bg-tutorials

Cum se instalează un certificat SSL pe Sophos XG Firewall

Acest ghid explică cum se instalează un certificat SSL pe Sophos Firewall prin consola de administrare, apoi cum se aplică acesta serviciilor care îl utilizează (consola web de administrare, portalul de utilizator și VPN/WAF).

Notă despre denumire: Sophos XG Firewall a fost rebranduit în simplu Sophos Firewall în 2021, începând cu Sophos Firewall OS (SFOS) v18.5 și echipamentele din seria XGS. Sistemul de operare se numește tot SFOS. Pașii de mai jos se aplică versiunilor SFOS actuale (v19, v20, v21 și v22); versiunile mai vechi v17.x folosesc o interfață puțin diferită, dar principiul este același.

Generați un cod CSR pe Sophos Firewall

CSR înseamnă Certificate Signing Request: un bloc de text criptat care conține datele dumneavoastră de contact, cum ar fi domeniul și identitatea companiei. Când solicitați un certificat SSL, transmiteți acest CSR autorității de certificare (CA) pentru validare. Împreună cu CSR-ul, generați și o cheie privată, care rămâne pe sistemul Sophos. Aveți două opțiuni:

Transmiteți CSR-ul autorității de certificare în timpul plasării comenzii. După ce CA-ul îl validează și emite certificatul, continuați cu instalarea de mai jos.

Instalați un certificat SSL pe Sophos Firewall

După ce ați primit fișierele SSL de la CA, le puteți importa în firewall. Sophos Firewall acceptă certificate în mai multe formate, astfel încât puteți încărca certificatul și cheia separat sau puteți importa un singur fișier combinat.

De ce veți avea nevoie

  • Certificatul SSL: în format .pem, .der, .cer, .p7b (PKCS7) sau .pfx/.p12 (PKCS12). Se află în arhiva ZIP primită de la CA.
  • Cheia privată: cea generată împreună cu CSR-ul. Încărcați acest fișier separat doar dacă certificatul dumneavoastră nu o conține deja. Un fișier .pfx/.p12 include deja cheia.
  • Fraza de acces: parola care protejează cheia privată sau fișierul PKCS12, dacă ați setat una (maximum 30 de caractere).

Sfat: dacă ați generat CSR-ul pe același Sophos Firewall, cheia privată corespunzătoare este deja stocată pe echipament. În acest caz, importați certificatul care completează cererea existentă, în loc să încărcați o cheie separată.

Pasul 1: Deschideți pagina Certificates

Conectați-vă la consola de administrare Sophos Firewall și accesați Certificates > Certificates, apoi faceți clic pe Add.

Nu folosiți fila Certificate Authorities pentru aceasta. Certificatul dumneavoastră de server (leaf) se încadrează la Certificates. Fila Certificate Authorities este destinată doar importului de certificate CA, de exemplu o CA privată sau un certificat rădăcină/intermediar în care doriți ca firewall-ul să aibă încredere.

Pasul 2: Alegeți cum să adăugați certificatul

La Action, selectați Upload certificate (cealaltă opțiune, Generate locally-signed certificate, creează un certificat autosemnat din propria CA a firewall-ului, ceea ce nu este ce doriți atunci când instalați un certificat emis de o CA).

Pasul 3: Completați detaliile certificatului

  • Name: introduceți un nume clar, ușor de recunoscut, pentru a identifica certificatul mai târziu.
  • Certificate file format: din meniul derulant, selectați formatul care corespunde fișierului dumneavoastră: PEM, DER, CER, PKCS7 sau PKCS12.
  • Certificate: faceți clic pe Browse și selectați fișierul certificatului SSL.
  • Private key: faceți clic pe Browse și selectați fișierul cheii private. Omiteți acest pas dacă ați ales PKCS12 sau dacă cheia se află deja pe firewall dintr-un CSR generat acolo.
  • Passphrase: introduceți parola pentru cheia privată sau fișierul PKCS12, dacă are una.

Faceți clic pe Save. Certificatul dumneavoastră apare acum în lista de pe pagina Certificates, pregătit pentru a fi atribuit unui serviciu.

Aplicați certificatul unui serviciu

Încărcarea unui certificat nu îl activează automat. În mod implicit, firewall-ul continuă să folosească certificatul integrat ApplianceCertificate. Indicați serviciului relevant să utilizeze noul certificat:

  • Consola de administrare și portalul de utilizator: accesați System > Administration > Admin and user settings. La secțiunea Admin console and end-user interaction, setați meniul derulant Certificate la certificatul nou încărcat, apoi faceți clic pe Apply. Consola de administrare se reîncarcă folosind noul certificat.
  • SSL VPN / acces la distanță: selectați certificatul ca certificat de server în configurația VPN relevantă (de exemplu, la Remote access VPN sau VPN > SSL VPN, în funcție de versiunea SFOS).
  • Web Application Firewall (WAF) / proxy invers: alegeți certificatul în regula de firewall sau serverul web care publică site-ul protejat.

Atenție: dacă noul certificat folosește același nume de gazdă (FQDN) ca o intrare existentă, redenumiți sau eliminați mai întâi certificatul vechi. Pe unele versiuni SFOS, un FQDN duplicat poate împiedica selectarea certificatului.

Testați instalarea SSL

După ce aplicați certificatul, efectuați un test rapid asupra serviciului protejat, pentru a confirma că este servit lanțul complet și nu există avertismente. Folosiți verificatorul nostru SSL. În câteva secunde, acesta semnalează certificate intermediare lipsă, protocoale slabe și alte probleme obișnuite.

Puteți verifica și de pe orice computer cu OpenSSL, direcționându-l către serviciul HTTPS al firewall-ului și citind certificatul returnat:

echo | openssl s_client -connect firewall.yourdomain.com:443 -servername firewall.yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates

Dacă certificatul este instalat corect, această comandă afișează emitentul, subiectul și datele de valabilitate ale acestuia. Înlocuiți gazda și portul cu adresa și portul serviciului pe care l-ați securizat (de exemplu portalul de utilizator sau portul consolei de administrare).

De unde să achiziționați cel mai bun certificat SSL pentru Sophos Firewall

SSL Dragon este sursa dumneavoastră pentru toate nevoile legate de SSL. Oferim unele dintre cele mai mici prețuri de pe piață pentru întreaga gamă de produse SSL și am colaborat cu cele mai bune branduri SSL din industrie pentru a asigura o securitate solidă și suport dedicat. Toate certificatele noastre SSL sunt compatibile cu Sophos Firewall.

Pentru a vă ajuta să alegeți produsul potrivit, am creat câteva instrumente utile. SSL Wizard-ul nostru recomandă cea mai bună ofertă SSL pentru proiectul dumneavoastră.

Întrebări frecvente

Sophos XG Firewall este același lucru cu Sophos Firewall?

Da. Sophos XG Firewall a fost redenumit Sophos Firewall în 2021, odată cu lansarea echipamentelor din seria XGS și a Sophos Firewall OS (SFOS) v18.5. Este aceeași linie de produse; sistemul de operare se numește tot SFOS. Echipamentele mai vechi care rulează firmware anterior fac parte din aceeași platformă, sub denumirea anterioară.

Unde încarc un certificat SSL pe Sophos Firewall?

În consola de administrare, accesați Certificates > Certificates și faceți clic pe Add, apoi alegeți Upload certificate. Nu folosiți fila Certificate Authorities pentru certificatul de server. Acea filă este destinată doar certificatelor CA (lanțul de încredere).

Ce formate de certificat acceptă Sophos Firewall?

Sophos Firewall acceptă PEM (.pem), DER (.der), CER (.cer), PKCS7 (.p7b) și PKCS12 (.pfx sau .p12). Un fișier PKCS12 include atât certificatul, cât și cheia privată, așa că nu este nevoie să încărcați un fișier de cheie separat pentru acest format.

Trebuie să încarc cheia privată separat?

Doar în anumite cazuri. Dacă ați generat CSR-ul pe acest firewall, cheia privată se află deja pe echipament, așa că trebuie doar să importați certificatul emis. Dacă încărcați un fișier .pfx/.p12, cheia este deja inclusă în acesta. Încărcați o cheie separată doar atunci când fișierul certificatului (de exemplu un fișier independent .pem sau .der) nu o conține.

De ce nu pot selecta certificatul pentru consola de administrare sau portalul de utilizator?

Acest lucru se întâmplă de obicei atunci când firewall-ul nu are cheia privată corespunzătoare (de exemplu ați încărcat doar certificatul) sau când un alt certificat folosește deja același nume de gazdă. Reimportați certificatul împreună cu cheia privată (PKCS12 este cea mai sigură opțiune) și redenumiți sau ștergeți orice intrare mai veche care are același FQDN. Apoi selectați-l în System > Administration > Admin and user settings.

Cum aplic certificatul după ce l-am încărcat?

Încărcarea doar stochează certificatul. Pentru a-l activa pentru consola web de administrare și portalul de utilizator, accesați System > Administration > Admin and user settings, setați meniul derulant Certificate la certificatul dumneavoastră și faceți clic pe Apply. Pentru VPN sau WAF, selectați certificatul în configurația VPN relevantă sau în regula firewall-ului/serverului web.

Economisește 10% la certificatele SSL în momentul plasării comenzii!

Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

A detailed image of a dragon in flight

Autor cu experiență, specializat în certificate SSL. Transformă subiectele complexe despre securitatea cibernetică în conținut clar și captivant. Contribuie la îmbunătățirea securității digite prin narațiuni cu impact.