bg-tutorials

Как установить SSL-сертификат на SonicWall

В этом руководстве вы узнаете, как установить SSL-сертификат на SonicWall (SonicOS). На межсетевом экране SonicWall сертификат импортируется как единый пакет PKCS#12, который содержит сертификат, его приватный ключ и цепочку CA, после чего он назначается службам, которым он необходим: странице администрирования и/или порталу SSL VPN.

Создание кода CSR на SonicWall

Если вы уже подали заявку на SSL-сертификат и получили файлы SSL, пропустите раздел о CSR и переходите сразу к шагам установки.

CSR (Certificate Signing Request) — это блок закодированного текста, который содержит контактные и доменные данные, необходимые удостоверяющему центру (CA) для проверки ваших учетных данных перед выдачей сертификата. При генерации CSR также создается соответствующий приватный ключ; вместе CSR и приватный ключ образуют пару ключей SSL-сертификата. У вас есть два варианта:

  • Воспользуйтесь нашим генератором CSR для автоматического создания CSR. Это самый простой способ, который создает файл CSR и файл приватного ключа, которые можно скачать и сохранить вместе.
  • Следуйте нашему пошаговому руководству о том, как создать CSR на SonicWall.

Каким бы способом вы ни воспользовались, отправьте CSR удостоверяющему центру при оформлении заказа. Храните приватный ключ в надежном месте вместе с CSR, так как этот ключ понадобится позже для создания файла PKCS#12. После того как CA проверит ваш запрос и выпустит сертификат, переходите к установке, описанной ниже.

Примечание: межсетевые экраны SonicWall импортируют сертификат вместе с его приватным ключом как единый файл PKCS#12, поэтому создание CSR и ключа отдельно от устройства (с помощью нашего генератора или OpenSSL) упрощает весь процесс. Если вы создали CSR на другой системе — это нормально; просто убедитесь, что у вас сохранился приватный ключ, созданный вместе с ним.

Установка SSL-сертификата на SonicWall

После того как CA выпустит ваш сертификат, скачайте архив ZIP и распакуйте его на своем компьютере. У вас должны быть основной (серверный) сертификат, один или несколько промежуточных (CA) сертификатов и приватный ключ, созданный вместе с CSR. Приведенные ниже шаги соответствуют SonicOS 7.x; названия меню для более старой прошивки 6.5 указаны там, где они отличаются.

Шаг 1: создание файла PKCS#12 (.pfx) из сертификата и ключа

SonicWall импортирует сертификат стороннего удостоверяющего центра и его приватный ключ как единый файл PKCS#12 (расширение .pfx или .p12). Если ваш CA уже предоставил файл .pfx, переходите к шагу 2. В противном случае объедините приватный ключ, серверный сертификат и цепочку CA в единый файл .pfx с помощью OpenSSL:

openssl pkcs12 -export -out sonicwall.pfx -inkey server.key -in server.crt -certfile ca-bundle.crt

Замените server.key на свой приватный ключ, server.crt на выданный сертификат и ca-bundle.crt на файл, содержащий промежуточные (и корневой) сертификаты. OpenSSL предложит установить пароль экспорта; запомните его, так как SonicWall запросит тот же пароль при импорте файла. Если у вашего приватного ключа нет файла цепочки, вы можете пропустить часть -certfile, но включение цепочки сейчас предотвращает предупреждения о доверии в браузере позже.

В Windows OpenSSL не требуется. Если сертификат был выпущен для машины на Windows, откройте оснастку Certificates (Local Computer) в mmc, найдите сертификат и выберите All Tasks > Export, отметив пункт Yes, export the private key, чтобы получить файл .pfx.

Шаг 2: открытие страницы Certificates в SonicOS

Войдите в интерфейс управления SonicWall под учетной записью администратора. В SonicOS 7.x перейдите в Device > Settings > Certificates. В SonicOS 6.5 в режиме Manage путь такой: Manage > Appliance > Certificates, а в более старых версиях прошивки — System > Certificates. На странице отображаются все сертификаты, установленные на устройстве, в таблице сертификатов.

Шаг 3: импорт сертификата PKCS#12

Нажмите Import, чтобы открыть диалог импорта сертификата. Выберите опцию Import a local end-user certificate with private key from a PKCS#12 (.p12 or .pfx) encoded file. Затем заполните поля:

  • В поле Certificate Name введите название, которое вы легко узнаете позже, например, имя вашего домена.
  • В поле Certificate Management Password введите пароль экспорта, который вы установили при создании файла .pfx на шаге 1.
  • Нажмите Browse (в некоторых версиях называется Choose File или Add File), выберите файл .pfx и подтвердите выбор.

Нажмите Import, чтобы загрузить сертификат на межсетевой экран. При успешном импорте новая запись появится в таблице сертификатов, а ее статус покажет, что сертификат связан с приватным ключом. Поскольку вы включили цепочку в файл .pfx, промежуточные сертификаты импортируются вместе с ним, поэтому обычно отдельный импорт CA не требуется. Если ваш CA предоставил цепочку отдельно и вы хотите импортировать ее отдельно, снова нажмите Import и выберите Import a CA certificate from a PKCS#7 (.p7b), PEM (.pem), or DER (.der or .cer) encoded file.

Шаг 4: применение сертификата там, где он нужен

Импорт сертификата сам по себе не активирует его; необходимо назначить сертификат нужной службе. Выберите подходящий вам вариант.

Для страницы входа в панель администратора SonicWall (управление по HTTPS): перейдите в Device > Settings > Administration и откройте вкладку Management (в SonicOS 6.5: Manage > Appliance > Base Settings). В выпадающем списке Certificate Selection выберите только что импортированный сертификат, затем нажмите Accept. Чтобы браузер доверял странице администрирования без предупреждений, общее имя сертификата (или запись SAN) должно совпадать с именем хоста, которое вы используете для доступа к межсетевому экрану, поэтому используйте FQDN, а не необработанный IP-адрес.

Для удаленного доступа через SSL VPN: перейдите в Network > SSL VPN > Server Settings. В выпадающем списке Certificate Selection (по умолчанию установлено Use Self-signed Certificate) выберите импортированный сертификат, затем нажмите Accept. Именно этот сертификат видят пользователи при подключении к порталу SSL VPN, поэтому публично доверенный сертификат убирает предупреждение, которое вызывает самоподписанный сертификат по умолчанию.

Шаг 5: перезапуск затронутой службы

SonicOS применяет новый сертификат сразу после нажатия Accept, а служба управления или SSL VPN перезапускает свой прослушиватель HTTPS. Ваша сессия браузера на странице администрирования может ненадолго прерваться, пока устройство переключает сертификаты; войдите заново, используя имя хоста, соответствующее сертификату. Если служба не подхватывает новый сертификат, отключите и снова включите ее либо перезагрузите межсетевой экран в период технического обслуживания через Device > Settings > Restart (SonicOS 6.5: Manage > Appliance > Restart).

Готово. Ваш SSL-сертификат теперь установлен и активен на SonicWall.

Проверка установки SSL

После установки сертификата на SonicWall выполните сканирование SSL по публичному имени хоста и порту (страница администрирования или портал SSL VPN), чтобы убедиться, что сертификат и цепочка передаются корректно, и выявить возможные ошибки. Для этого воспользуйтесь нашим SSL Checker, чтобы проверить свой SSL-сертификат.

Вы также можете убедиться, что сертификат присутствует и корректен на устройстве: откройте Device > Settings > Certificates, выберите запись и просмотрите ее детали, чтобы проверить издателя, общее имя и сроки действия, чтобы убедиться, что установлен правильный, не просроченный сертификат.

Часто задаваемые вопросы

Почему SonicWall требует файл PKCS#12, а не отдельные файлы сертификата?

Межсетевой экран SonicWall импортирует сертификат стороннего удостоверяющего центра вместе с его приватным ключом, а формат PKCS#12 (файл .pfx или .p12) — это контейнер, который содержит сертификат, соответствующий приватный ключ и цепочку CA в одном защищенном паролем файле. Если вы импортируете только сертификат без ключа, SonicOS не сможет использовать его для HTTPS или SSL VPN. Создайте пакет с помощью команды OpenSSL из шага 1 или экспортируйте его как .pfx из Windows.

Где найти настройки сертификатов в SonicOS?

В SonicOS 7.x перейдите в Device > Settings > Certificates. В SonicOS 6.5 в режиме Manage путь такой: Manage > Appliance > Certificates, а в более старых версиях прошивки — System > Certificates. Здесь вы можете импортировать сертификаты, просматривать их детали и удалять ненужные.

Как использовать сертификат для страницы входа в панель администратора SonicWall?

После импорта сертификата перейдите в Device > Settings > Administration и откройте вкладку Management, затем выберите свой сертификат в выпадающем списке Certificate Selection и нажмите Accept. Браузер доверяет странице администрирования без предупреждения только тогда, когда вы обращаетесь к межсетевому экрану по имени хоста, указанному в сертификате, поэтому используйте FQDN, соответствующий общему имени или SAN сертификата, а не необработанный IP-адрес.

Как применить сертификат к SSL VPN SonicWall?

Перейдите в Network > SSL VPN > Server Settings, откройте выпадающий список Certificate Selection (по умолчанию установлено Use Self-signed Certificate), выберите импортированный сертификат и нажмите Accept. После этого пользователи SSL VPN будут видеть ваш публично доверенный сертификат при подключении к порталу, а не предупреждение браузера, вызываемое самоподписанным сертификатом по умолчанию.

Почему браузер продолжает предупреждать о сертификате SonicWall?

Две самые распространенные причины — отсутствие промежуточного сертификата (CA) и несовпадение имени хоста. Убедитесь, что цепочка была включена при создании файла .pfx (часть -certfile команды OpenSSL), и проверьте, что вы обращаетесь к межсетевому экрану по точному имени хоста, указанному в сертификате, поскольку различие между URL-адресом и общим именем или SAN сертификата также вызывает предупреждение. Если вы назначили сертификат, но по-прежнему отображается старый, перезапустите затронутую службу, чтобы SonicOS начал использовать новый сертификат.

Можно ли создать CSR прямо на SonicWall?

SonicOS может создать запрос на подпись сертификата, но приватный ключ в этом случае остается на устройстве, что осложняет последующий импорт PKCS#12. Для большинства случаев проще создать CSR и ключ отдельно от устройства, с помощью нашего генератора CSR или OpenSSL, чтобы затем объединить выданный сертификат и ключ в файл .pfx и импортировать его. Подробности смотрите в нашем руководстве о том, как создать CSR на SonicWall.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.