Это руководство показывает, как сгенерировать CSR (запрос на подпись сертификата) на Sophos Firewall из веб-консоли администратора. CSR — это файл, который нужен вашему удостоверяющему центру (CA) для выпуска SSL/TLS-сертификата, а соответствующий закрытый ключ создается на межсетевом экране одновременно и никогда его не покидает.
Примечание о названии: Sophos XG Firewall был переименован в просто Sophos Firewall в 2021 году, начиная с Sophos Firewall OS (SFOS) v18.5 и устройств серии XGS. Операционная система по-прежнему называется SFOS. Приведенные ниже шаги соответствуют текущим релизам SFOS (v19, v20 и v21); более старые сборки v17.x имеют немного другой интерфейс, но следуют той же логике.
Генерация CSR на Sophos Firewall
Вы также можете создать CSR вне устройства с помощью нашего генератора CSR, но затем вам придется импортировать закрытый ключ обратно в Sophos в виде файла PKCS12 (.pfx/.p12). Генерация непосредственно на межсетевом экране позволяет сохранить ключ на устройстве и избежать этого дополнительного шага.
Шаг 1: Откройте страницу сертификатов
Войдите в консоль администратора Sophos Firewall и перейдите в раздел Certificates > Certificates, затем нажмите Add.
Используйте вкладку Certificates, а не вкладку Certificate Authorities. Ваш серверный (конечный) сертификат и его CSR находятся в разделе Certificates > Certificates. Вкладка Certificate Authorities предназначена только для импорта сертификатов CA (цепочки доверия), например частного CA или корневого/промежуточного сертификата, которому вы хотите, чтобы межсетевой экран доверял.
Шаг 2: Выберите действие CSR
В поле Action выберите Generate certificate signing request (CSR). Другие варианты (Upload certificate и Generate locally-signed certificate) предназначены для импорта уже выпущенного сертификата или создания самоподписанного сертификата от собственного CA межсетевого экрана, что не подходит для наших целей.
Шаг 3: Заполните данные сертификата
В разделе Certificate Details заполните следующие поля:
- Name: введите понятное название, чтобы вы могли идентифицировать CSR (а позже и сертификат) на межсетевом экране.
- Key type: выберите RSA для максимальной совместимости или Elliptic curve для более коротких ключей и быстрых рукопожатий, если ваш CA это поддерживает.
- Key length (RSA): выберите 2048. Это минимум, который сегодня подпишет любой публичный CA; 3072 или 4096 допустимы, если этого требует ваша политика безопасности.
- Curve name (Elliptic curve): обычно выбирают кривую P-256 или P-384.
- Secure hash: выберите SHA-256. Все, что слабее (SHA-1, MD5), будет отклонено публичными CA.
В разделе Subject Name Attributes укажите данные вашей организации точно так, как они указаны в официальных документах. Публичные CA проверяют эти данные по бизнес-реестрам для сертификатов OV и EV, поэтому опечатки или сокращения приведут к задержкам.
- Country name: выберите вашу страну из выпадающего списка (например, Canada).
- State: укажите полное название штата, провинции или региона, где зарегистрирована компания. Не используйте сокращения (например, British Columbia, а не BC).
- Locality name: полное название города (например, Vancouver).
- Organization name: полное юридическое название компании, владеющей доменом (например, Your Company LLC). Для DV-сертификата можно указать личное имя, но для OV/EV юридическое лицо должно соответствовать данным реестра компаний.
- Organization unit name: необязательное поле. CA все чаще убирают это поле из выпускаемых сертификатов, поэтому его можно оставить пустым.
- Common name: полное доменное имя (FQDN), которое вы защищаете, например vpn.yourdomain.com или yourdomain.com. Для wildcard-сертификата используйте *.yourdomain.com.
- Email address: рабочий контактный адрес. CA может написать на него в процессе проверки.
Шаг 4: Добавьте альтернативные имена субъекта (SAN)
В разделе Subject Alternative Names (SAN) добавьте все имена хостов или IP-адреса, которые должен покрывать сертификат. Браузеры и современные клиенты игнорируют Common Name и сверяются только с SAN, поэтому отсутствие SAN — самая распространенная причина, по которой сертификат «работает» в межсетевом экране, но выдает ошибку несовпадения имени в браузере.
- Повторите значение, использованное в Common Name, как первую запись SAN. Большинство публичных CA это требуют.
- Добавьте любые другие необходимые имена хостов (например, portal.yourdomain.com, vpn.yourdomain.com), если вы заказали многодоменный (SAN) сертификат.
- Для wildcard-сертификата SAN может быть *.yourdomain.com (и обычно дополнительно yourdomain.com).
В более старых сборках SFOS, где нет отдельного поля SAN, откройте Advanced settings и используйте вместо этого поле Certificate ID, выбрав тип DNS для имен хостов.
Шаг 5: Сохраните и скачайте CSR
Нажмите Save. Sophos Firewall сгенерирует CSR и соответствующий закрытый ключ на устройстве, а новая запись появится в списке Certificates со значением CSR в столбце Type.
Чтобы скачать CSR, найдите свою запись по указанному вами Name, затем нажмите на иконку download в столбце Manage. Межсетевой экран сохранит файл .csr на ваш компьютер. Вы можете открыть его в любом текстовом редакторе (Notepad, TextEdit, VS Code), чтобы скопировать блок Base64, который выглядит так:
-----BEGIN CERTIFICATE REQUEST-----
MIIC...
...
-----END CERTIFICATE REQUEST-----
Перед отправкой в удостоверяющий центр вставьте этот блок в наш CSR-декодер, чтобы убедиться, что Common Name, SAN, размер ключа и поля организации соответствуют тому, что вы задумывали. Обнаруженная здесь ошибка в CSR избавит вас от повторного запроса на перевыпуск.
Отправка CSR и установка сертификата
При оформлении заказа (или позже в вашем аккаунте у CA) вставьте весь блок Base64, включая строки BEGIN и END, в поле CSR. После того как CA проверит ваш заказ и выпустит сертификат, вы импортируете выданные файлы обратно в Sophos Firewall в разделе Certificates > Certificates > Add > Upload certificate. Полная процедура импорта описана в нашем сопутствующем руководстве как установить SSL-сертификат на Sophos Firewall.
Важно: поскольку закрытый ключ был сгенерирован на этом межсетевом экране, устанавливайте выданный сертификат на то же устройство. Если вы переходите на другой межсетевой экран, сгенерируйте CSR заново там или выполните перевыпуск ключа сертификата, иначе на новом устройстве не будет соответствующего ключа для сертификата.
Часто задаваемые вопросы
Да. Sophos XG Firewall был переименован в Sophos Firewall в 2021 году одновременно с запуском устройств серии XGS и Sophos Firewall OS (SFOS) v18.5. Это та же линейка продуктов; операционная система по-прежнему называется SFOS. Более старые устройства на предыдущих прошивках — это та же платформа под прежним названием.
В консоли администратора перейдите в раздел Certificates > Certificates, нажмите Add, затем установите значение Action на Generate certificate signing request (CSR). Не используйте вкладку Certificate Authorities. Эта вкладка предназначена только для сертификатов CA (цепочки доверия).
Он остается на межсетевом экране. Sophos Firewall не позволяет скачать закрытый ключ из консоли администратора — это сделано намеренно. Когда CA возвращает подписанный сертификат, вы загружаете его обратно на тот же межсетевой экран в разделе Certificates > Certificates > Add > Upload certificate, и устройство сопоставляет его с ключом, который уже хранится на устройстве.
Нет, безопасно это сделать нельзя. Поскольку закрытый ключ генерируется на устройстве и не может быть экспортирован через консоль администратора, CSR с одного Sophos Firewall можно использовать только на этом же межсетевом экране. Если сертификат нужен на другом устройстве, сгенерируйте CSR вне устройства с помощью нашего генератора CSR (который предоставляет и CSR, и закрытый ключ в виде файлов), или выполните перевыпуск ключа сертификата у вашего CA и начните процесс на целевом межсетевом экране.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


