В этом руководстве объясняется, как установить SSL-сертификат на Sophos Firewall через консоль администратора, а затем как применить его к службам, использующим его (веб-консоль администратора, портал пользователя и VPN/WAF).
Примечание о названии: Sophos XG Firewall был переименован просто в Sophos Firewall в 2021 году, начиная с Sophos Firewall OS (SFOS) v18.5 и устройств серии XGS. Операционная система по-прежнему называется SFOS. Приведенные ниже шаги применимы к текущим версиям SFOS (v19, v20, v21 и v22); в более старых сборках v17.x используется немного другой интерфейс, но принцип тот же.
Генерация CSR-кода на Sophos Firewall
CSR означает Certificate Signing Request (запрос на подпись сертификата): блок зашифрованного текста, содержащий ваши контактные данные, такие как домен и данные компании. Когда вы подаете заявку на SSL-сертификат, вы отправляете этот CSR своему удостоверяющему центру (CA) для проверки. Вместе с CSR также создается приватный ключ, который остается на системе Sophos. У вас есть два варианта:
- Используйте наш генератор CSR, чтобы создать CSR автоматически.
- Следуйте нашему пошаговому руководству о том, как создать CSR на Sophos Firewall.
Отправьте CSR удостоверяющему центру во время заказа. После того как CA проверит его и выпустит ваш сертификат, продолжите установку, как описано ниже.
Установка SSL-сертификата на Sophos Firewall
После получения SSL-файлов от CA вы можете импортировать их в межсетевой экран. Sophos Firewall принимает сертификаты в нескольких форматах, поэтому вы можете загрузить сертификат и ключ отдельно или импортировать один объединенный файл.
Что вам потребуется
- Ваш SSL-сертификат: в формате .pem, .der, .cer, .p7b (PKCS7) или .pfx/.p12 (PKCS12). Он находится внутри ZIP-архива, который вы получили от своего CA.
- Ваш приватный ключ: тот, что был создан вместе с CSR. Вы загружаете его отдельно только в том случае, если файл сертификата уже не содержит его. Файл .pfx/.p12 уже включает ключ.
- Пароль: пароль, защищающий ваш приватный ключ или файл PKCS12, если вы его установили (максимум 30 символов).
Совет: если вы создали CSR на этом же устройстве Sophos Firewall, соответствующий приватный ключ уже хранится на нем. В этом случае импортируйте сертификат, который завершает этот существующий запрос, а не загружайте отдельный ключ.
Шаг 1: Откройте страницу сертификатов
Войдите в консоль администратора Sophos Firewall и перейдите в раздел Certificates > Certificates, затем нажмите Add.
Не используйте для этого вкладку Certificate Authorities. Ваш серверный (конечный) сертификат должен находиться в разделе Certificates. Вкладка Certificate Authorities предназначена только для импорта сертификатов CA, например, приватного CA или корневого/промежуточного сертификата, которому вы хотите доверять на межсетевом экране.
Шаг 2: Выберите способ добавления сертификата
В поле Action выберите Upload certificate (другой вариант, Generate locally-signed certificate, создает самоподписанный сертификат от собственного CA межсетевого экрана, что не подходит при установке сертификата, выпущенного CA).
Шаг 3: Заполните данные сертификата
- Name: введите понятное название, чтобы позже можно было легко идентифицировать сертификат.
- Certificate file format: в раскрывающемся списке выберите формат, соответствующий вашему файлу: PEM, DER, CER, PKCS7 или PKCS12.
- Certificate: нажмите Browse и выберите файл вашего SSL-сертификата.
- Private key: нажмите Browse и выберите файл вашего приватного ключа. Пропустите этот шаг, если вы выбрали PKCS12, или если ключ уже хранится на межсетевом экране от CSR, созданного там же.
- Passphrase: введите пароль для приватного ключа или файла PKCS12, если он установлен.
Нажмите Save. Теперь ваш сертификат появится в списке на странице Certificates, готовый к назначению для использования службой.
Применение сертификата к службе
Загрузка сертификата сама по себе не означает его использование. По умолчанию межсетевой экран продолжает использовать встроенный сертификат ApplianceCertificate. Укажите соответствующей службе использовать ваш новый сертификат:
- Консоль администратора и портал пользователя: перейдите в раздел System > Administration > Admin and user settings. В разделе Admin console and end-user interaction установите раскрывающийся список Certificate на ваш недавно загруженный сертификат, затем нажмите Apply. Консоль администратора перезагрузится, используя новый сертификат.
- SSL VPN / удаленный доступ: выберите сертификат как серверный сертификат в соответствующей конфигурации VPN (например, в разделе Remote access VPN или VPN > SSL VPN, в зависимости от версии SFOS).
- Web Application Firewall (WAF) / обратный прокси: выберите сертификат в правиле межсетевого экрана или веб-сервере, который публикует защищенный сайт.
Обратите внимание: если ваш новый сертификат использует то же имя хоста (FQDN), что и существующая запись, сначала переименуйте или удалите старую. В некоторых сборках SFOS дублирующийся FQDN не позволяет выбрать сертификат.
Проверка установки SSL
После применения сертификата выполните быструю диагностику службы, которую он защищает, чтобы убедиться, что вся цепочка сертификатов передается правильно и предупреждений нет. Воспользуйтесь нашим SSL Checker. За несколько секунд он выявит отсутствующие промежуточные сертификаты, слабые протоколы и другие распространенные проблемы.
Вы также можете проверить это с любого компьютера с помощью OpenSSL, обратившись к HTTPS-службе межсетевого экрана и прочитав возвращаемый сертификат:
echo | openssl s_client -connect firewall.yourdomain.com:443 -servername firewall.yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates
Если сертификат установлен правильно, эта команда выведет информацию об издателе, субъекте и сроках действия. Замените хост и порт на адрес и порт службы, которую вы защитили (например, портал пользователя или порт консоли администратора).
Где купить лучший SSL-сертификат для Sophos Firewall
SSL Dragon — ваш источник для всех потребностей в SSL. Мы предлагаем одни из самых низких цен на рынке по всему ассортименту наших SSL-продуктов и заключили партнерство с лучшими SSL-брендами в отрасли для обеспечения надежной защиты и специализированной поддержки. Все наши SSL-сертификаты совместимы с Sophos Firewall.
Чтобы помочь вам выбрать подходящий продукт, мы создали несколько удобных инструментов. Наш SSL Wizard рекомендует лучшее предложение SSL для вашего проекта.
Часто задаваемые вопросы
Да. Sophos XG Firewall был переименован в Sophos Firewall в 2021 году, вместе с выпуском устройств серии XGS и Sophos Firewall OS (SFOS) v18.5. Это та же линейка продуктов; операционная система по-прежнему называется SFOS. Более старые устройства, работающие на предыдущей версии прошивки, представляют собой ту же платформу под прежним названием.
В консоли администратора перейдите в раздел Certificates > Certificates и нажмите Add, затем выберите Upload certificate. Не используйте вкладку Certificate Authorities для вашего серверного сертификата. Эта вкладка предназначена только для сертификатов CA (цепочки доверия).
Sophos Firewall поддерживает PEM (.pem), DER (.der), CER (.cer), PKCS7 (.p7b) и PKCS12 (.pfx или .p12). Файл PKCS12 объединяет сертификат и приватный ключ вместе, поэтому для этого формата не нужно загружать отдельный файл ключа.
Только иногда. Если вы создали CSR на этом межсетевом экране, приватный ключ уже хранится на устройстве, поэтому вам нужно только импортировать выпущенный сертификат. Если вы загружаете файл .pfx/.p12, ключ уже находится внутри него. Отдельный файл ключа загружается только тогда, когда ваш файл сертификата (например, отдельный .pem или .der) не содержит его.
Это обычно происходит, если на межсетевом экране нет соответствующего приватного ключа (например, вы загрузили только сертификат), или если другой сертификат уже использует то же имя хоста. Повторно импортируйте сертификат вместе с его приватным ключом (PKCS12 наиболее надежен) и переименуйте или удалите любую старую запись с тем же FQDN. Затем выберите его в разделе System > Administration > Admin and user settings.
Загрузка только сохраняет сертификат. Чтобы использовать его для веб-консоли администратора и портала пользователя, перейдите в раздел System > Administration > Admin and user settings, установите раскрывающийся список Certificate на ваш сертификат и нажмите Apply. Для VPN или WAF выберите сертификат в соответствующей конфигурации VPN или правиле межсетевого экрана/веб-сервера.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


