本指南将向您展示如何在 Sophos Firewall 上通过网页管理控制台生成 CSR(证书签名请求)。CSR 是您的证书颁发机构签发 SSL/TLS 证书所需的文件,与之匹配的私钥会同时在防火墙上生成,并且永远不会离开该设备。
关于名称的说明:Sophos XG Firewall 在 2021 年被重新命名为简单的 Sophos Firewall,从 Sophos Firewall OS(SFOS)v18.5 和 XGS 系列设备开始生效。操作系统仍然称为 SFOS。以下步骤适用于当前的 SFOS 版本(v19、v20 和 v21);较旧的 v17.x 版本的布局略有不同,但思路相同。
在 Sophos Firewall 上生成 CSR
您也可以使用我们的CSR 生成器在设备之外创建 CSR,但之后您需要将私钥以 PKCS12(.pfx/.p12)文件的形式导回 Sophos。直接在防火墙上生成 CSR 可以将私钥保留在设备上,避免这个额外步骤。
步骤 1:打开证书页面
登录 Sophos Firewall 管理控制台,转到证书 > 证书,然后点击添加。
请使用”证书”标签页,而不是”证书颁发机构”标签页。您的服务器(叶子)证书及其 CSR 属于证书 > 证书下。证书颁发机构标签页仅用于导入 CA(信任链)证书,例如私有 CA 或您希望防火墙信任的根证书/中间证书。
步骤 2:选择 CSR 操作
在操作中,选择生成证书签名请求(CSR)。其他选项(上传证书和生成本地签名证书)分别用于导入已签发的证书,或从防火墙自身的 CA 创建自签名证书,这两者都不是您在此需要的操作。
步骤 3:填写证书详细信息
在证书详细信息下,填写以下字段:
- 名称:输入一个清晰、易识别的名称,以便您在防火墙上识别该 CSR(以及后续的证书)。
- 密钥类型:选择 RSA 以获得最广泛的兼容性,或者如果您的 CA 支持,可选择椭圆曲线,以获得更小的密钥和更快的握手速度。
- 密钥长度(RSA):选择 2048。这是当今任何公共 CA 都会签发的最低标准;如果您的政策要求,3072 或 4096 也是可以接受的。
- 曲线名称(椭圆曲线):通常选择 P-256 或 P-384 曲线。
- 安全散列:选择 SHA-256。任何更弱的算法(SHA-1、MD5)都会被公共 CA 拒绝。
在主体名称属性下,请提供与官方记录完全一致的组织信息。公共 CA 会针对 OV 和 EV 证书对照商业登记信息进行核验,因此拼写错误或缩写会导致延误。
- 国家名称:从下拉列表中选择您的国家(例如加拿大)。
- 州/省:填写公司注册所在州、省或地区的全称。请不要使用缩写(例如应填写 British Columbia,而不是 BC)。
- 地区名称:城市或城镇的全称(例如 Vancouver)。
- 组织名称:拥有该域名的公司的完整法定名称(例如 Your Company LLC)。对于 DV 证书,您可以填写个人姓名,但对于 OV/EV 证书,法定实体必须与公司记录一致。
- 组织单位名称:可选。CA 正逐渐从签发的证书中移除此字段,因此留空是安全的。
- 公用名:您要保护的完全限定域名(FQDN),例如 vpn.yourdomain.com 或 yourdomain.com。对于通配符证书,请使用 *.yourdomain.com。
- 电子邮件地址:一个有效的联系邮箱。CA 在验证过程中可能会通过该邮箱与您联系。
步骤 4:添加主体备用名称(SAN)
在主体备用名称(SAN)下,添加该证书需要覆盖的每一个主机名或 IP 地址。浏览器和现代客户端会忽略公用名,仅根据 SAN 进行匹配,因此缺少 SAN 是证书在防火墙上”生效”但在浏览器中出现名称不匹配错误的最常见原因。
- 将您在公用名中使用的值重复填入第一个 SAN 条目。大多数公共 CA 都要求这样做。
- 如果您购买的是多域名(SAN)证书,请添加您需要的任何其他主机名(例如 portal.yourdomain.com、vpn.yourdomain.com)。
- 对于通配符证书,SAN 可以是 *.yourdomain.com(通常还会加上 yourdomain.com)。
在没有显示 SAN 字段的旧版 SFOS 上,请打开高级设置,改用证书 ID字段,并针对主机名选择 DNS 类型。
步骤 5:保存并下载 CSR
点击保存。Sophos Firewall 会在设备上生成 CSR 及与之匹配的私钥,新条目会出现在证书列表中,类型列显示为 CSR。
要下载 CSR,请通过您所命名的名称找到该条目,然后点击管理列下的下载图标。防火墙会将一个 .csr 文件保存到您的计算机上。您可以使用任意文本编辑器(记事本、TextEdit、VS Code)打开它,复制 Base64 代码块,内容如下所示:
-----BEGIN CERTIFICATE REQUEST-----
MIIC...
...
-----END CERTIFICATE REQUEST-----
在将其发送给证书颁发机构之前,请将该代码块粘贴到我们的CSR 解码器中,以确认公用名、SAN、密钥大小和组织字段是否符合您的预期。在这里发现的错误 CSR 可以避免以后再次提交重新签发的请求。
提交 CSR 并安装证书
在结账过程中(或之后在您的 CA 账户中),将整个 Base64 代码块(包括 BEGIN 和 END 行)粘贴到 CSR 字段中。CA 验证您的订单并签发证书后,您需要在证书 > 证书 > 添加 > 上传证书下将签发的文件导回 Sophos Firewall。完整的导入步骤请参阅我们的配套指南如何在 Sophos Firewall 上安装 SSL 证书。
重要提示:由于私钥是在该防火墙上生成的,因此必须将签发的证书安装在同一设备上。如果您更换了不同的防火墙,请在新设备上重新生成 CSR 或对证书进行重新配对密钥(rekey),否则该证书在新设备上将没有匹配的密钥。
常见问题解答
是的。Sophos XG Firewall 在 2021 年随着 XGS 系列设备以及 Sophos Firewall OS(SFOS)v18.5 的推出而被重新命名为 Sophos Firewall。它是同一条产品线;操作系统仍然称为 SFOS。使用较早固件的旧设备是同一平台,只是名称不同。
在管理控制台中,转到证书 > 证书并点击添加,然后将操作设置为生成证书签名请求(CSR)。请不要使用证书颁发机构标签页,该标签页仅用于 CA(信任链)证书。
私钥保留在防火墙上。Sophos Firewall 不允许您从管理控制台下载私钥,这是有意设计的。当 CA 返回已签发的证书后,您需要将其上传回同一台防火墙的证书 > 证书 > 添加 > 上传证书下,设备会将其与一直保存在该设备上的私钥进行配对。
不能,这样做并不安全。由于私钥是在设备上生成的,且无法通过管理控制台导出,因此某台 Sophos Firewall 生成的 CSR 只能在该同一台防火墙上使用。如果您需要将证书用于不同的设备,请使用我们的CSR 生成器在设备之外生成 CSR(该工具会同时以文件形式提供 CSR 和私钥),或者向您的 CA 申请重新配对密钥(rekey),并在目标防火墙上重新开始该流程。


