bg-tutorials

Como Instalar um Certificado SSL no Sophos XG Firewall

Este guia explica como instalar um certificado SSL no Sophos Firewall através do console de administração e, em seguida, como aplicá-lo aos serviços que o utilizam (o console de administração web, o portal do utilizador e VPN/WAF).

Nota sobre o nome: o Sophos XG Firewall foi renomeado para simplesmente Sophos Firewall em 2021, a partir do Sophos Firewall OS (SFOS) v18.5 e dos dispositivos da série XGS. O sistema operativo continua a chamar-se SFOS. Os passos abaixo aplicam-se às versões atuais do SFOS (v19, v20, v21 e v22); as versões mais antigas v17.x têm um esquema ligeiramente diferente, mas a mesma lógica.

Gerar um código CSR no Sophos Firewall

CSR significa Certificate Signing Request (Pedido de Assinatura de Certificado): um bloco de texto encriptado que contém os seus dados de contacto, como o seu domínio e a identidade da empresa. Quando solicita um certificado SSL, submete este CSR à sua Autoridade de Certificação (CA) para validação. Juntamente com o CSR, também gera uma chave privada, que permanece no sistema Sophos. Tem duas opções:

Submeta o CSR à Autoridade de Certificação durante o seu pedido. Depois de a CA o validar e emitir o seu certificado, continue com a instalação abaixo.

Instalar um certificado SSL no Sophos Firewall

Depois de ter recebido os seus ficheiros SSL da CA, pode importá-los para a firewall. O Sophos Firewall aceita certificados em vários formatos, pelo que pode carregar o certificado e a chave separadamente ou importar um único ficheiro combinado.

O que vai precisar

  • O seu certificado SSL: em formato .pem, .der, .cer, .p7b (PKCS7), ou .pfx/.p12 (PKCS12). Está dentro do arquivo ZIP que recebeu da sua CA.
  • A sua chave privada: a que foi gerada juntamente com o CSR. Só precisa de carregar esta separadamente se o ficheiro do certificado ainda não a contiver. Um ficheiro .pfx/.p12 já inclui a chave.
  • A frase-passe: a palavra-passe que protege a sua chave privada ou o ficheiro PKCS12, caso tenha definido uma (máximo de 30 caracteres).

Dica: se gerou o CSR nesta mesma firewall Sophos, a chave privada correspondente já está armazenada no dispositivo. Nesse caso, importe o certificado que completa esse pedido existente em vez de carregar uma chave separada.

Passo 1: Abrir a página de Certificados

Inicie sessão no console de administração do Sophos Firewall e vá a Certificates > Certificates, depois clique em Add.

Não utilize o separador Certificate Authorities para isto. O seu certificado de servidor (leaf) pertence a Certificates. O separador Certificate Authorities destina-se apenas a importar certificados de CA, por exemplo uma CA privada ou uma raiz/intermédia em que pretende que a firewall confie.

Passo 2: Escolher como adicionar o certificado

Em Action, selecione Upload certificate (a outra opção, Generate locally-signed certificate, cria um certificado autoassinado a partir da própria CA da firewall, o que não é o que pretende ao instalar um certificado emitido por uma CA).

Passo 3: Preencher os detalhes do certificado

  • Name: introduza um nome claro e fácil de reconhecer para poder identificar o certificado mais tarde.
  • Certificate file format: na lista suspensa, selecione o formato correspondente ao seu ficheiro: PEM, DER, CER, PKCS7 ou PKCS12.
  • Certificate: clique em Browse e selecione o ficheiro do seu certificado SSL.
  • Private key: clique em Browse e selecione o ficheiro da sua chave privada. Ignore este passo se escolheu PKCS12, ou se a chave já estiver na firewall a partir de um CSR que gerou aí.
  • Passphrase: introduza a palavra-passe da chave privada ou do ficheiro PKCS12, caso tenha uma.

Clique em Save. O seu certificado aparece agora na lista da página Certificates, pronto para ser atribuído a um serviço.

Aplicar o certificado a um serviço

Carregar um certificado não o coloca automaticamente em utilização. Por predefinição, a firewall continua a servir o seu ApplianceCertificate incorporado. Indique ao serviço relevante para utilizar o seu novo certificado:

  • Console de administração e portal do utilizador: vá a System > Administration > Admin and user settings. Em Admin console and end-user interaction, defina a lista suspensa Certificate para o certificado que acabou de carregar e clique em Apply. O console de administração é recarregado com o novo certificado.
  • SSL VPN / acesso remoto: selecione o certificado como certificado de servidor na configuração VPN relevante (por exemplo, em Remote access VPN ou VPN > SSL VPN, dependendo da sua versão do SFOS).
  • Web Application Firewall (WAF) / proxy inverso: escolha o certificado na regra de firewall ou no servidor web que publica o site protegido.

Atenção: se o seu novo certificado utilizar o mesmo nome de anfitrião (FQDN) que uma entrada já existente, renomeie ou remova a antiga primeiro. Em algumas versões do SFOS, um FQDN duplicado impede que o certificado seja selecionado.

Testar a sua instalação SSL

Depois de aplicar o certificado, execute um diagnóstico rápido ao serviço que ele protege para confirmar que a cadeia completa é fornecida e não existem avisos. Utilize o nosso SSL Checker. Em poucos segundos, sinalizam intermediários em falta, protocolos fracos e outros problemas comuns.

Também pode verificar a partir de qualquer computador com OpenSSL, apontando-o para o serviço HTTPS da firewall e lendo o certificado que este devolve:

echo | openssl s_client -connect firewall.yourdomain.com:443 -servername firewall.yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates

Se o certificado estiver instalado corretamente, isto imprime o seu emissor, sujeito e datas de validade. Substitua o anfitrião e a porta pelo endereço e porta do serviço que protegeu (por exemplo, a porta do portal do utilizador ou do console de administração).

Onde comprar o melhor certificado SSL para o Sophos Firewall

A SSL Dragon é a sua fonte para todas as necessidades de SSL. Oferecemos alguns dos preços mais baixos do mercado em toda a nossa gama de produtos SSL e fizemos parcerias com as melhores marcas de SSL do setor para garantir segurança robusta e suporte dedicado. Todos os nossos certificados SSL são compatíveis com o Sophos Firewall.

Para o ajudar a escolher o produto certo, criámos algumas ferramentas úteis. O nosso SSL Wizard recomenda a melhor oferta de SSL para o seu projeto.

Perguntas Frequentes

O Sophos XG Firewall é o mesmo que o Sophos Firewall?

Sim. O Sophos XG Firewall foi renomeado para Sophos Firewall em 2021, juntamente com o lançamento dos dispositivos da série XGS e do Sophos Firewall OS (SFOS) v18.5. É a mesma linha de produtos; o sistema operativo continua a chamar-se SFOS. Os dispositivos mais antigos com firmware anterior são a mesma plataforma sob o nome anterior.

Onde carrego um certificado SSL no Sophos Firewall?

No console de administração, vá a Certificates > Certificates e clique em Add, depois escolha Upload certificate. Não utilize o separador Certificate Authorities para o seu certificado de servidor. Esse separador destina-se apenas a certificados de CA (cadeia de confiança).

Que formatos de certificado o Sophos Firewall aceita?

O Sophos Firewall suporta PEM (.pem), DER (.der), CER (.cer), PKCS7 (.p7b), e PKCS12 (.pfx ou .p12). Um ficheiro PKCS12 combina o certificado e a chave privada num único ficheiro, pelo que não precisa de carregar um ficheiro de chave separado para este formato.

Preciso de carregar a chave privada separadamente?

Só por vezes. Se gerou o CSR nesta firewall, a chave privada já está no dispositivo, pelo que basta importar o certificado emitido. Se carregar um ficheiro .pfx/.p12, a chave já está incluída. Só precisa de carregar um ficheiro de chave separado quando o ficheiro do certificado (por exemplo, um .pem ou .der autónomo) não contém uma.

Porque é que o meu certificado não pode ser selecionado para o console de administração ou o portal do utilizador?

Isto acontece geralmente quando a firewall não tem a chave privada correspondente (por exemplo, carregou apenas o certificado), ou quando outro certificado já utiliza o mesmo nome de anfitrião. Reimporte o certificado juntamente com a sua chave privada (o PKCS12 é o mais fiável) e renomeie ou elimine qualquer entrada antiga que partilhe o mesmo FQDN. Depois selecione-o em System > Administration > Admin and user settings.

Como aplico o certificado depois de o carregar?

O carregamento apenas armazena o certificado. Para o colocar em utilização no console de administração web e no portal do utilizador, vá a System > Administration > Admin and user settings, defina a lista suspensa Certificate para o seu certificado e clique em Apply. Para VPN ou WAF, selecione o certificado na configuração VPN relevante ou na regra da firewall/servidor web.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.