Bu kılavuz, web yönetici konsolundan Sophos Firewall’da nasıl CSR (Sertifika İmzalama Talebi) oluşturulacağını gösterir. CSR, Sertifika Yetkilinizin SSL/TLS sertifikanızı verebilmesi için ihtiyaç duyduğu dosyadır ve eşleşen özel anahtar aynı anda güvenlik duvarında oluşturulur ve cihazdan asla ayrılmaz.
İsim hakkında not: Sophos XG Firewall, 2021 yılında Sophos Firewall OS (SFOS) v18.5 ve XGS serisi cihazlarla birlikte basitçe Sophos Firewall olarak yeniden markalandı. İşletim sistemi hala SFOS olarak adlandırılıyor. Aşağıdaki adımlar mevcut SFOS sürümleriyle (v19, v20 ve v21) eşleşir; daha eski v17.x sürümleri biraz farklı bir düzen kullanır ancak aynı mantığı izler.
Sophos Firewall’da CSR Oluşturma
CSR’yi cihazın dışında CSR Generator aracımızla da oluşturabilirsiniz, ancak bu durumda daha sonra özel anahtarı bir PKCS12 (.pfx/.p12) dosyası olarak Sophos’a geri aktarmanız gerekir. Doğrudan güvenlik duvarında oluşturmak, anahtarı cihazda tutar ve bu ekstra adımı ortadan kaldırır.
Adım 1: Sertifikalar sayfasını açın
Sophos Firewall yönetici konsoluna giriş yapın ve Certificates > Certificates bölümüne gidin, ardından Add düğmesine tıklayın.
Certificate Authorities sekmesini değil, Certificates sekmesini kullanın. Sunucu (leaf) sertifikanız ve CSR’niz Certificates > Certificates altında yer alır. Certificate Authorities sekmesi yalnızca CA (güven zinciri) sertifikalarını içe aktarmak içindir, örneğin özel bir CA veya güvenmesini istediğiniz bir kök/ara sertifika.
Adım 2: CSR eylemini seçin
Action için Generate certificate signing request (CSR) seçeneğini seçin. Diğer seçenekler (Upload certificate ve Generate locally-signed certificate), zaten verilmiş bir sertifikayı içe aktarmak veya güvenlik duvarının kendi CA’sından öz imzalı bir sertifika oluşturmak içindir; burada ikisi de istediğiniz şey değildir.
Adım 3: Sertifika bilgilerini doldurun
Certificate Details altında aşağıdaki alanları doldurun:
- Name: CSR’yi (ve daha sonra sertifikayı) güvenlik duvarında tanımlayabilmeniz için açık ve anlaşılır bir isim girin.
- Key type: en geniş uyumluluk için RSA seçin ya da CA’nız destekliyorsa daha küçük anahtarlar ve daha hızlı el sıkışmalar için Elliptic curve seçin.
- Key length (RSA): 2048 seçin. Bu, bugün herhangi bir genel CA’nın imzalayacağı minimum değerdir; politikanız gerektiriyorsa 3072 veya 4096 de kabul edilebilir.
- Curve name (Elliptic curve): tipik seçim P-256 veya P-384 eğrisidir.
- Secure hash: SHA-256 seçin. Daha zayıf olan herhangi bir şey (SHA-1, MD5) genel CA’lar tarafından reddedilecektir.
Subject Name Attributes altında, kuruluşunuzun bilgilerini resmi kayıtlarda göründüğü şekilde tam olarak girin. Genel CA’lar bu bilgileri OV ve EV sertifikaları için ticari sicillerle karşılaştırarak doğrular, bu nedenle yazım hataları veya kısaltmalar gecikmelere yol açar.
- Country name: açılır menüden ülkenizi seçin (örneğin, Kanada).
- State: şirketin kayıtlı olduğu eyalet, il veya bölgenin tam adını yazın. Kısaltma kullanmayın (örneğin, BC değil, British Columbia).
- Locality name: şehir veya kasabanın tam adı (örneğin, Vancouver).
- Organization name: alan adının sahibi olan şirketin tam yasal adı (örneğin, Your Company LLC). DV sertifikası için kişisel bir isim girebilirsiniz, ancak OV/EV için yasal tüzel kişilik şirket kayıtlarıyla eşleşmelidir.
- Organization unit name: isteğe bağlıdır. CA’lar bu alanı verilen sertifikalardan giderek daha fazla kaldırıyor, bu yüzden boş bırakmak güvenlidir.
- Common name: güvence altına aldığınız tam nitelikli alan adı (FQDN), örneğin vpn.yourdomain.com veya yourdomain.com. Bir wildcard sertifika için *.yourdomain.com kullanın.
- Email address: çalışan bir iletişim adresi. CA, doğrulama sırasında bu adrese yazabilir.
Adım 4: Alternatif Konu Adları (SAN) Ekleyin
Subject Alternative Names (SAN) altında, sertifikanın kapsaması gereken her ana bilgisayar adını veya IP adresini ekleyin. Tarayıcılar ve modern istemciler Common Name’i yok sayar ve yalnızca SAN’lara göre eşleştirme yapar, bu nedenle eksik bir SAN, sertifikanın güvenlik duvarında “çalışıp” tarayıcıda ad uyuşmazlığı hatası vermesinin en yaygın tek nedenidir.
- Common Name’de kullandığınız değeri ilk SAN girdisi olarak tekrarlayın. Çoğu genel CA bunu gerektirir.
- Çok alanlı (SAN) sertifika sipariş ettiyseniz, ihtiyacınız olan diğer ana bilgisayar adlarını ekleyin (örneğin, portal.yourdomain.com, vpn.yourdomain.com).
- Bir wildcard için SAN, *.yourdomain.com olabilir (ve genellikle üzerine yourdomain.com da eklenir).
SAN alanını göstermeyen daha eski SFOS sürümlerinde, Advanced settings bölümünü açın ve bunun yerine ana bilgisayar adları için DNS türü seçilmiş Certificate ID alanını kullanın.
Adım 5: CSR’yi kaydedin ve indirin
Save düğmesine tıklayın. Sophos Firewall, CSR’yi ve eşleşen özel anahtarı cihazda oluşturur ve yeni girdi, Type sütununda CSR gösterilerek Certificates listesinde görünür.
CSR’yi indirmek için verdiğiniz Name ile girdinizi bulun, ardından Manage sütununun altındaki indirme simgesine tıklayın. Güvenlik duvarı bilgisayarınıza bir .csr dosyası kaydeder. Bu dosyayı herhangi bir metin düzenleyiciyle (Notepad, TextEdit, VS Code) açarak, şöyle görünen Base64 bloğunu kopyalayabilirsiniz:
-----BEGIN CERTIFICATE REQUEST-----
MIIC...
...
-----END CERTIFICATE REQUEST-----
Sertifika Yetkilisine göndermeden önce, Common Name, SAN’lar, anahtar boyutu ve kuruluş alanlarının istediğinizle eşleştiğini doğrulamak için bloğu CSR Decoder aracımıza yapıştırın. Burada yakalanan hatalı bir CSR, daha sonra yeniden verme talebinde bulunmanızı önler.
CSR’yi Gönderme ve Sertifikayı Kurma
Ödeme sırasında (veya daha sonra CA hesabınızda), BEGIN ve END satırları dahil olmak üzere tüm Base64 bloğunu CSR alanına yapıştırın. CA siparişinizi doğruladıktan ve sertifikayı verdikten sonra, verilen dosyaları Certificates > Certificates > Add > Upload certificate altında Sophos Firewall’a geri aktarırsınız. Tam içe aktarma prosedürü, Sophos Firewall’a SSL sertifikası nasıl kurulur başlıklı eşlik eden kılavuzumuzda yer almaktadır.
Önemli: özel anahtar bu güvenlik duvarında oluşturulduğundan, verilen sertifikayı aynı cihaza kurun. Farklı bir güvenlik duvarına geçerseniz, CSR’yi orada yeniden oluşturun veya sertifikayı yeniden anahtarlayın; aksi takdirde sertifikanın yeni cihazda eşleşen bir anahtarı olmaz.
Sıkça Sorulan Sorular
Evet. Sophos XG Firewall, 2021 yılında XGS serisi cihazların ve Sophos Firewall OS (SFOS) v18.5’in piyasaya sürülmesiyle birlikte Sophos Firewall olarak yeniden adlandırıldı. Aynı ürün ailesidir; işletim sistemi hala SFOS olarak adlandırılıyor. Daha eski aygıt yazılımlarına sahip eski cihazlar, önceki isim altında aynı platformdur.
Yönetici konsolunda, Certificates > Certificates bölümüne gidin ve Add düğmesine tıklayın, ardından Action olarak Generate certificate signing request (CSR) seçeneğini ayarlayın. Certificate Authorities sekmesini kullanmayın. Bu sekme yalnızca CA (güven zinciri) sertifikaları içindir.
Güvenlik duvarında kalır. Sophos Firewall, özel anahtarı yönetici konsolundan indirmenize izin vermez; bu tasarım gereğidir. CA imzalı sertifikayı geri gönderdiğinde, bunu Certificates > Certificates > Add > Upload certificate altında aynı güvenlik duvarına geri yüklersiniz ve cihaz, bunu cihazda bekleyen anahtarla eşleştirir.
Hayır, güvenli bir şekilde taşıyamazsınız. Özel anahtar cihazda oluşturulduğundan ve yönetici konsolu üzerinden dışa aktarılamadığından, bir Sophos Firewall’dan alınan CSR yalnızca aynı güvenlik duvarında kullanılabilir. Sertifikaya farklı bir cihazda ihtiyacınız varsa, CSR’yi cihazın dışında CSR Generator aracımızla oluşturun (bu size hem CSR’yi hem de özel anahtarı dosya olarak verir) veya sertifikayı CA’nızla yeniden anahtarlayarak işlemi hedef güvenlik duvarında başlatın.
Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!
Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10


