bg-tutorials

Como Instalar um Certificado SSL no SonicWall

Neste tutorial, você aprenderá como instalar um certificado SSL no SonicWall (SonicOS). Em um firewall SonicWall, você importa o certificado como um único pacote PKCS#12 que contém o certificado, sua chave privada e a cadeia da CA, e depois o atribui aos serviços que precisam dele: a página de gerenciamento web do administrador e/ou o portal SSL VPN.

Gerar um código CSR no SonicWall

Se você já solicitou seu certificado SSL e recebeu os arquivos SSL, pule a seção do CSR e vá direto para as etapas de instalação.

CSR significa Certificate Signing Request (Solicitação de Assinatura de Certificado), um bloco de texto codificado que contém os dados de contato e domínio de que a Autoridade Certificadora (CA) precisa para verificar suas credenciais antes de emitir seu certificado. Gerar o CSR também cria a chave privada correspondente; juntos, o CSR e a chave privada formam o par de chaves do certificado SSL. Você tem duas opções:

  • Use nosso Gerador de CSR para criar o CSR automaticamente. Esta é a rota mais simples e produz um CSR e um arquivo de chave privada que você pode baixar e manter juntos.
  • Siga nosso tutorial passo a passo sobre como gerar um CSR no SonicWall.

Independentemente do método usado, envie o CSR para a Autoridade Certificadora durante o seu pedido. Mantenha a chave privada segura e no mesmo local do CSR, pois você precisará dessa chave mais tarde para criar o arquivo PKCS#12. Depois que a CA validar sua solicitação e emitir o certificado, prossiga com a instalação abaixo.

Observação: os firewalls SonicWall importam o certificado junto com sua chave privada como um único arquivo PKCS#12, portanto, gerar o CSR e a chave fora do equipamento (com nosso gerador ou com o OpenSSL) simplifica todo o processo. Se você gerou o CSR em outro sistema, tudo bem; apenas certifique-se de que ainda possui a chave privada que foi criada com ele.

Instalar um certificado SSL no SonicWall

Depois que a CA emitir seu certificado, baixe o arquivo ZIP e extraia-o no seu computador. Você deve ter o seu certificado primário (do servidor), um ou mais certificados intermediários (da CA) e a chave privada que você gerou com o CSR. As etapas abaixo correspondem ao SonicOS 7.x; os nomes de menu do firmware 6.5 mais antigo são indicados onde diferem.

Etapa 1: crie um arquivo PKCS#12 (.pfx) a partir do seu certificado e chave

O SonicWall importa um certificado de terceiros e sua chave privada como um único arquivo PKCS#12 (extensão .pfx ou .p12). Se sua CA já forneceu um arquivo .pfx, pule para a Etapa 2. Caso contrário, combine sua chave privada, seu certificado de servidor e a cadeia da CA em um único .pfx com o OpenSSL:

openssl pkcs12 -export -out sonicwall.pfx -inkey server.key -in server.crt -certfile ca-bundle.crt

Substitua server.key pela sua chave privada, server.crt pelo seu certificado emitido e ca-bundle.crt pelo arquivo que contém seus certificados intermediários (e raiz). O OpenSSL pede que você defina uma senha de exportação; lembre-se dela, pois o SonicWall pede a mesma senha quando você importa o arquivo. Se sua chave privada não tiver um arquivo de cadeia, você pode omitir a parte -certfile, mas incluir a cadeia agora é o que evita avisos de confiança no navegador mais tarde.

No Windows, você não precisa do OpenSSL. Se o certificado foi emitido para uma máquina Windows, abra o snap-in Certificados (Computador Local) no mmc, localize o certificado e escolha Todas as Tarefas > Exportar, selecionando Sim, exportar a chave privada para gerar um arquivo .pfx.

Etapa 2: abra a página de Certificados no SonicOS

Faça login na interface de gerenciamento do SonicWall como administrador. No SonicOS 7.x, vá para Device > Settings > Certificates. No SonicOS 6.5, na visualização Manage, o caminho é Manage > Appliance > Certificates, e em firmwares legados mais antigos é System > Certificates. A página lista todos os certificados presentes no equipamento na tabela de certificados.

Etapa 3: importe o certificado PKCS#12

Clique em Import para abrir a caixa de diálogo Import Certificate. Selecione a opção Import a local end-user certificate with private key from a PKCS#12 (.p12 or .pfx) encoded file. Em seguida, preencha os campos:

  • Em Certificate Name, digite um rótulo que você reconhecerá mais tarde, por exemplo, o nome do seu domínio.
  • Em Certificate Management Password, digite a senha de exportação que você definiu ao criar o arquivo .pfx na Etapa 1.
  • Clique em Browse (chamado de Choose File ou Add File em algumas versões), selecione seu arquivo .pfx e confirme.

Clique em Import para carregar o certificado no firewall. Quando bem-sucedido, a nova entrada aparece na tabela de certificados, e seu status mostra que o certificado está associado a uma chave privada. Como você incluiu a cadeia no .pfx, os certificados intermediários são importados junto, portanto, geralmente você não precisa de uma importação separada da CA. Se sua CA forneceu a cadeia separadamente e você quiser importá-la sozinha, use Import novamente e escolha Import a CA certificate from a PKCS#7 (.p7b), PEM (.pem), or DER (.der or .cer) encoded file.

Etapa 4: aplique o certificado onde você precisa dele

Importar o certificado não o ativa sozinho; você precisa atribuí-lo a um serviço. Escolha o que se aplica ao seu caso.

Para a página de login do administrador do SonicWall (gerenciamento HTTPS): vá para Device > Settings > Administration e abra a aba Management (no SonicOS 6.5, Manage > Appliance > Base Settings). No menu suspenso Certificate Selection, selecione o certificado que você acabou de importar e clique em Accept. Para que o navegador confie na página de gerenciamento sem exibir um aviso, o nome comum do certificado (ou uma entrada SAN) deve corresponder ao nome de host usado para acessar o firewall, portanto, use um FQDN em vez do endereço IP puro.

Para acesso remoto via SSL VPN: vá para Network > SSL VPN > Server Settings. No menu suspenso Certificate Selection (que tem como padrão Use Self-signed Certificate), selecione o certificado importado e clique em Accept. Este é o certificado que os usuários veem ao se conectar ao portal SSL VPN, portanto, um certificado publicamente confiável remove o aviso que o certificado autoassinado padrão dispara.

Etapa 5: reinicie o serviço afetado

O SonicOS aplica o novo certificado assim que você clica em Accept, e o serviço de gerenciamento ou de SSL VPN reinicia seu listener HTTPS. Sua sessão do navegador na página do administrador pode cair brevemente enquanto o equipamento troca de certificado; faça login novamente usando o nome de host que corresponde ao certificado. Se um serviço não assumir o novo certificado, desative-o e reative-o, ou reinicie o firewall durante uma janela de manutenção em Device > Settings > Restart (SonicOS 6.5: Manage > Appliance > Restart).

Pronto. Seu certificado SSL agora está instalado e ativo no SonicWall.

Teste sua instalação SSL

Depois de instalar o certificado no SonicWall, execute uma verificação SSL no nome de host público e na porta (a página de gerenciamento ou o portal SSL VPN) para confirmar que o certificado e a cadeia estão sendo servidos corretamente e para detectar quaisquer erros. Para isso, use nosso SSL Checker para testar seu certificado SSL.

Você também pode confirmar que o certificado está presente e correto no equipamento: abra Device > Settings > Certificates, selecione a entrada e visualize seus detalhes para verificar o emissor, o nome comum e as datas de validade, para que você possa ter certeza de que o certificado correto está em vigor e não expirou.

Perguntas Frequentes

Por que o SonicWall precisa de um arquivo PKCS#12 em vez de arquivos de certificado separados?

Um firewall SonicWall importa um certificado de terceiros junto com sua chave privada, e o formato PKCS#12 (um arquivo .pfx ou .p12) é o contêiner que reúne o certificado, a chave privada correspondente e a cadeia da CA em um único arquivo protegido por senha. Se você importar apenas o certificado sem a chave, o SonicOS não poderá usá-lo para HTTPS ou SSL VPN. Crie o pacote com o comando OpenSSL da Etapa 1, ou exporte-o como um .pfx a partir do Windows.

Onde encontro as configurações de certificado no SonicOS?

No SonicOS 7.x, vá para Device > Settings > Certificates. No SonicOS 6.5, na visualização Manage, o caminho é Manage > Appliance > Certificates, e em firmwares legados mais antigos é System > Certificates. A partir daí, você importa certificados, visualiza seus detalhes e exclui os que não precisa mais.

Como uso o certificado na página de login do administrador do SonicWall?

Depois de importar o certificado, vá para Device > Settings > Administration e abra a aba Management, depois selecione seu certificado no menu suspenso Certificate Selection e clique em Accept. O navegador só confia na página de gerenciamento sem exibir um aviso quando você acessa o firewall pelo nome de host presente no certificado, portanto, use o FQDN que corresponde ao nome comum ou ao SAN do certificado, não o endereço IP puro.

Como aplico o certificado ao SSL VPN do SonicWall?

Vá para Network > SSL VPN > Server Settings, abra o menu suspenso Certificate Selection (que tem como padrão Use Self-signed Certificate), escolha o certificado importado e clique em Accept. Os usuários do SSL VPN passarão então a ver o seu certificado publicamente confiável ao se conectarem ao portal, em vez do aviso do navegador que o certificado autoassinado padrão gera.

Por que meu navegador ainda emite um aviso sobre o certificado do SonicWall?

As duas causas mais comuns são um certificado intermediário (da CA) ausente e uma incompatibilidade de nome de host. Certifique-se de que a cadeia foi incluída ao criar o .pfx (a parte -certfile do comando OpenSSL), e confirme que você está acessando o firewall pelo nome de host exato presente no certificado, já que uma diferença entre a URL e o nome comum ou SAN do certificado também dispara um aviso. Se você atribuiu o certificado, mas o antigo ainda aparece, reinicie o serviço afetado para que o SonicOS passe a servir o novo certificado.

Posso gerar o CSR no próprio SonicWall?

O SonicOS pode criar uma solicitação de assinatura de certificado, mas a chave privada então permanece no equipamento, o que complica uma importação PKCS#12 posteriormente. Para a maioria das instalações, é mais simples gerar o CSR e a chave fora do equipamento, com nosso Gerador de CSR ou com o OpenSSL, para que você possa combinar o certificado emitido e a chave em um .pfx e importá-lo. Consulte nosso guia sobre como gerar um CSR no SonicWall para mais detalhes.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.