Neste tutorial, você aprenderá como instalar um certificado SSL no SonicWall (SonicOS). Em um firewall SonicWall, você importa o certificado como um único pacote PKCS#12 que contém o certificado, sua chave privada e a cadeia da CA, e depois o atribui aos serviços que precisam dele: a página de gerenciamento web do administrador e/ou o portal SSL VPN.
Gerar um código CSR no SonicWall
Se você já solicitou seu certificado SSL e recebeu os arquivos SSL, pule a seção do CSR e vá direto para as etapas de instalação.
CSR significa Certificate Signing Request (Solicitação de Assinatura de Certificado), um bloco de texto codificado que contém os dados de contato e domínio de que a Autoridade Certificadora (CA) precisa para verificar suas credenciais antes de emitir seu certificado. Gerar o CSR também cria a chave privada correspondente; juntos, o CSR e a chave privada formam o par de chaves do certificado SSL. Você tem duas opções:
- Use nosso Gerador de CSR para criar o CSR automaticamente. Esta é a rota mais simples e produz um CSR e um arquivo de chave privada que você pode baixar e manter juntos.
- Siga nosso tutorial passo a passo sobre como gerar um CSR no SonicWall.
Independentemente do método usado, envie o CSR para a Autoridade Certificadora durante o seu pedido. Mantenha a chave privada segura e no mesmo local do CSR, pois você precisará dessa chave mais tarde para criar o arquivo PKCS#12. Depois que a CA validar sua solicitação e emitir o certificado, prossiga com a instalação abaixo.
Observação: os firewalls SonicWall importam o certificado junto com sua chave privada como um único arquivo PKCS#12, portanto, gerar o CSR e a chave fora do equipamento (com nosso gerador ou com o OpenSSL) simplifica todo o processo. Se você gerou o CSR em outro sistema, tudo bem; apenas certifique-se de que ainda possui a chave privada que foi criada com ele.
Instalar um certificado SSL no SonicWall
Depois que a CA emitir seu certificado, baixe o arquivo ZIP e extraia-o no seu computador. Você deve ter o seu certificado primário (do servidor), um ou mais certificados intermediários (da CA) e a chave privada que você gerou com o CSR. As etapas abaixo correspondem ao SonicOS 7.x; os nomes de menu do firmware 6.5 mais antigo são indicados onde diferem.
Etapa 1: crie um arquivo PKCS#12 (.pfx) a partir do seu certificado e chave
O SonicWall importa um certificado de terceiros e sua chave privada como um único arquivo PKCS#12 (extensão .pfx ou .p12). Se sua CA já forneceu um arquivo .pfx, pule para a Etapa 2. Caso contrário, combine sua chave privada, seu certificado de servidor e a cadeia da CA em um único .pfx com o OpenSSL:
openssl pkcs12 -export -out sonicwall.pfx -inkey server.key -in server.crt -certfile ca-bundle.crt
Substitua server.key pela sua chave privada, server.crt pelo seu certificado emitido e ca-bundle.crt pelo arquivo que contém seus certificados intermediários (e raiz). O OpenSSL pede que você defina uma senha de exportação; lembre-se dela, pois o SonicWall pede a mesma senha quando você importa o arquivo. Se sua chave privada não tiver um arquivo de cadeia, você pode omitir a parte -certfile, mas incluir a cadeia agora é o que evita avisos de confiança no navegador mais tarde.
No Windows, você não precisa do OpenSSL. Se o certificado foi emitido para uma máquina Windows, abra o snap-in Certificados (Computador Local) no mmc, localize o certificado e escolha Todas as Tarefas > Exportar, selecionando Sim, exportar a chave privada para gerar um arquivo .pfx.
Etapa 2: abra a página de Certificados no SonicOS
Faça login na interface de gerenciamento do SonicWall como administrador. No SonicOS 7.x, vá para Device > Settings > Certificates. No SonicOS 6.5, na visualização Manage, o caminho é Manage > Appliance > Certificates, e em firmwares legados mais antigos é System > Certificates. A página lista todos os certificados presentes no equipamento na tabela de certificados.
Etapa 3: importe o certificado PKCS#12
Clique em Import para abrir a caixa de diálogo Import Certificate. Selecione a opção Import a local end-user certificate with private key from a PKCS#12 (.p12 or .pfx) encoded file. Em seguida, preencha os campos:
- Em Certificate Name, digite um rótulo que você reconhecerá mais tarde, por exemplo, o nome do seu domínio.
- Em Certificate Management Password, digite a senha de exportação que você definiu ao criar o arquivo .pfx na Etapa 1.
- Clique em Browse (chamado de Choose File ou Add File em algumas versões), selecione seu arquivo .pfx e confirme.
Clique em Import para carregar o certificado no firewall. Quando bem-sucedido, a nova entrada aparece na tabela de certificados, e seu status mostra que o certificado está associado a uma chave privada. Como você incluiu a cadeia no .pfx, os certificados intermediários são importados junto, portanto, geralmente você não precisa de uma importação separada da CA. Se sua CA forneceu a cadeia separadamente e você quiser importá-la sozinha, use Import novamente e escolha Import a CA certificate from a PKCS#7 (.p7b), PEM (.pem), or DER (.der or .cer) encoded file.
Etapa 4: aplique o certificado onde você precisa dele
Importar o certificado não o ativa sozinho; você precisa atribuí-lo a um serviço. Escolha o que se aplica ao seu caso.
Para a página de login do administrador do SonicWall (gerenciamento HTTPS): vá para Device > Settings > Administration e abra a aba Management (no SonicOS 6.5, Manage > Appliance > Base Settings). No menu suspenso Certificate Selection, selecione o certificado que você acabou de importar e clique em Accept. Para que o navegador confie na página de gerenciamento sem exibir um aviso, o nome comum do certificado (ou uma entrada SAN) deve corresponder ao nome de host usado para acessar o firewall, portanto, use um FQDN em vez do endereço IP puro.
Para acesso remoto via SSL VPN: vá para Network > SSL VPN > Server Settings. No menu suspenso Certificate Selection (que tem como padrão Use Self-signed Certificate), selecione o certificado importado e clique em Accept. Este é o certificado que os usuários veem ao se conectar ao portal SSL VPN, portanto, um certificado publicamente confiável remove o aviso que o certificado autoassinado padrão dispara.
Etapa 5: reinicie o serviço afetado
O SonicOS aplica o novo certificado assim que você clica em Accept, e o serviço de gerenciamento ou de SSL VPN reinicia seu listener HTTPS. Sua sessão do navegador na página do administrador pode cair brevemente enquanto o equipamento troca de certificado; faça login novamente usando o nome de host que corresponde ao certificado. Se um serviço não assumir o novo certificado, desative-o e reative-o, ou reinicie o firewall durante uma janela de manutenção em Device > Settings > Restart (SonicOS 6.5: Manage > Appliance > Restart).
Pronto. Seu certificado SSL agora está instalado e ativo no SonicWall.
Teste sua instalação SSL
Depois de instalar o certificado no SonicWall, execute uma verificação SSL no nome de host público e na porta (a página de gerenciamento ou o portal SSL VPN) para confirmar que o certificado e a cadeia estão sendo servidos corretamente e para detectar quaisquer erros. Para isso, use nosso SSL Checker para testar seu certificado SSL.
Você também pode confirmar que o certificado está presente e correto no equipamento: abra Device > Settings > Certificates, selecione a entrada e visualize seus detalhes para verificar o emissor, o nome comum e as datas de validade, para que você possa ter certeza de que o certificado correto está em vigor e não expirou.
Perguntas Frequentes
Um firewall SonicWall importa um certificado de terceiros junto com sua chave privada, e o formato PKCS#12 (um arquivo .pfx ou .p12) é o contêiner que reúne o certificado, a chave privada correspondente e a cadeia da CA em um único arquivo protegido por senha. Se você importar apenas o certificado sem a chave, o SonicOS não poderá usá-lo para HTTPS ou SSL VPN. Crie o pacote com o comando OpenSSL da Etapa 1, ou exporte-o como um .pfx a partir do Windows.
No SonicOS 7.x, vá para Device > Settings > Certificates. No SonicOS 6.5, na visualização Manage, o caminho é Manage > Appliance > Certificates, e em firmwares legados mais antigos é System > Certificates. A partir daí, você importa certificados, visualiza seus detalhes e exclui os que não precisa mais.
Depois de importar o certificado, vá para Device > Settings > Administration e abra a aba Management, depois selecione seu certificado no menu suspenso Certificate Selection e clique em Accept. O navegador só confia na página de gerenciamento sem exibir um aviso quando você acessa o firewall pelo nome de host presente no certificado, portanto, use o FQDN que corresponde ao nome comum ou ao SAN do certificado, não o endereço IP puro.
Vá para Network > SSL VPN > Server Settings, abra o menu suspenso Certificate Selection (que tem como padrão Use Self-signed Certificate), escolha o certificado importado e clique em Accept. Os usuários do SSL VPN passarão então a ver o seu certificado publicamente confiável ao se conectarem ao portal, em vez do aviso do navegador que o certificado autoassinado padrão gera.
As duas causas mais comuns são um certificado intermediário (da CA) ausente e uma incompatibilidade de nome de host. Certifique-se de que a cadeia foi incluída ao criar o .pfx (a parte -certfile do comando OpenSSL), e confirme que você está acessando o firewall pelo nome de host exato presente no certificado, já que uma diferença entre a URL e o nome comum ou SAN do certificado também dispara um aviso. Se você atribuiu o certificado, mas o antigo ainda aparece, reinicie o serviço afetado para que o SonicOS passe a servir o novo certificado.
O SonicOS pode criar uma solicitação de assinatura de certificado, mas a chave privada então permanece no equipamento, o que complica uma importação PKCS#12 posteriormente. Para a maioria das instalações, é mais simples gerar o CSR e a chave fora do equipamento, com nosso Gerador de CSR ou com o OpenSSL, para que você possa combinar o certificado emitido e a chave em um .pfx e importá-lo. Consulte nosso guia sobre como gerar um CSR no SonicWall para mais detalhes.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10


