Este guia mostra como gerar um CSR (Certificate Signing Request) no Sophos Firewall a partir da consola de administração web. O CSR é o ficheiro de que a sua Autoridade de Certificação necessita para emitir o seu certificado SSL/TLS, e a chave privada correspondente é criada na firewall ao mesmo tempo e nunca a abandona.
Nota sobre o nome: a Sophos XG Firewall foi rebatizada simplesmente para Sophos Firewall em 2021, a partir do Sophos Firewall OS (SFOS) v18.5 e dos aparelhos da série XGS. O sistema operativo continua a chamar-se SFOS. Os passos abaixo correspondem às versões atuais do SFOS (v19, v20 e v21); as compilações mais antigas v17.x usam um layout ligeiramente diferente, mas seguem a mesma lógica.
Gerar o CSR no Sophos Firewall
Também pode criar o CSR fora do aparelho com o nosso Gerador de CSR, mas nesse caso terá de importar posteriormente a chave privada para o Sophos como um ficheiro PKCS12 (.pfx/.p12). Gerá-lo diretamente na firewall mantém a chave no dispositivo e evita esse passo adicional.
Passo 1: Abra a página Certificates
Inicie sessão na consola de administração do Sophos Firewall e vá a Certificates > Certificates, depois clique em Add.
Utilize o separador Certificates, e não o separador Certificate Authorities. O seu certificado de servidor (folha) e o respetivo CSR pertencem a Certificates > Certificates. O separador Certificate Authorities serve apenas para importar certificados de CA (cadeia de confiança), por exemplo uma CA privada ou uma raiz/intermédia em que deseja que a firewall confie.
Passo 2: Escolha a ação do CSR
Em Action, selecione Generate certificate signing request (CSR). As outras opções (Upload certificate e Generate locally-signed certificate) servem para importar um certificado já emitido ou para criar um certificado autoassinado a partir da própria CA da firewall, nenhuma das quais é o que pretende aqui.
Passo 3: Preencha os detalhes do certificado
Em Certificate Details, complete os seguintes campos:
- Name: introduza um nome claro e fácil de identificar para poder reconhecer o CSR (e mais tarde o certificado) na firewall.
- Key type: escolha RSA para a maior compatibilidade, ou Elliptic curve para chaves mais pequenas e negociações mais rápidas, caso a sua CA o suporte.
- Key length (RSA): selecione 2048. Este é o mínimo que qualquer CA pública assina atualmente; 3072 ou 4096 são aceitáveis se a sua política o exigir.
- Curve name (Elliptic curve): uma curva P-256 ou P-384 é a escolha habitual.
- Secure hash: selecione SHA-256. Qualquer opção mais fraca (SHA-1, MD5) será rejeitada pelas CAs públicas.
Em Subject Name Attributes, forneça os dados da sua organização exatamente como aparecem nos registos oficiais. As CAs públicas verificam-nos junto de registos comerciais para certificados OV e EV, por isso erros de escrita ou abreviaturas causarão atrasos.
- Country name: selecione o seu país na lista pendente (por exemplo, Portugal).
- State: escreva o nome completo do estado, província ou região onde a empresa está registada. Não abrevie (por exemplo, Colúmbia Britânica, e não BC).
- Locality name: o nome completo da cidade ou localidade (por exemplo, Lisboa).
- Organization name: a designação legal completa da empresa proprietária do domínio (por exemplo, Sua Empresa, Lda.). Para um certificado DV pode colocar um nome pessoal, mas para OV/EV a entidade legal deve corresponder aos registos da empresa.
- Organization unit name: opcional. As CAs estão cada vez mais a remover este campo dos certificados emitidos, por isso é seguro deixá-lo em branco.
- Common name: o nome de domínio totalmente qualificado (FQDN) que está a proteger, por exemplo vpn.seudominio.com ou seudominio.com. Para um certificado wildcard, use *.seudominio.com.
- Email address: um endereço de contacto funcional. A CA poderá escrever para ele durante a validação.
Passo 4: Adicione os Subject Alternative Names (SAN)
Em Subject Alternative Names (SAN), adicione todos os nomes de anfitrião ou endereços IP que o certificado precisa de abranger. Os navegadores e os clientes modernos ignoram o Common Name e comparam apenas com os SANs, por isso um SAN em falta é o motivo mais comum para um certificado “funcionar” na firewall mas apresentar um erro de correspondência de nome no navegador.
- Repita o valor que utilizou no Common Name como primeira entrada SAN. A maioria das CAs públicas exige isto.
- Adicione quaisquer outros nomes de anfitrião de que necessite (por exemplo, portal.seudominio.com, vpn.seudominio.com) se tiver encomendado um certificado multidomínio (SAN).
- Para um wildcard, o SAN pode ser *.seudominio.com (e geralmente também seudominio.com).
Em compilações mais antigas do SFOS que não apresentam o campo SAN, abra Advanced settings e utilize antes o campo Certificate ID, com o tipo DNS selecionado para nomes de anfitrião.
Passo 5: Guarde e descarregue o CSR
Clique em Save. O Sophos Firewall gera o CSR e a respetiva chave privada correspondente no aparelho, e a nova entrada aparece na lista Certificates com CSR indicado na coluna Type.
Para descarregar o CSR, encontre a sua entrada pelo Name que atribuiu, e depois clique no ícone de download na coluna Manage. A firewall guarda um ficheiro .csr no seu computador. Pode abri-lo com qualquer editor de texto (Notepad, TextEdit, VS Code) para copiar o bloco Base64, que se apresenta assim:
-----BEGIN CERTIFICATE REQUEST-----
MIIC...
...
-----END CERTIFICATE REQUEST-----
Antes de o enviar à Autoridade de Certificação, cole o bloco na nossa ferramenta CSR Decoder para confirmar se o Common Name, os SANs, o tamanho da chave e os campos da organização correspondem ao que pretendia. Detetar aqui um CSR incorreto evita mais tarde um pedido de reemissão.
Submeta o CSR e instale o certificado
Durante o processo de compra (ou posteriormente na sua conta da CA), cole o bloco Base64 completo, incluindo as linhas BEGIN e END, no campo do CSR. Depois de a CA validar o seu pedido e emitir o certificado, importa os ficheiros emitidos de volta para o Sophos Firewall em Certificates > Certificates > Add > Upload certificate. O procedimento completo de importação encontra-se no nosso guia complementar sobre como instalar um certificado SSL no Sophos Firewall.
Importante: como a chave privada foi gerada nesta firewall, instale o certificado emitido no mesmo aparelho. Se mudar para uma firewall diferente, gere novamente o CSR nela ou substitua a chave (rekey) do certificado; caso contrário, o certificado não terá uma chave correspondente no novo dispositivo.
Perguntas Frequentes
Sim. Sophos XG Firewall foi renomeado para Sophos Firewall em 2021, juntamente com o lançamento dos aparelhos da série XGS e do Sophos Firewall OS (SFOS) v18.5. É a mesma linha de produtos; o sistema operativo continua a chamar-se SFOS. Aparelhos mais antigos com firmware anterior são a mesma plataforma sob o nome anterior.
Na consola de administração, vá a Certificates > Certificates e clique em Add, depois defina a Action para Generate certificate signing request (CSR). Não utilize o separador Certificate Authorities. Esse separador destina-se apenas a certificados de CA (cadeia de confiança).
Fica na firewall. O Sophos Firewall não permite descarregar a chave privada a partir da consola de administração; isso é intencional. Quando a CA devolve o certificado assinado, carrega-o de novo na mesma firewall em Certificates > Certificates > Add > Upload certificate, e o aparelho associa-o à chave que já estava à espera no dispositivo.
Não, não de forma segura. Como a chave privada é gerada no aparelho e não pode ser exportada através da consola de administração, um CSR de um Sophos Firewall só é utilizável nessa mesma firewall. Se precisar do certificado noutro dispositivo, gere o CSR fora do aparelho com o nosso Gerador de CSR (que lhe fornece tanto o CSR como a chave privada como ficheiros), ou substitua a chave (rekey) do certificado junto da sua CA e inicie o processo na firewall de destino.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10


