bg-tutorials

Sophos XG Firewall’a SSL Sertifikası Nasıl Yüklenir

Bu kılavuz, Sophos Firewall’a SSL sertifikasının nasıl kurulacağını yönetici konsolu üzerinden açıklamakta, ardından bunu kullanan hizmetlere (web yönetici konsolu, kullanıcı portalı ve VPN/WAF) nasıl uygulanacağını göstermektedir.

İsim hakkında not: Sophos XG Firewall, 2021 yılında Sophos Firewall OS (SFOS) v18.5 ve XGS serisi cihazlarla başlayarak sadece Sophos Firewall olarak yeniden adlandırılmıştır. İşletim sistemi hala SFOS olarak anılmaktadır. Aşağıdaki adımlar mevcut SFOS sürümleri (v19, v20, v21 ve v22) için geçerlidir; daha eski v17.x sürümlerinde düzen biraz farklıdır ama mantık aynıdır.

Sophos Firewall’da CSR kodu oluşturma

CSR, Certificate Signing Request (Sertifika İmzalama Talebi) anlamına gelir: alan adınız ve şirket kimliğiniz gibi iletişim bilgilerinizi içeren şifrelenmiş bir metin bloğudur. Bir SSL sertifikası için başvurduğunuzda, doğrulama için bu CSR’ı Sertifika Yetkilinize (CA) sunarsınız. CSR ile birlikte, Sophos sisteminde kalan bir özel anahtar (private key) da oluşturursunuz. İki seçeneğiniz var:

Sipariş sürecinde CSR’ı Sertifika Yetkilisine gönderin. CA bunu doğrulayıp sertifikanızı verdikten sonra, aşağıdaki kurulum adımlarına devam edin.

Sophos Firewall’a SSL sertifikası kurma

CA’dan SSL dosyalarınızı aldıktan sonra, bunları güvenlik duvarına içe aktarabilirsiniz. Sophos Firewall birkaç farklı formatta sertifika kabul eder, böylece sertifikayı ve anahtarı ayrı ayrı yükleyebilir veya tek bir paket dosyayı içe aktarabilirsiniz.

Neye ihtiyacınız olacak

  • SSL sertifikanız: .pem, .der, .cer, .p7b (PKCS7) veya .pfx/.p12 (PKCS12) formatında. CA’dan aldığınız ZIP arşivi içindedir.
  • Özel anahtarınız: CSR ile birlikte oluşturulan anahtar. Bu anahtarı yalnızca sertifika dosyanız zaten içermiyorsa ayrıca yüklersiniz. .pfx/.p12 dosyası anahtarı zaten içerir.
  • Parola: eğer belirlediyseniz, özel anahtarınızı veya PKCS12 dosyanızı koruyan şifre (en fazla 30 karakter).

İpucu: Eğer CSR’ı bu Sophos Firewall üzerinde oluşturduysanız, eşleşen özel anahtar cihazda zaten saklanmaktadır. Bu durumda, ayrı bir anahtar yüklemek yerine mevcut talebi tamamlayan sertifikayı içe aktarın.

Adım 1: Sertifikalar sayfasını açın

Sophos Firewall yönetici konsoluna giriş yapın ve Certificates > Certificates (Sertifikalar > Sertifikalar) bölümüne gidin, ardından Add (Ekle) düğmesine tıklayın.

Bunun için Certificate Authorities (Sertifika Yetkilileri) sekmesini kullanmayın. Sunucu (yaprak) sertifikanız Certificates bölümüne aittir. Certificate Authorities sekmesi yalnızca CA sertifikalarını içe aktarmak için kullanılır, örneğin özel bir CA veya güvenilmesini istediğiniz bir kök/ara sertifika için.

Adım 2: Sertifikayı ekleme yöntemini seçin

Action (İşlem) için Upload certificate (Sertifika yükle) seçeneğini işaretleyin (diğer seçenek olan Generate locally-signed certificate (Yerel olarak imzalanmış sertifika oluştur), güvenlik duvarının kendi CA’sından kendinden imzalı bir sertifika oluşturur; bu, bir CA tarafından verilen sertifikayı kurarken istediğiniz şey değildir).

Adım 3: Sertifika bilgilerini doldurun

  • Name (İsim): sertifikayı daha sonra tanıyabilmeniz için açık ve anlaşılır bir ad girin.
  • Certificate file format (Sertifika dosya formatı): açılır menüden dosyanıza uygun formatı seçin: PEM, DER, CER, PKCS7 veya PKCS12.
  • Certificate (Sertifika): Browse (Göz at) düğmesine tıklayın ve SSL sertifika dosyanızı seçin.
  • Private key (Özel anahtar): Browse düğmesine tıklayın ve özel anahtar dosyanızı seçin. PKCS12 seçtiyseniz veya anahtar zaten burada oluşturduğunuz bir CSR nedeniyle güvenlik duvarında mevcutsa bu adımı atlayın.
  • Passphrase (Parola): eğer varsa, özel anahtar veya PKCS12 dosyanızın parolasını girin.

Save (Kaydet) düğmesine tıklayın. Sertifikanız şimdi Certificates sayfasındaki listede görünür ve bir hizmete atanmaya hazırdır.

Sertifikayı bir hizmete uygulama

Bir sertifikayı yüklemek onu kendiliğinden kullanıma sokmaz. Varsayılan olarak güvenlik duvarı yerleşik ApplianceCertificate‘ini kullanmayı sürdürür. Yeni sertifikanızı kullanması için ilgili hizmete talimat vermeniz gerekir:

  • Yönetici konsolu ve kullanıcı portalı: System > Administration > Admin and user settings (Sistem > Yönetim > Yönetici ve kullanıcı ayarları) bölümüne gidin. Admin console and end-user interaction (Yönetici konsolu ve son kullanıcı etkileşimi) altında, Certificate açılır menüsünü yeni yüklediğiniz sertifikaya ayarlayın, ardından Apply (Uygula) düğmesine tıklayın. Yönetici konsolu yeni sertifika üzerinden yeniden yüklenir.
  • SSL VPN / uzaktan erişim: ilgili VPN yapılandırmasında (örneğin Remote access VPN veya SFOS sürümünüze bağlı olarak VPN > SSL VPN altında) sertifikayı sunucu sertifikası olarak seçin.
  • Web Uygulama Güvenlik Duvarı (WAF) / ters vekil (reverse proxy): korunan siteyi yayınlayan güvenlik duvarı kuralında veya web sunucusunda sertifikayı seçin.

Uyarı: yeni sertifikanız mevcut bir kayıtla aynı ana bilgisayar adını (FQDN) kullanıyorsa, önce eskisini yeniden adlandırın veya kaldırın. Bazı SFOS sürümlerinde, tekrarlanan bir FQDN sertifikanın seçilmesini engeller.

SSL kurulumunuzu test edin

Sertifikayı uyguladıktan sonra, koruduğu hizmete karşı hızlı bir tanılama çalıştırarak zincirin tam olarak sunulduğunu ve hiçbir uyarının olmadığını doğrulayın. SSL checker aracımızı kullanın. Birkaç saniye içinde eksik ara sertifikaları, zayıf protokolleri ve diğer yaygın sorunları işaretler.

OpenSSL’i güvenlik duvarının HTTPS hizmetine yönlendirip döndürdüğü sertifikayı okuyarak herhangi bir bilgisayardan da kontrol edebilirsiniz:

echo | openssl s_client -connect firewall.yourdomain.com:443 -servername firewall.yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates

Sertifika doğru kurulduysa, bu komut sertifikanın yayınlayıcısını (issuer), konusunu (subject) ve geçerlilik tarihlerini yazdırır. Ana bilgisayar ve bağlantı noktasını güvence altına aldığınız hizmetin adresi ve bağlantı noktasıyla (örneğin kullanıcı portalı veya yönetici konsolu bağlantı noktası) değiştirin.

Sophos Firewall için en iyi SSL sertifikası nereden alınır

SSL Dragon, tüm SSL ihtiyaçlarınız için kaynağınızdır. Tüm SSL ürün yelpazemizde piyasadaki en düşük fiyatların bazılarını sunuyoruz ve güçlü güvenlik ve özel destek için sektörün en iyi SSL markalarıyla ortaklık kurduk. Tüm SSL sertifikalarımız Sophos Firewall ile uyumludur.

Doğru ürünü seçmenize yardımcı olmak için birkaç kullanışlı araç geliştirdik. SSL Wizard aracımız, projeniz için en iyi SSL fırsatını önerir.

Sıkça Sorulan Sorular

Sophos XG Firewall ile Sophos Firewall aynı şey mi?

Evet. Sophos XG Firewall, XGS serisi cihazların ve Sophos Firewall OS (SFOS) v18.5’in piyasaya sürülmesiyle birlikte 2021 yılında Sophos Firewall olarak yeniden adlandırıldı. Aynı ürün ailesidir; işletim sistemi hala SFOS olarak anılır. Daha eski bir donanım yazılımı çalıştıran eski cihazlar, önceki adla aynı platformdur.

Sophos Firewall’da SSL sertifikasını nereye yüklerim?

Yönetici konsolunda Certificates > Certificates bölümüne gidin ve Add düğmesine tıklayın, ardından Upload certificate‘i seçin. Sunucu sertifikanız için Certificate Authorities sekmesini kullanmayın. Bu sekme yalnızca CA (güven zinciri) sertifikaları içindir.

Sophos Firewall hangi sertifika formatlarını kabul eder?

Sophos Firewall PEM (.pem), DER (.der), CER (.cer), PKCS7 (.p7b) ve PKCS12 (.pfx veya .p12) formatlarını destekler. Bir PKCS12 dosyası sertifikayı ve özel anahtarı birlikte paketler, bu nedenle bu format için ayrı bir anahtar dosyası yüklemezsiniz.

Özel anahtarı ayrıca yüklemem gerekiyor mu?

Sadece bazı durumlarda. CSR’ı bu güvenlik duvarında oluşturduysanız, özel anahtar cihazda zaten mevcuttur, bu nedenle sadece verilen sertifikayı içe aktarırsınız. Bir .pfx/.p12 dosyası yüklerseniz, anahtar zaten içindedir. Ayrı bir anahtar dosyası yalnızca sertifika dosyanız (örneğin bağımsız bir .pem veya .der) bir anahtar içermediğinde yüklenir.

Sertifikam neden yönetici konsolu veya kullanıcı portalı için seçilebilir değil?

Bu genellikle güvenlik duvarında eşleşen özel anahtar bulunmadığında (örneğin sadece sertifikayı yüklediyseniz) veya başka bir sertifika aynı ana bilgisayar adını kullandığında olur. Sertifikayı özel anahtarıyla birlikte yeniden içe aktarın (PKCS12 en güvenilir seçenektir) ve aynı FQDN’yi paylaşan eski kayıtları yeniden adlandırın veya silin. Ardından System > Administration > Admin and user settings altından seçin.

Sertifikayı yükledikten sonra nasıl uygularım?

Yükleme yalnızca sertifikayı saklar. Web yönetici konsolu ve kullanıcı portalı için kullanıma sokmak için System > Administration > Admin and user settings bölümüne gidin, Certificate açılır menüsünü sertifikanıza ayarlayın ve Apply düğmesine tıklayın. VPN veya WAF için, ilgili VPN yapılandırmasında veya güvenlik duvarı/web sunucusu kuralında sertifikayı seçin.

Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!

Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10

A detailed image of a dragon in flight
Tarafından yazıldı

SSL Sertifikaları konusunda uzmanlaşmış deneyimli içerik yazarı. Karmaşık siber güvenlik konularını açık, ilgi çekici içeriğe dönüştürmek. Etkili anlatımlar yoluyla dijital güvenliğin geliştirilmesine katkıda bulunun.