bg-tutorials

Cum se generează un CSR pe Sophos XG Firewall

Acest ghid vă arată cum să generați un CSR (Certificate Signing Request) pe Sophos Firewall din consola web de administrare. CSR-ul este fișierul de care Autoritatea dvs. de Certificare are nevoie pentru a emite certificatul SSL/TLS, iar cheia privată corespunzătoare este creată pe firewall în același timp și nu părăsește niciodată acesta.

Notă despre denumire: Sophos XG Firewall a fost rebrandat pur și simplu în Sophos Firewall în 2021, începând cu Sophos Firewall OS (SFOS) v18.5 și dispozitivele din seria XGS. Sistemul de operare se numește în continuare SFOS. Pașii de mai jos corespund versiunilor actuale de SFOS (v19, v20 și v21); versiunile mai vechi v17.x folosesc un layout ușor diferit, dar urmează aceeași logică.

Generați CSR-ul pe Sophos Firewall

Puteți crea CSR-ul și în afara dispozitivului cu ajutorul Generatorului nostru de CSR, dar apoi va trebui să importați cheia privată înapoi în Sophos ca fișier PKCS12 (.pfx/.p12) ulterior. Generarea directă pe firewall păstrează cheia pe dispozitiv și evită acest pas suplimentar.

Pasul 1: Deschideți pagina Certificates

Conectați-vă la consola de administrare Sophos Firewall și accesați Certificates > Certificates, apoi faceți clic pe Add.

Folosiți fila Certificates, nu fila Certificate Authorities. Certificatul dvs. de server (leaf) și CSR-ul acestuia aparțin secțiunii Certificates > Certificates. Fila Certificate Authorities este folosită doar pentru importul certificatelor CA (lanț de încredere), de exemplu o CA privată sau un certificat rădăcină/intermediar pe care doriți ca firewall-ul să îl considere de încredere.

Pasul 2: Alegeți acțiunea CSR

Pentru câmpul Action, selectați Generate certificate signing request (CSR). Celelalte opțiuni (Upload certificate și Generate locally-signed certificate) sunt destinate importului unui certificat deja emis sau creării unui certificat auto-semnat folosind propria CA a firewall-ului, niciuna dintre acestea nefiind ceea ce vă interesează aici.

Pasul 3: Completați detaliile certificatului

Sub secțiunea Certificate Details, completați următoarele câmpuri:

  • Name: introduceți un nume clar și ușor de recunoscut, astfel încât să puteți identifica CSR-ul (și ulterior certificatul) pe firewall.
  • Key type: alegeți RSA pentru compatibilitate maximă, sau Elliptic curve pentru chei mai mici și handshake-uri mai rapide, dacă CA-ul dvs. o suportă.
  • Key length (RSA): selectați 2048. Aceasta este dimensiunea minimă pe care orice CA publică o va semna astăzi; 3072 sau 4096 sunt acceptabile dacă politica dvs. le impune.
  • Curve name (Elliptic curve): o curbă P-256 sau P-384 este alegerea tipică.
  • Secure hash: selectați SHA-256. Orice variantă mai slabă (SHA-1, MD5) va fi respinsă de CA-urile publice.

Sub secțiunea Subject Name Attributes, furnizați detaliile organizației dvs. exact așa cum apar în registrele oficiale. CA-urile publice verifică aceste informații în registrele de afaceri pentru certificatele OV și EV, astfel încât greșelile de scriere sau abrevierile vor cauza întârzieri.

  • Country name: selectați țara dvs. din meniul derulant (de exemplu, Canada).
  • State: scrieți numele complet al statului, provinciei sau regiunii în care este înregistrată compania. Nu abreviați (de exemplu, British Columbia, nu BC).
  • Locality name: numele complet al orașului (de exemplu, Vancouver).
  • Organization name: denumirea legală completă a companiei care deține domeniul (de exemplu, Your Company LLC). Pentru un certificat DV puteți introduce un nume personal, dar pentru OV/EV entitatea legală trebuie să corespundă cu evidențele companiei.
  • Organization unit name: opțional. CA-urile elimină din ce în ce mai des acest câmp din certificatele emise, așa că este sigur să-l lăsați necompletat.
  • Common name: numele de domeniu complet calificat (FQDN) pe care îl securizați, de exemplu vpn.yourdomain.com sau yourdomain.com. Pentru un certificat wildcard, folosiți *.yourdomain.com.
  • Email address: o adresă de contact funcțională. CA-ul poate trimite mesaje pe această adresă în timpul procesului de validare.

Pasul 4: Adăugați Subject Alternative Names (SAN)

Sub secțiunea Subject Alternative Names (SAN), adăugați fiecare nume de gazdă sau adresă IP pe care certificatul trebuie să le acopere. Browserele și clienții moderni ignoră Common Name și verifică potrivirea doar în funcție de SAN-uri, astfel încât lipsa unui SAN este cel mai frecvent motiv pentru care un certificat „funcționează” pe firewall, dar generează o eroare de nepotrivire a numelui în browser.

  • Repetați valoarea folosită pentru Common Name ca prima intrare SAN. Majoritatea CA-urilor publice solicită acest lucru.
  • Adăugați orice alte nume de gazdă de care aveți nevoie (de exemplu, portal.yourdomain.com, vpn.yourdomain.com) dacă ați comandat un certificat multi-domeniu (SAN).
  • Pentru un wildcard, SAN-ul poate fi *.yourdomain.com (și de obicei yourdomain.com în plus).

Pe versiunile SFOS mai vechi care nu expun câmpul SAN, deschideți Advanced settings și folosiți în schimb câmpul Certificate ID, cu tipul DNS selectat pentru numele de gazdă.

Pasul 5: Salvați și descărcați CSR-ul

Faceți clic pe Save. Sophos Firewall generează CSR-ul și cheia privată corespunzătoare pe dispozitiv, iar noua intrare apare în lista Certificates cu CSR afișat în coloana Type.

Pentru a descărca CSR-ul, găsiți intrarea dvs. după Name-ul pe care i l-ați dat, apoi faceți clic pe iconița de download din coloana Manage. Firewall-ul salvează un fișier .csr pe computerul dvs. Îl puteți deschide cu orice editor de text (Notepad, TextEdit, VS Code) pentru a copia blocul Base64, care arată astfel:

-----BEGIN CERTIFICATE REQUEST-----
MIIC...
...
-----END CERTIFICATE REQUEST-----

Înainte de a-l trimite Autorității de Certificare, lipiți blocul în Decodorul nostru de CSR pentru a confirma faptul că Common Name, SAN-urile, dimensiunea cheii și câmpurile organizației corespund cu ceea ce ați intenționat. O CSR greșită depistată aici vă scutește ulterior de o cerere de reemitere.

Trimiteți CSR-ul și instalați certificatul

În timpul finalizării comenzii (sau ulterior, în contul dvs. CA), lipiți întregul bloc Base64, inclusiv liniile BEGIN și END, în câmpul CSR. După ce CA-ul validează comanda și emite certificatul, veți importa fișierele emise înapoi în Sophos Firewall, în secțiunea Certificates > Certificates > Add > Upload certificate. Procedura completă de import se găsește în ghidul nostru complementar despre cum să instalați un certificat SSL pe Sophos Firewall.

Important: deoarece cheia privată a fost generată pe acest firewall, instalați certificatul emis pe același dispozitiv. Dacă treceți la un alt firewall, regenerați CSR-ul acolo sau rekey-ați certificatul, altfel certificatul nu va avea o cheie corespunzătoare pe noul dispozitiv.

Întrebări frecvente

Sophos XG Firewall este același lucru cu Sophos Firewall?

Da. Sophos XG Firewall a fost redenumit Sophos Firewall în 2021, odată cu lansarea dispozitivelor din seria XGS și a Sophos Firewall OS (SFOS) v18.5. Este aceeași linie de produse; sistemul de operare se numește în continuare SFOS. Dispozitivele mai vechi cu firmware anterior reprezintă aceeași platformă sub denumirea anterioară.

Unde generez un CSR pe Sophos Firewall?

În consola de administrare, accesați Certificates > Certificates și faceți clic pe Add, apoi setați Action la Generate certificate signing request (CSR). Nu folosiți fila Certificate Authorities. Acea filă este destinată doar certificatelor CA (lanț de încredere).

Unde se află cheia privată după ce generez CSR-ul?

Rămâne pe firewall. Sophos Firewall nu vă permite să descărcați cheia privată din consola de administrare; acest lucru este intenționat. Când CA-ul returnează certificatul semnat, îl încărcați înapoi pe același firewall, în secțiunea Certificates > Certificates > Add > Upload certificate, iar dispozitivul îl asociază cu cheia care a așteptat pe echipament.

Pot muta un CSR generat pe un firewall pe un altul diferit?

Nu, nu în siguranță. Deoarece cheia privată este generată pe dispozitiv și nu poate fi exportată prin consola de administrare, un CSR de pe un anumit Sophos Firewall poate fi folosit doar pe acel firewall. Dacă aveți nevoie de certificat pe un alt dispozitiv, generați CSR-ul în afara echipamentului cu ajutorul Generatorului nostru de CSR (care vă oferă atât CSR-ul, cât și cheia privată sub formă de fișiere), sau rekey-ați certificatul cu CA-ul dvs. și începeți procesul pe firewall-ul de destinație.

Economisește 10% la certificatele SSL în momentul plasării comenzii!

Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

A detailed image of a dragon in flight

Autor cu experiență, specializat în certificate SSL. Transformă subiectele complexe despre securitatea cibernetică în conținut clar și captivant. Contribuie la îmbunătățirea securității digite prin narațiuni cu impact.