Bu kılavuz, Sophos Firewall’a SSL sertifikasının nasıl kurulacağını yönetici konsolu üzerinden açıklamakta, ardından bunu kullanan hizmetlere (web yönetici konsolu, kullanıcı portalı ve VPN/WAF) nasıl uygulanacağını göstermektedir.
İsim hakkında not: Sophos XG Firewall, 2021 yılında Sophos Firewall OS (SFOS) v18.5 ve XGS serisi cihazlarla başlayarak sadece Sophos Firewall olarak yeniden adlandırılmıştır. İşletim sistemi hala SFOS olarak anılmaktadır. Aşağıdaki adımlar mevcut SFOS sürümleri (v19, v20, v21 ve v22) için geçerlidir; daha eski v17.x sürümlerinde düzen biraz farklıdır ama mantık aynıdır.
Sophos Firewall’da CSR kodu oluşturma
CSR, Certificate Signing Request (Sertifika İmzalama Talebi) anlamına gelir: alan adınız ve şirket kimliğiniz gibi iletişim bilgilerinizi içeren şifrelenmiş bir metin bloğudur. Bir SSL sertifikası için başvurduğunuzda, doğrulama için bu CSR’ı Sertifika Yetkilinize (CA) sunarsınız. CSR ile birlikte, Sophos sisteminde kalan bir özel anahtar (private key) da oluşturursunuz. İki seçeneğiniz var:
- CSR’ı otomatik olarak oluşturmak için CSR Generator aracımızı kullanın.
- Sophos Firewall’da CSR nasıl oluşturulur adlı adım adım kılavuzumuzu takip edin.
Sipariş sürecinde CSR’ı Sertifika Yetkilisine gönderin. CA bunu doğrulayıp sertifikanızı verdikten sonra, aşağıdaki kurulum adımlarına devam edin.
Sophos Firewall’a SSL sertifikası kurma
CA’dan SSL dosyalarınızı aldıktan sonra, bunları güvenlik duvarına içe aktarabilirsiniz. Sophos Firewall birkaç farklı formatta sertifika kabul eder, böylece sertifikayı ve anahtarı ayrı ayrı yükleyebilir veya tek bir paket dosyayı içe aktarabilirsiniz.
Neye ihtiyacınız olacak
- SSL sertifikanız: .pem, .der, .cer, .p7b (PKCS7) veya .pfx/.p12 (PKCS12) formatında. CA’dan aldığınız ZIP arşivi içindedir.
- Özel anahtarınız: CSR ile birlikte oluşturulan anahtar. Bu anahtarı yalnızca sertifika dosyanız zaten içermiyorsa ayrıca yüklersiniz. .pfx/.p12 dosyası anahtarı zaten içerir.
- Parola: eğer belirlediyseniz, özel anahtarınızı veya PKCS12 dosyanızı koruyan şifre (en fazla 30 karakter).
İpucu: Eğer CSR’ı bu Sophos Firewall üzerinde oluşturduysanız, eşleşen özel anahtar cihazda zaten saklanmaktadır. Bu durumda, ayrı bir anahtar yüklemek yerine mevcut talebi tamamlayan sertifikayı içe aktarın.
Adım 1: Sertifikalar sayfasını açın
Sophos Firewall yönetici konsoluna giriş yapın ve Certificates > Certificates (Sertifikalar > Sertifikalar) bölümüne gidin, ardından Add (Ekle) düğmesine tıklayın.
Bunun için Certificate Authorities (Sertifika Yetkilileri) sekmesini kullanmayın. Sunucu (yaprak) sertifikanız Certificates bölümüne aittir. Certificate Authorities sekmesi yalnızca CA sertifikalarını içe aktarmak için kullanılır, örneğin özel bir CA veya güvenilmesini istediğiniz bir kök/ara sertifika için.
Adım 2: Sertifikayı ekleme yöntemini seçin
Action (İşlem) için Upload certificate (Sertifika yükle) seçeneğini işaretleyin (diğer seçenek olan Generate locally-signed certificate (Yerel olarak imzalanmış sertifika oluştur), güvenlik duvarının kendi CA’sından kendinden imzalı bir sertifika oluşturur; bu, bir CA tarafından verilen sertifikayı kurarken istediğiniz şey değildir).
Adım 3: Sertifika bilgilerini doldurun
- Name (İsim): sertifikayı daha sonra tanıyabilmeniz için açık ve anlaşılır bir ad girin.
- Certificate file format (Sertifika dosya formatı): açılır menüden dosyanıza uygun formatı seçin: PEM, DER, CER, PKCS7 veya PKCS12.
- Certificate (Sertifika): Browse (Göz at) düğmesine tıklayın ve SSL sertifika dosyanızı seçin.
- Private key (Özel anahtar): Browse düğmesine tıklayın ve özel anahtar dosyanızı seçin. PKCS12 seçtiyseniz veya anahtar zaten burada oluşturduğunuz bir CSR nedeniyle güvenlik duvarında mevcutsa bu adımı atlayın.
- Passphrase (Parola): eğer varsa, özel anahtar veya PKCS12 dosyanızın parolasını girin.
Save (Kaydet) düğmesine tıklayın. Sertifikanız şimdi Certificates sayfasındaki listede görünür ve bir hizmete atanmaya hazırdır.
Sertifikayı bir hizmete uygulama
Bir sertifikayı yüklemek onu kendiliğinden kullanıma sokmaz. Varsayılan olarak güvenlik duvarı yerleşik ApplianceCertificate‘ini kullanmayı sürdürür. Yeni sertifikanızı kullanması için ilgili hizmete talimat vermeniz gerekir:
- Yönetici konsolu ve kullanıcı portalı: System > Administration > Admin and user settings (Sistem > Yönetim > Yönetici ve kullanıcı ayarları) bölümüne gidin. Admin console and end-user interaction (Yönetici konsolu ve son kullanıcı etkileşimi) altında, Certificate açılır menüsünü yeni yüklediğiniz sertifikaya ayarlayın, ardından Apply (Uygula) düğmesine tıklayın. Yönetici konsolu yeni sertifika üzerinden yeniden yüklenir.
- SSL VPN / uzaktan erişim: ilgili VPN yapılandırmasında (örneğin Remote access VPN veya SFOS sürümünüze bağlı olarak VPN > SSL VPN altında) sertifikayı sunucu sertifikası olarak seçin.
- Web Uygulama Güvenlik Duvarı (WAF) / ters vekil (reverse proxy): korunan siteyi yayınlayan güvenlik duvarı kuralında veya web sunucusunda sertifikayı seçin.
Uyarı: yeni sertifikanız mevcut bir kayıtla aynı ana bilgisayar adını (FQDN) kullanıyorsa, önce eskisini yeniden adlandırın veya kaldırın. Bazı SFOS sürümlerinde, tekrarlanan bir FQDN sertifikanın seçilmesini engeller.
SSL kurulumunuzu test edin
Sertifikayı uyguladıktan sonra, koruduğu hizmete karşı hızlı bir tanılama çalıştırarak zincirin tam olarak sunulduğunu ve hiçbir uyarının olmadığını doğrulayın. SSL checker aracımızı kullanın. Birkaç saniye içinde eksik ara sertifikaları, zayıf protokolleri ve diğer yaygın sorunları işaretler.
OpenSSL’i güvenlik duvarının HTTPS hizmetine yönlendirip döndürdüğü sertifikayı okuyarak herhangi bir bilgisayardan da kontrol edebilirsiniz:
echo | openssl s_client -connect firewall.yourdomain.com:443 -servername firewall.yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates
Sertifika doğru kurulduysa, bu komut sertifikanın yayınlayıcısını (issuer), konusunu (subject) ve geçerlilik tarihlerini yazdırır. Ana bilgisayar ve bağlantı noktasını güvence altına aldığınız hizmetin adresi ve bağlantı noktasıyla (örneğin kullanıcı portalı veya yönetici konsolu bağlantı noktası) değiştirin.
Sophos Firewall için en iyi SSL sertifikası nereden alınır
SSL Dragon, tüm SSL ihtiyaçlarınız için kaynağınızdır. Tüm SSL ürün yelpazemizde piyasadaki en düşük fiyatların bazılarını sunuyoruz ve güçlü güvenlik ve özel destek için sektörün en iyi SSL markalarıyla ortaklık kurduk. Tüm SSL sertifikalarımız Sophos Firewall ile uyumludur.
Doğru ürünü seçmenize yardımcı olmak için birkaç kullanışlı araç geliştirdik. SSL Wizard aracımız, projeniz için en iyi SSL fırsatını önerir.
Sıkça Sorulan Sorular
Evet. Sophos XG Firewall, XGS serisi cihazların ve Sophos Firewall OS (SFOS) v18.5’in piyasaya sürülmesiyle birlikte 2021 yılında Sophos Firewall olarak yeniden adlandırıldı. Aynı ürün ailesidir; işletim sistemi hala SFOS olarak anılır. Daha eski bir donanım yazılımı çalıştıran eski cihazlar, önceki adla aynı platformdur.
Yönetici konsolunda Certificates > Certificates bölümüne gidin ve Add düğmesine tıklayın, ardından Upload certificate‘i seçin. Sunucu sertifikanız için Certificate Authorities sekmesini kullanmayın. Bu sekme yalnızca CA (güven zinciri) sertifikaları içindir.
Sophos Firewall PEM (.pem), DER (.der), CER (.cer), PKCS7 (.p7b) ve PKCS12 (.pfx veya .p12) formatlarını destekler. Bir PKCS12 dosyası sertifikayı ve özel anahtarı birlikte paketler, bu nedenle bu format için ayrı bir anahtar dosyası yüklemezsiniz.
Sadece bazı durumlarda. CSR’ı bu güvenlik duvarında oluşturduysanız, özel anahtar cihazda zaten mevcuttur, bu nedenle sadece verilen sertifikayı içe aktarırsınız. Bir .pfx/.p12 dosyası yüklerseniz, anahtar zaten içindedir. Ayrı bir anahtar dosyası yalnızca sertifika dosyanız (örneğin bağımsız bir .pem veya .der) bir anahtar içermediğinde yüklenir.
Bu genellikle güvenlik duvarında eşleşen özel anahtar bulunmadığında (örneğin sadece sertifikayı yüklediyseniz) veya başka bir sertifika aynı ana bilgisayar adını kullandığında olur. Sertifikayı özel anahtarıyla birlikte yeniden içe aktarın (PKCS12 en güvenilir seçenektir) ve aynı FQDN’yi paylaşan eski kayıtları yeniden adlandırın veya silin. Ardından System > Administration > Admin and user settings altından seçin.
Yükleme yalnızca sertifikayı saklar. Web yönetici konsolu ve kullanıcı portalı için kullanıma sokmak için System > Administration > Admin and user settings bölümüne gidin, Certificate açılır menüsünü sertifikanıza ayarlayın ve Apply düğmesine tıklayın. VPN veya WAF için, ilgili VPN yapılandırmasında veya güvenlik duvarı/web sunucusu kuralında sertifikayı seçin.
Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!
Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10


