 que contém tanto o certificado como a chave correspondente, em vez de concluir o Pending request no próprio dispositivo.

Depois de a CA emitir o seu certificado

Depois de a CA validar a CSR e emitir o seu certificado SSL, volte a Device > Settings > Certificates, localize a mesma entrada de Pending request e clique no ícone Upload ao lado para anexar o ficheiro assinado. Não crie uma nova entrada: o SonicOS emparelha o certificado emitido com a chave privada correspondente apenas quando o carrega na mesma linha pendente. Os formatos aceites são PEM (.pem, .cer) e PKCS#7 (.p7b). O procedimento completo, incluindo como atribuir o certificado à página de administração e ao portal SSL VPN, está no nosso guia sobre como instalar um certificado SSL no SonicWall.

Perguntas Frequentes

Onde gero uma CSR num firewall SonicWall?

No SonicOS 7.x, inicie sessão na interface web de gestão, vá a Device > Settings > Certificates, e clique em New Signing Request. No SonicOS 6.5, na vista Manage, o caminho é Manage > Appliance > Certificates, e nos antigos dispositivos SMA / SSL-VPN é System > Certificates com um botão chamado Generate CSR.

A chave privada sai do firewall quando exporto a CSR?

Nos firewalls SonicOS 7.x, não. A opção Export apenas transfere o ficheiro .csr; a chave privada correspondente permanece no dispositivo como parte da entrada Pending request, razão pela qual deve carregar o certificado emitido de volta nessa mesma entrada. Nos antigos dispositivos SMA 100 / SSL-VPN, gerar a CSR transfere um arquivo .zip contendo tanto server.csr como server.key, portanto mantenha ambos os ficheiros juntos.

Por que devo alterar o Signature Algorithm de SHA1?

A lista suspensa Signature Algorithm do SonicOS ainda tem SHA1 como valor predefinido, mas todas as CAs públicas deixaram de emitir certificados assinados com SHA-1 há anos. Uma CSR assinada com SHA-1 será rejeitada durante a inscrição. Selecione SHA256 (ou SHA384 / SHA512) antes de clicar em Generate.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.