bg-tutorials

如何在 SonicWall 上安装 SSL 证书

在本教程中,您将学习如何在 SonicWall (SonicOS) 上安装 SSL 证书。在 SonicWall 防火墙上,您需要将证书导入为一个单一的 PKCS#12 包,该包中包含证书、私钥以及 CA 证书链,然后将其分配给需要使用该证书的服务:管理员网页管理页面和/或 SSL VPN 门户。

在 SonicWall 上生成 CSR 代码

如果您已经申请了 SSL 证书并收到了 SSL 文件,请跳过 CSR 部分,直接跳转到安装步骤

CSR 是证书签名请求(Certificate Signing Request)的缩写,是一段编码文本,包含证书颁发机构(CA)在颁发证书之前验证您身份所需的联系人和域名详细信息。生成 CSR 时也会同时创建对应的私钥;CSR 和私钥共同构成 SSL 证书密钥对。您有两种选择:

  • 使用我们的CSR 生成器自动创建 CSR。这是最简单的方法,它会生成一个 CSR 和一个私钥文件,您可以下载并将它们保存在一起。
  • 按照我们关于如何在 SonicWall 上生成 CSR的分步教程操作。

无论您使用哪种方法,都需要在下单时将 CSR 提交给证书颁发机构。请妥善保管私钥,并将其与 CSR 放在同一位置,因为稍后构建 PKCS#12 文件时您将需要该密钥。CA 验证您的请求并颁发证书后,请继续下面的安装步骤。

注意:SonicWall 防火墙将证书及其私钥一起导入为一个单一的 PKCS#12 文件,因此在设备外生成 CSR 和密钥(使用我们的生成器或 OpenSSL)可以让整个流程更简单。如果您在其他系统上生成了 CSR,也没问题;只需确保您仍保留与其一起生成的私钥。

在 SonicWall 上安装 SSL 证书

CA 颁发证书后,下载 ZIP 压缩包并在您的计算机上解压。您应该拥有主(服务器)证书、一个或多个中间(CA)证书,以及您在生成 CSR 时创建的私钥。以下步骤对应 SonicOS 7.x;对于旧版 6.5 固件不同的菜单名称,我们会在相应位置标注。

步骤 1:从您的证书和密钥构建 PKCS#12(.pfx)文件

SonicWall 将第三方证书及其私钥作为一个 PKCS#12 文件(扩展名为 .pfx.p12)导入。如果您的 CA 已经提供了 .pfx 文件,请直接跳到步骤 2。否则,请使用 OpenSSL 将您的私钥、服务器证书和 CA 证书链合并为一个 .pfx 文件:

openssl pkcs12 -export -out sonicwall.pfx -inkey server.key -in server.crt -certfile ca-bundle.crt

server.key 替换为您的私钥,将 server.crt 替换为您颁发的证书,将 ca-bundle.crt 替换为包含您中间(和根)证书的文件。OpenSSL 会提示您设置一个导出密码;请记住它,因为在导入文件时 SonicWall 会要求输入相同的密码。如果您的私钥没有对应的证书链文件,可以省略 -certfile 部分,但现在就将证书链打包在一起,可以避免以后出现浏览器信任警告。

在 Windows 上,您不需要使用 OpenSSL。如果证书是颁发给某台 Windows 计算机的,请在 mmc 中打开证书(本地计算机)管理单元,找到该证书,然后选择所有任务 > 导出,并选择是,导出私钥以生成一个 .pfx 文件。

步骤 2:在 SonicOS 中打开证书页面

以管理员身份登录您的 SonicWall 管理界面。在 SonicOS 7.x 中,前往设备 > 设置 > 证书(Device > Settings > Certificates)。在 SonicOS 6.5 的“Manage”视图中,路径是管理 > 设备 > 证书(Manage > Appliance > Certificates),而在更早的旧版固件中则是系统 > 证书(System > Certificates)。该页面在证书表格中列出了设备上当前拥有的所有证书。

步骤 3:导入 PKCS#12 证书

点击导入(Import)以打开“导入证书”对话框。选择从 PKCS#12(.p12 或 .pfx)编码文件导入带私钥的本地终端用户证书选项。然后填写以下字段:

  • 证书名称(Certificate Name)中,输入一个您日后能识别的标签,例如您的域名。
  • 证书管理密码(Certificate Management Password)中,输入您在步骤 1 创建 .pfx 文件时设置的导出密码。
  • 点击浏览(Browse)(在某些版本中标记为选择文件添加文件),选择您的 .pfx 文件,然后确认。

点击导入(Import)将证书加载到防火墙上。成功后,新条目会出现在证书表格中,且其状态会显示该证书已与一个私钥配对。因为您在 .pfx 中已经打包了证书链,中间证书也会随之导入,因此通常不需要单独导入 CA 证书。如果您的 CA 单独提供了证书链,并希望单独导入,可以再次点击导入,并选择从 PKCS#7(.p7b)、PEM(.pem)或 DER(.der 或 .cer)编码文件导入 CA 证书

步骤 4:将证书应用到所需的位置

导入证书本身并不会自动激活它;您还需要将它分配给某个服务。请根据您的具体情况选择相应操作。

对于 SonicWall 管理员登录页面(HTTPS 管理):前往设备 > 设置 > 管理(Device > Settings > Administration)并打开管理(Management)选项卡(在 SonicOS 6.5 中为管理 > 设备 > 基本设置(Manage > Appliance > Base Settings))。在证书选择(Certificate Selection)下拉菜单中,选择您刚导入的证书,然后点击接受(Accept)。为了让浏览器无警告地信任该管理页面,证书的通用名称(或某个 SAN 条目)必须与您访问防火墙所使用的主机名相匹配,因此请使用完全限定域名(FQDN),而不是原始 IP 地址。

对于 SSL VPN 远程访问:前往网络 > SSL VPN > 服务器设置(Network > SSL VPN > Server Settings)。在证书选择(Certificate Selection)下拉菜单(默认设置为使用自签名证书)中,选择您导入的证书,然后点击接受(Accept)。这是用户连接到 SSL VPN 门户时所看到的证书,因此使用一个受公众信任的证书可以消除默认自签名证书所引发的警告。

步骤 5:重启受影响的服务

只要您点击接受(Accept),SonicOS 就会应用新证书,管理服务或 SSL VPN 服务会重启其 HTTPS 监听程序。在设备切换证书期间,您到管理页面的浏览器会话可能会短暂中断;请使用与证书匹配的主机名重新登录。如果某项服务未能应用新证书,请将其关闭再开启,或在维护窗口期从设备 > 设置 > 重启(Device > Settings > Restart)(SonicOS 6.5:管理 > 设备 > 重启(Manage > Appliance > Restart))重启防火墙。

就是这样。您的 SSL 证书现在已成功安装并在 SonicWall 上生效。

测试您的 SSL 安装

在 SonicWall 上安装证书后,请对公开的主机名和端口(管理页面或 SSL VPN 门户)运行 SSL 扫描,以确认证书和证书链正确提供,并发现任何错误。为此,请使用我们的SSL Checker来测试您的 SSL 证书。

您还可以在设备上确认证书是否存在且正确:打开设备 > 设置 > 证书(Device > Settings > Certificates),选择该条目,并查看其详细信息,检查颁发者、通用名称和有效期,以确保正确的证书已就位且尚未过期。

常见问题

为什么 SonicWall 需要一个 PKCS#12 文件,而不是单独的证书文件?

SonicWall 防火墙会将第三方证书及其私钥一起导入,而 PKCS#12 格式(.pfx.p12 文件)正是一个能够将证书、匹配的私钥以及 CA 证书链一起存放在一个受密码保护的文件中的容器。如果您只导入证书而不带私钥,SonicOS 就无法将其用于 HTTPS 或 SSL VPN。请使用步骤 1 中的 OpenSSL 命令构建该文件包,或从 Windows 将其导出为 .pfx 文件。

在 SonicOS 中,证书设置在哪里?

在 SonicOS 7.x 中,前往设备 > 设置 > 证书(Device > Settings > Certificates)。在 SonicOS 6.5 的“Manage”视图中,路径是管理 > 设备 > 证书(Manage > Appliance > Certificates),而在更早的旧版固件中则是系统 > 证书(System > Certificates)。在该页面中,您可以导入证书、查看其详细信息,以及删除不再需要的证书。

如何将证书用于 SonicWall 管理员登录页面?

导入证书后,前往设备 > 设置 > 管理(Device > Settings > Administration)并打开管理(Management)选项卡,然后从证书选择(Certificate Selection)下拉菜单中选择您的证书,并点击接受(Accept)。只有当您通过证书中的主机名访问防火墙时,浏览器才会无警告地信任该管理页面,因此请使用与证书通用名称或 SAN 匹配的 FQDN,而不是原始 IP 地址。

如何将证书应用于 SonicWall SSL VPN?

前往网络 > SSL VPN > 服务器设置(Network > SSL VPN > Server Settings),打开证书选择(Certificate Selection)下拉菜单(默认设置为使用自签名证书),选择您导入的证书,然后点击接受(Accept)。之后 SSL VPN 用户在连接门户时看到的将是您受公众信任的证书,而不再是自签名默认证书所引发的浏览器警告。

为什么我的浏览器仍然对 SonicWall 证书发出警告?

最常见的两个原因是缺少中间(CA)证书以及主机名不匹配。请确保在构建 .pfx 文件时已包含证书链(即 OpenSSL 命令中的 -certfile 部分),并确认您访问防火墙时使用的主机名与证书中的完全一致,因为 URL 与证书通用名称或 SAN 之间的差异也会触发警告。如果您已分配了新证书,但旧证书仍然出现,请重启受影响的服务,以便 SonicOS 提供新证书。

我可以在 SonicWall 设备本身上生成 CSR 吗?

SonicOS 可以创建证书签名请求,但私钥随后会保留在设备上,这会使后续的 PKCS#12 导入变得复杂。对于大多数安装场景,更简单的方法是在设备外使用我们的CSR 生成器或使用 OpenSSL 生成 CSR 和密钥,这样您就可以将颁发的证书和密钥打包成一个 .pfx 文件并导入。详情请参阅我们的指南如何在 SonicWall 上生成 CSR

立即订购 SSL 证书, 可节省 10% 的费用!

快速发行, 强大加密, 99.99% 的浏览器信任度, 专业支持和 25 天退款保证. 优惠券代码 SAVE10

龙飞行的详细图像
撰写人

经验丰富的内容撰稿人, 擅长 SSL 证书. 将复杂的网络安全主题转化为清晰, 引人入胜的内容. 通过有影响力的叙述, 为提高数字安全作出贡献.