În acest tutorial, veți învăța cum să instalați un certificat SSL pe SonicWall (SonicOS). Pe un firewall SonicWall importați certificatul ca un singur pachet PKCS#12 care conține certificatul, cheia sa privată și lanțul CA, apoi îl atribuiți serviciilor care au nevoie de el: pagina de management web pentru administrare și/sau portalul SSL VPN.
Generați un cod CSR pe SonicWall
Dacă ați solicitat deja certificatul SSL și ați primit fișierele SSL, treceți peste secțiunea CSR și mergeți direct la pașii de instalare.
CSR înseamnă Certificate Signing Request, un bloc de text codificat care conține detaliile de contact și de domeniu de care Autoritatea de Certificare (CA) are nevoie pentru a vă verifica acreditările înainte de a emite certificatul. Generarea CSR-ului creează și cheia privată corespunzătoare; împreună, CSR-ul și cheia privată formează perechea de chei a certificatului SSL. Aveți două opțiuni:
- Folosiți Generatorul de CSR pentru a crea CSR-ul automat. Aceasta este cea mai simplă modalitate și produce un fișier CSR și un fișier cu cheia privată pe care le puteți descărca și păstra împreună.
- Urmați tutorialul nostru pas cu pas despre cum să generați un CSR pe SonicWall.
Indiferent de metoda folosită, trimiteți CSR-ul Autorității de Certificare în timpul comenzii. Păstrați cheia privată în siguranță și în același loc cu CSR-ul, pentru că veți avea nevoie de acea cheie mai târziu pentru a construi fișierul PKCS#12. După ce CA validează cererea și emite certificatul, continuați cu instalarea de mai jos.
Notă: Firewall-urile SonicWall importă certificatul împreună cu cheia sa privată ca un singur fișier PKCS#12, astfel încât generarea CSR-ului și a cheii în afara echipamentului (cu generatorul nostru sau cu OpenSSL) simplifică întregul proces. Dacă ați generat CSR-ul pe un alt sistem, nu este o problemă; asigurați-vă doar că încă aveți cheia privată care a fost creată împreună cu acesta.
Instalați un certificat SSL pe SonicWall
După ce CA emite certificatul, descărcați arhiva ZIP și extrageți-o pe computer. Ar trebui să aveți certificatul principal (de server), unul sau mai multe certificate intermediare (CA) și cheia privată generată împreună cu CSR-ul. Pașii de mai jos corespund SonicOS 7.x; denumirile meniurilor pentru firmware-ul mai vechi 6.5 sunt notate unde diferă.
Pasul 1: Construiți un fișier PKCS#12 (.pfx) din certificat și cheie
SonicWall importă un certificat de la terți și cheia sa privată ca un singur fișier PKCS#12 (extensia .pfx sau .p12). Dacă CA v-a oferit deja un fișier .pfx, treceți la Pasul 2. În caz contrar, combinați cheia privată, certificatul de server și lanțul CA într-un singur fișier .pfx cu OpenSSL:
openssl pkcs12 -export -out sonicwall.pfx -inkey server.key -in server.crt -certfile ca-bundle.crt
Înlocuiți server.key cu cheia privată, server.crt cu certificatul emis și ca-bundle.crt cu fișierul care conține certificatele intermediare (și rădăcină). OpenSSL vă solicită să setați o parolă de export; rețineți-o, pentru că SonicWall va cere aceeași parolă atunci când importați fișierul. Dacă cheia privată nu are un fișier de lanț, puteți omite partea -certfile, dar includerea lanțului acum este ceea ce previne avertismentele de încredere ale browserului mai târziu.
Pe Windows nu aveți nevoie de OpenSSL. Dacă certificatul a fost emis pentru un computer Windows, deschideți snap-in-ul Certificates (Local Computer) în mmc, găsiți certificatul și selectați All Tasks > Export, alegând Yes, export the private key pentru a produce un fișier .pfx.
Pasul 2: Deschideți pagina Certificates în SonicOS
Conectați-vă la interfața de management SonicWall ca administrator. În SonicOS 7.x, accesați Device > Settings > Certificates. Pe SonicOS 6.5 în vizualizarea Manage, calea este Manage > Appliance > Certificates, iar pe firmware-ul mai vechi este System > Certificates. Pagina listează toate certificatele existente pe echipament în tabelul de certificate.
Pasul 3: Importați certificatul PKCS#12
Faceți clic pe Import pentru a deschide dialogul Import Certificate. Selectați opțiunea Import a local end-user certificate with private key from a PKCS#12 (.p12 or .pfx) encoded file. Apoi completați câmpurile:
- În Certificate Name, introduceți o etichetă pe care o veți recunoaște mai târziu, de exemplu numele domeniului dvs.
- În Certificate Management Password, introduceți parola de export setată atunci când ați creat fișierul .pfx la Pasul 1.
- Faceți clic pe Browse (etichetat Choose File sau Add File pe unele versiuni), selectați fișierul .pfx și confirmați.
Faceți clic pe Import pentru a încărca certificatul pe firewall. Când operațiunea reușește, apare intrarea nouă în tabelul de certificate, iar starea acesteia arată că certificatul este asociat cu o cheie privată. Deoarece ați inclus lanțul în fișierul .pfx, certificatele intermediare sunt importate împreună cu acesta, deci de obicei nu este nevoie de un import separat pentru CA. Dacă CA a furnizat lanțul separat și doriți să-l importați individual, folosiți din nou Import și alegeți Import a CA certificate from a PKCS#7 (.p7b), PEM (.pem), or DER (.der or .cer) encoded file.
Pasul 4: Aplicați certificatul unde aveți nevoie
Importarea certificatului nu îl activează automat; trebuie să-l atribuiți unui serviciu. Alegeți opțiunea care se aplică în cazul dvs.
Pentru pagina de conectare a administratorului SonicWall (management HTTPS): accesați Device > Settings > Administration și deschideți tab-ul Management (pe SonicOS 6.5, Manage > Appliance > Base Settings). În meniul derulant Certificate Selection, selectați certificatul importat, apoi faceți clic pe Accept. Pentru ca browserul să aibă încredere în pagina de management fără avertisment, numele comun al certificatului (sau o intrare SAN) trebuie să corespundă cu hostname-ul folosit pentru a accesa firewall-ul, așa că folosiți un FQDN, nu adresa IP brută.
Pentru accesul de la distanță SSL VPN: accesați Network > SSL VPN > Server Settings. În meniul derulant Certificate Selection (care are implicit Use Self-signed Certificate), selectați certificatul importat, apoi faceți clic pe Accept. Acesta este certificatul pe care utilizatorii îl văd atunci când se conectează la portalul SSL VPN, astfel încât un certificat de încredere publică elimină avertismentul generat de certificatul autosemnat implicit.
Pasul 5: Reporniți serviciul afectat
SonicOS aplică noul certificat imediat ce faceți clic pe Accept, iar serviciul de management sau SSL VPN își repornește ascultătorul HTTPS. Sesiunea de browser către pagina de administrare se poate întrerupe pentru scurt timp în timp ce echipamentul comută certificatele; reconectați-vă folosind hostname-ul care corespunde certificatului. Dacă un serviciu nu preia noul certificat, dezactivați-l și reactivați-l, sau reporniți firewall-ul într-o fereastră de mentenanță din Device > Settings > Restart (SonicOS 6.5: Manage > Appliance > Restart).
Asta este tot. Certificatul SSL este instalat și activ pe SonicWall.
Testați instalarea SSL
După instalarea certificatului pe SonicWall, rulați o scanare SSL pe hostname-ul și portul public (pagina de management sau portalul SSL VPN) pentru a confirma că certificatul și lanțul sunt servite corect și pentru a detecta eventuale erori. Pentru aceasta, folosiți SSL Checker pentru a testa certificatul SSL.
De asemenea, puteți confirma că certificatul este prezent și corect pe echipament: deschideți Device > Settings > Certificates, selectați intrarea și vizualizați detaliile pentru a verifica emitentul, numele comun și datele de valabilitate, astfel încât să fiți sigur că certificatul potrivit este instalat și nu a expirat.
Întrebări frecvente
Un firewall SonicWall importă un certificat de la terți împreună cu cheia sa privată, iar formatul PKCS#12 (un fișier .pfx sau .p12) este containerul care conține certificatul, cheia privată corespunzătoare și lanțul CA într-un singur fișier protejat prin parolă. Dacă importați doar certificatul fără cheie, SonicOS nu îl poate folosi pentru HTTPS sau SSL VPN. Construiți pachetul cu comanda OpenSSL de la Pasul 1, sau exportați-l ca .pfx din Windows.
În SonicOS 7.x, accesați Device > Settings > Certificates. Pe SonicOS 6.5 în vizualizarea Manage, calea este Manage > Appliance > Certificates, iar pe firmware-ul mai vechi este System > Certificates. De acolo importați certificate, vizualizați detaliile acestora și le ștergeți pe cele care nu mai sunt necesare.
După importarea certificatului, accesați Device > Settings > Administration și deschideți tab-ul Management, apoi selectați certificatul din meniul derulant Certificate Selection și faceți clic pe Accept. Browserul are încredere în pagina de management fără avertisment doar atunci când accesați firewall-ul prin hostname-ul din certificat, așa că folosiți FQDN-ul care corespunde numelui comun sau SAN-ului certificatului, nu adresa IP brută.
Accesați Network > SSL VPN > Server Settings, deschideți meniul derulant Certificate Selection (care are implicit Use Self-signed Certificate), alegeți certificatul importat și faceți clic pe Accept. Utilizatorii SSL VPN vor vedea astfel certificatul dvs. de încredere publică atunci când se conectează la portal, în loc de avertismentul generat de certificatul autosemnat implicit.
Cele două cauze cele mai frecvente sunt un certificat intermediar (CA) lipsă și o nepotrivire de hostname. Asigurați-vă că lanțul a fost inclus atunci când ați construit fișierul .pfx (partea -certfile a comenzii OpenSSL) și confirmați că accesați firewall-ul prin hostname-ul exact din certificat, deoarece o diferență între URL și numele comun sau SAN-ul certificatului declanșează, de asemenea, un avertisment. Dacă ați atribuit certificatul, dar cel vechi apare în continuare, reporniți serviciul afectat pentru ca SonicOS să servească pe cel nou.
SonicOS poate crea o cerere de semnare a certificatului, dar cheia privată rămâne pe echipament, ceea ce complică un import PKCS#12 mai târziu. Pentru majoritatea instalărilor, este mai simplu să generați CSR-ul și cheia în afara echipamentului, cu Generatorul nostru de CSR sau cu OpenSSL, astfel încât să puteți include certificatul emis și cheia într-un fișier .pfx și să-l importați. Consultați ghidul nostru despre cum să generați un CSR pe SonicWall pentru detalii.
Economisește 10% la certificatele SSL în momentul plasării comenzii!
Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10


