Este guia explica como instalar um certificado SSL no Sophos Firewall através do console de administração e, em seguida, como aplicá-lo aos serviços que o utilizam (o console de administração web, o portal do utilizador e VPN/WAF).
Nota sobre o nome: o Sophos XG Firewall foi renomeado para simplesmente Sophos Firewall em 2021, a partir do Sophos Firewall OS (SFOS) v18.5 e dos dispositivos da série XGS. O sistema operativo continua a chamar-se SFOS. Os passos abaixo aplicam-se às versões atuais do SFOS (v19, v20, v21 e v22); as versões mais antigas v17.x têm um esquema ligeiramente diferente, mas a mesma lógica.
Gerar um código CSR no Sophos Firewall
CSR significa Certificate Signing Request (Pedido de Assinatura de Certificado): um bloco de texto encriptado que contém os seus dados de contacto, como o seu domínio e a identidade da empresa. Quando solicita um certificado SSL, submete este CSR à sua Autoridade de Certificação (CA) para validação. Juntamente com o CSR, também gera uma chave privada, que permanece no sistema Sophos. Tem duas opções:
- Utilize o nosso Gerador de CSR para criar o CSR automaticamente.
- Siga o nosso tutorial passo a passo sobre como gerar um CSR no Sophos Firewall.
Submeta o CSR à Autoridade de Certificação durante o seu pedido. Depois de a CA o validar e emitir o seu certificado, continue com a instalação abaixo.
Instalar um certificado SSL no Sophos Firewall
Depois de ter recebido os seus ficheiros SSL da CA, pode importá-los para a firewall. O Sophos Firewall aceita certificados em vários formatos, pelo que pode carregar o certificado e a chave separadamente ou importar um único ficheiro combinado.
O que vai precisar
- O seu certificado SSL: em formato .pem, .der, .cer, .p7b (PKCS7), ou .pfx/.p12 (PKCS12). Está dentro do arquivo ZIP que recebeu da sua CA.
- A sua chave privada: a que foi gerada juntamente com o CSR. Só precisa de carregar esta separadamente se o ficheiro do certificado ainda não a contiver. Um ficheiro .pfx/.p12 já inclui a chave.
- A frase-passe: a palavra-passe que protege a sua chave privada ou o ficheiro PKCS12, caso tenha definido uma (máximo de 30 caracteres).
Dica: se gerou o CSR nesta mesma firewall Sophos, a chave privada correspondente já está armazenada no dispositivo. Nesse caso, importe o certificado que completa esse pedido existente em vez de carregar uma chave separada.
Passo 1: Abrir a página de Certificados
Inicie sessão no console de administração do Sophos Firewall e vá a Certificates > Certificates, depois clique em Add.
Não utilize o separador Certificate Authorities para isto. O seu certificado de servidor (leaf) pertence a Certificates. O separador Certificate Authorities destina-se apenas a importar certificados de CA, por exemplo uma CA privada ou uma raiz/intermédia em que pretende que a firewall confie.
Passo 2: Escolher como adicionar o certificado
Em Action, selecione Upload certificate (a outra opção, Generate locally-signed certificate, cria um certificado autoassinado a partir da própria CA da firewall, o que não é o que pretende ao instalar um certificado emitido por uma CA).
Passo 3: Preencher os detalhes do certificado
- Name: introduza um nome claro e fácil de reconhecer para poder identificar o certificado mais tarde.
- Certificate file format: na lista suspensa, selecione o formato correspondente ao seu ficheiro: PEM, DER, CER, PKCS7 ou PKCS12.
- Certificate: clique em Browse e selecione o ficheiro do seu certificado SSL.
- Private key: clique em Browse e selecione o ficheiro da sua chave privada. Ignore este passo se escolheu PKCS12, ou se a chave já estiver na firewall a partir de um CSR que gerou aí.
- Passphrase: introduza a palavra-passe da chave privada ou do ficheiro PKCS12, caso tenha uma.
Clique em Save. O seu certificado aparece agora na lista da página Certificates, pronto para ser atribuído a um serviço.
Aplicar o certificado a um serviço
Carregar um certificado não o coloca automaticamente em utilização. Por predefinição, a firewall continua a servir o seu ApplianceCertificate incorporado. Indique ao serviço relevante para utilizar o seu novo certificado:
- Console de administração e portal do utilizador: vá a System > Administration > Admin and user settings. Em Admin console and end-user interaction, defina a lista suspensa Certificate para o certificado que acabou de carregar e clique em Apply. O console de administração é recarregado com o novo certificado.
- SSL VPN / acesso remoto: selecione o certificado como certificado de servidor na configuração VPN relevante (por exemplo, em Remote access VPN ou VPN > SSL VPN, dependendo da sua versão do SFOS).
- Web Application Firewall (WAF) / proxy inverso: escolha o certificado na regra de firewall ou no servidor web que publica o site protegido.
Atenção: se o seu novo certificado utilizar o mesmo nome de anfitrião (FQDN) que uma entrada já existente, renomeie ou remova a antiga primeiro. Em algumas versões do SFOS, um FQDN duplicado impede que o certificado seja selecionado.
Testar a sua instalação SSL
Depois de aplicar o certificado, execute um diagnóstico rápido ao serviço que ele protege para confirmar que a cadeia completa é fornecida e não existem avisos. Utilize o nosso SSL Checker. Em poucos segundos, sinalizam intermediários em falta, protocolos fracos e outros problemas comuns.
Também pode verificar a partir de qualquer computador com OpenSSL, apontando-o para o serviço HTTPS da firewall e lendo o certificado que este devolve:
echo | openssl s_client -connect firewall.yourdomain.com:443 -servername firewall.yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates
Se o certificado estiver instalado corretamente, isto imprime o seu emissor, sujeito e datas de validade. Substitua o anfitrião e a porta pelo endereço e porta do serviço que protegeu (por exemplo, a porta do portal do utilizador ou do console de administração).
Onde comprar o melhor certificado SSL para o Sophos Firewall
A SSL Dragon é a sua fonte para todas as necessidades de SSL. Oferecemos alguns dos preços mais baixos do mercado em toda a nossa gama de produtos SSL e fizemos parcerias com as melhores marcas de SSL do setor para garantir segurança robusta e suporte dedicado. Todos os nossos certificados SSL são compatíveis com o Sophos Firewall.
Para o ajudar a escolher o produto certo, criámos algumas ferramentas úteis. O nosso SSL Wizard recomenda a melhor oferta de SSL para o seu projeto.
Perguntas Frequentes
Sim. O Sophos XG Firewall foi renomeado para Sophos Firewall em 2021, juntamente com o lançamento dos dispositivos da série XGS e do Sophos Firewall OS (SFOS) v18.5. É a mesma linha de produtos; o sistema operativo continua a chamar-se SFOS. Os dispositivos mais antigos com firmware anterior são a mesma plataforma sob o nome anterior.
No console de administração, vá a Certificates > Certificates e clique em Add, depois escolha Upload certificate. Não utilize o separador Certificate Authorities para o seu certificado de servidor. Esse separador destina-se apenas a certificados de CA (cadeia de confiança).
O Sophos Firewall suporta PEM (.pem), DER (.der), CER (.cer), PKCS7 (.p7b), e PKCS12 (.pfx ou .p12). Um ficheiro PKCS12 combina o certificado e a chave privada num único ficheiro, pelo que não precisa de carregar um ficheiro de chave separado para este formato.
Só por vezes. Se gerou o CSR nesta firewall, a chave privada já está no dispositivo, pelo que basta importar o certificado emitido. Se carregar um ficheiro .pfx/.p12, a chave já está incluída. Só precisa de carregar um ficheiro de chave separado quando o ficheiro do certificado (por exemplo, um .pem ou .der autónomo) não contém uma.
Isto acontece geralmente quando a firewall não tem a chave privada correspondente (por exemplo, carregou apenas o certificado), ou quando outro certificado já utiliza o mesmo nome de anfitrião. Reimporte o certificado juntamente com a sua chave privada (o PKCS12 é o mais fiável) e renomeie ou elimine qualquer entrada antiga que partilhe o mesmo FQDN. Depois selecione-o em System > Administration > Admin and user settings.
O carregamento apenas armazena o certificado. Para o colocar em utilização no console de administração web e no portal do utilizador, vá a System > Administration > Admin and user settings, defina a lista suspensa Certificate para o seu certificado e clique em Apply. Para VPN ou WAF, selecione o certificado na configuração VPN relevante ou na regra da firewall/servidor web.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10


