bg-tutorials

Как установить SSL-сертификат на Sophos XG Firewall

В этом руководстве объясняется, как установить SSL-сертификат на Sophos Firewall через консоль администратора, а затем как применить его к службам, использующим его (веб-консоль администратора, портал пользователя и VPN/WAF).

Примечание о названии: Sophos XG Firewall был переименован просто в Sophos Firewall в 2021 году, начиная с Sophos Firewall OS (SFOS) v18.5 и устройств серии XGS. Операционная система по-прежнему называется SFOS. Приведенные ниже шаги применимы к текущим версиям SFOS (v19, v20, v21 и v22); в более старых сборках v17.x используется немного другой интерфейс, но принцип тот же.

Генерация CSR-кода на Sophos Firewall

CSR означает Certificate Signing Request (запрос на подпись сертификата): блок зашифрованного текста, содержащий ваши контактные данные, такие как домен и данные компании. Когда вы подаете заявку на SSL-сертификат, вы отправляете этот CSR своему удостоверяющему центру (CA) для проверки. Вместе с CSR также создается приватный ключ, который остается на системе Sophos. У вас есть два варианта:

Отправьте CSR удостоверяющему центру во время заказа. После того как CA проверит его и выпустит ваш сертификат, продолжите установку, как описано ниже.

Установка SSL-сертификата на Sophos Firewall

После получения SSL-файлов от CA вы можете импортировать их в межсетевой экран. Sophos Firewall принимает сертификаты в нескольких форматах, поэтому вы можете загрузить сертификат и ключ отдельно или импортировать один объединенный файл.

Что вам потребуется

  • Ваш SSL-сертификат: в формате .pem, .der, .cer, .p7b (PKCS7) или .pfx/.p12 (PKCS12). Он находится внутри ZIP-архива, который вы получили от своего CA.
  • Ваш приватный ключ: тот, что был создан вместе с CSR. Вы загружаете его отдельно только в том случае, если файл сертификата уже не содержит его. Файл .pfx/.p12 уже включает ключ.
  • Пароль: пароль, защищающий ваш приватный ключ или файл PKCS12, если вы его установили (максимум 30 символов).

Совет: если вы создали CSR на этом же устройстве Sophos Firewall, соответствующий приватный ключ уже хранится на нем. В этом случае импортируйте сертификат, который завершает этот существующий запрос, а не загружайте отдельный ключ.

Шаг 1: Откройте страницу сертификатов

Войдите в консоль администратора Sophos Firewall и перейдите в раздел Certificates > Certificates, затем нажмите Add.

Не используйте для этого вкладку Certificate Authorities. Ваш серверный (конечный) сертификат должен находиться в разделе Certificates. Вкладка Certificate Authorities предназначена только для импорта сертификатов CA, например, приватного CA или корневого/промежуточного сертификата, которому вы хотите доверять на межсетевом экране.

Шаг 2: Выберите способ добавления сертификата

В поле Action выберите Upload certificate (другой вариант, Generate locally-signed certificate, создает самоподписанный сертификат от собственного CA межсетевого экрана, что не подходит при установке сертификата, выпущенного CA).

Шаг 3: Заполните данные сертификата

  • Name: введите понятное название, чтобы позже можно было легко идентифицировать сертификат.
  • Certificate file format: в раскрывающемся списке выберите формат, соответствующий вашему файлу: PEM, DER, CER, PKCS7 или PKCS12.
  • Certificate: нажмите Browse и выберите файл вашего SSL-сертификата.
  • Private key: нажмите Browse и выберите файл вашего приватного ключа. Пропустите этот шаг, если вы выбрали PKCS12, или если ключ уже хранится на межсетевом экране от CSR, созданного там же.
  • Passphrase: введите пароль для приватного ключа или файла PKCS12, если он установлен.

Нажмите Save. Теперь ваш сертификат появится в списке на странице Certificates, готовый к назначению для использования службой.

Применение сертификата к службе

Загрузка сертификата сама по себе не означает его использование. По умолчанию межсетевой экран продолжает использовать встроенный сертификат ApplianceCertificate. Укажите соответствующей службе использовать ваш новый сертификат:

  • Консоль администратора и портал пользователя: перейдите в раздел System > Administration > Admin and user settings. В разделе Admin console and end-user interaction установите раскрывающийся список Certificate на ваш недавно загруженный сертификат, затем нажмите Apply. Консоль администратора перезагрузится, используя новый сертификат.
  • SSL VPN / удаленный доступ: выберите сертификат как серверный сертификат в соответствующей конфигурации VPN (например, в разделе Remote access VPN или VPN > SSL VPN, в зависимости от версии SFOS).
  • Web Application Firewall (WAF) / обратный прокси: выберите сертификат в правиле межсетевого экрана или веб-сервере, который публикует защищенный сайт.

Обратите внимание: если ваш новый сертификат использует то же имя хоста (FQDN), что и существующая запись, сначала переименуйте или удалите старую. В некоторых сборках SFOS дублирующийся FQDN не позволяет выбрать сертификат.

Проверка установки SSL

После применения сертификата выполните быструю диагностику службы, которую он защищает, чтобы убедиться, что вся цепочка сертификатов передается правильно и предупреждений нет. Воспользуйтесь нашим SSL Checker. За несколько секунд он выявит отсутствующие промежуточные сертификаты, слабые протоколы и другие распространенные проблемы.

Вы также можете проверить это с любого компьютера с помощью OpenSSL, обратившись к HTTPS-службе межсетевого экрана и прочитав возвращаемый сертификат:

echo | openssl s_client -connect firewall.yourdomain.com:443 -servername firewall.yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates

Если сертификат установлен правильно, эта команда выведет информацию об издателе, субъекте и сроках действия. Замените хост и порт на адрес и порт службы, которую вы защитили (например, портал пользователя или порт консоли администратора).

Где купить лучший SSL-сертификат для Sophos Firewall

SSL Dragon — ваш источник для всех потребностей в SSL. Мы предлагаем одни из самых низких цен на рынке по всему ассортименту наших SSL-продуктов и заключили партнерство с лучшими SSL-брендами в отрасли для обеспечения надежной защиты и специализированной поддержки. Все наши SSL-сертификаты совместимы с Sophos Firewall.

Чтобы помочь вам выбрать подходящий продукт, мы создали несколько удобных инструментов. Наш SSL Wizard рекомендует лучшее предложение SSL для вашего проекта.

Часто задаваемые вопросы

Sophos XG Firewall — это то же самое, что Sophos Firewall?

Да. Sophos XG Firewall был переименован в Sophos Firewall в 2021 году, вместе с выпуском устройств серии XGS и Sophos Firewall OS (SFOS) v18.5. Это та же линейка продуктов; операционная система по-прежнему называется SFOS. Более старые устройства, работающие на предыдущей версии прошивки, представляют собой ту же платформу под прежним названием.

Где загрузить SSL-сертификат на Sophos Firewall?

В консоли администратора перейдите в раздел Certificates > Certificates и нажмите Add, затем выберите Upload certificate. Не используйте вкладку Certificate Authorities для вашего серверного сертификата. Эта вкладка предназначена только для сертификатов CA (цепочки доверия).

Какие форматы сертификатов принимает Sophos Firewall?

Sophos Firewall поддерживает PEM (.pem), DER (.der), CER (.cer), PKCS7 (.p7b) и PKCS12 (.pfx или .p12). Файл PKCS12 объединяет сертификат и приватный ключ вместе, поэтому для этого формата не нужно загружать отдельный файл ключа.

Нужно ли загружать приватный ключ отдельно?

Только иногда. Если вы создали CSR на этом межсетевом экране, приватный ключ уже хранится на устройстве, поэтому вам нужно только импортировать выпущенный сертификат. Если вы загружаете файл .pfx/.p12, ключ уже находится внутри него. Отдельный файл ключа загружается только тогда, когда ваш файл сертификата (например, отдельный .pem или .der) не содержит его.

Почему мой сертификат нельзя выбрать для консоли администратора или портала пользователя?

Это обычно происходит, если на межсетевом экране нет соответствующего приватного ключа (например, вы загрузили только сертификат), или если другой сертификат уже использует то же имя хоста. Повторно импортируйте сертификат вместе с его приватным ключом (PKCS12 наиболее надежен) и переименуйте или удалите любую старую запись с тем же FQDN. Затем выберите его в разделе System > Administration > Admin and user settings.

Как применить сертификат после его загрузки?

Загрузка только сохраняет сертификат. Чтобы использовать его для веб-консоли администратора и портала пользователя, перейдите в раздел System > Administration > Admin and user settings, установите раскрывающийся список Certificate на ваш сертификат и нажмите Apply. Для VPN или WAF выберите сертификат в соответствующей конфигурации VPN или правиле межсетевого экрана/веб-сервера.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.