本指南将介绍如何通过管理控制台在 Sophos Firewall 上安装 SSL 证书,然后说明如何将其应用到使用该证书的服务(网页管理控制台、用户门户以及 VPN/WAF)。
关于名称的说明:Sophos XG Firewall 在 2021 年被重新命名为简单的 Sophos Firewall,从 Sophos Firewall OS(SFOS)v18.5 和 XGS 系列设备开始。操作系统仍然称为 SFOS。以下步骤适用于当前的 SFOS 版本(v19、v20、v21 和 v22);较旧的 v17.x 版本布局略有不同,但原理相同。
在 Sophos Firewall 上生成 CSR 代码
CSR 是 Certificate Signing Request(证书签名请求)的缩写:一段包含您的联系信息(如域名和公司身份)的加密文本块。当您申请 SSL 证书时,需要将此 CSR 提交给证书颁发机构(CA)进行验证。与 CSR 一起,您还会生成一个私钥,该密钥保留在 Sophos 系统上。您有两种选择:
- 使用我们的CSR 生成器自动创建 CSR。
- 按照我们关于如何在 Sophos Firewall 上生成 CSR的分步教程操作。
在下单时将 CSR 提交给证书颁发机构。CA 验证通过并颁发证书后,请继续进行以下安装步骤。
在 Sophos Firewall 上安装 SSL 证书
收到 CA 提供的 SSL 文件后,您可以将其导入防火墙。Sophos Firewall 支持多种证书格式,因此您可以分别上传证书和密钥,也可以导入单个打包文件。
您需要准备的内容
- 您的 SSL 证书:格式为 .pem、.der、.cer、.p7b(PKCS7)或 .pfx/.p12(PKCS12)。它包含在您从 CA 收到的 ZIP 压缩包中。
- 您的私钥:与 CSR 一起生成的密钥。只有当您的证书文件本身不包含私钥时,才需要单独上传。一个 .pfx/.p12 文件已经包含了密钥。
- 密码短语:如果您为私钥或 PKCS12 文件设置了密码,请提供该密码(最多 30 个字符)。
提示:如果您是在这台 Sophos Firewall 上生成 CSR 的,那么对应的私钥已经存储在该设备上。在这种情况下,请导入完成该现有请求的证书,而不必单独上传密钥。
步骤 1:打开证书页面
登录 Sophos Firewall 管理控制台,进入证书 > 证书,然后点击添加。
不要在此使用证书颁发机构选项卡。您的服务器(叶子)证书应放在证书选项卡下。证书颁发机构选项卡仅用于导入 CA 证书,例如私有 CA 或您希望防火墙信任的根/中间证书。
步骤 2:选择添加证书的方式
在操作项中,选择上传证书(另一个选项生成本地签名证书会通过防火墙自身的 CA 创建一个自签名证书,这并不是您在安装由 CA 颁发的证书时想要的)。
步骤 3:填写证书详细信息
- 名称:输入一个清晰易懂的名称,方便您以后识别该证书。
- 证书文件格式:从下拉菜单中选择与您的文件相匹配的格式:PEM、DER、CER、PKCS7 或 PKCS12。
- 证书:点击浏览并选择您的 SSL 证书文件。
- 私钥:点击浏览并选择您的私钥文件。如果您选择了 PKCS12,或者密钥已经因您在此防火墙上生成的 CSR 而存在于设备上,则可跳过此步骤。
- 密码短语:如果私钥或 PKCS12 文件设置了密码,请在此输入。
点击保存。您的证书现在会出现在证书页面的列表中,可以分配给相应的服务了。
将证书应用到服务
上传证书本身并不会自动启用它。防火墙默认仍会使用其内置的 ApplianceCertificate。您需要告知相应的服务使用您新上传的证书:
- 管理控制台和用户门户:进入系统 > 管理 > 管理员和用户设置。在管理控制台和终端用户交互下,将证书下拉菜单设置为您新上传的证书,然后点击应用。管理控制台将使用新证书重新加载。
- SSL VPN / 远程访问:在相应的 VPN 配置中(例如根据您的 SFOS 版本,在远程访问 VPN或VPN > SSL VPN下)选择该证书作为服务器证书。
- Web 应用防火墙(WAF)/ 反向代理:在发布受保护站点的防火墙规则或 Web 服务器中选择该证书。
注意:如果您的新证书使用与现有条目相同的主机名(FQDN),请先重命名或删除旧条目。在某些 SFOS 版本中,重复的 FQDN 会导致无法选择该证书。
测试您的 SSL 安装
应用证书后,对其保护的服务运行快速诊断,以确认完整的证书链已正确提供且没有警告。使用我们的 SSL 检测工具。几秒钟内即可标记出缺失的中间证书、弱协议以及其他常见问题。
您也可以使用任意计算机上的 OpenSSL,通过指向防火墙的 HTTPS 服务并读取其返回的证书来进行检查:
echo | openssl s_client -connect firewall.yourdomain.com:443 -servername firewall.yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates
如果证书安装正确,此命令将打印出其颁发者、主体以及有效期。请将主机地址和端口替换为您所保护服务的地址和端口(例如用户门户或管理控制台的端口)。
在哪里购买适用于 Sophos Firewall 的最佳 SSL 证书
SSL Dragon 是您满足所有 SSL 需求的来源。我们在整个 SSL 产品系列中提供市场上最具竞争力的价格,并与业内最优秀的 SSL 品牌建立了合作关系,为您提供强大的安全保障和专业支持。我们所有的 SSL 证书均与 Sophos Firewall 兼容。
为帮助您选择合适的产品,我们开发了几款便捷的工具。我们的SSL 向导会为您的项目推荐最合适的 SSL 优惠方案。
常见问题
是的。Sophos XG Firewall 在 2021 年被重新命名为 Sophos Firewall,同时推出了 XGS 系列设备和 Sophos Firewall OS(SFOS)v18.5。这是同一条产品线;操作系统仍然称为 SFOS。运行较早固件的旧设备实际上是同一平台,只是使用了先前的名称。
在管理控制台中,进入证书 > 证书并点击添加,然后选择上传证书。请不要在服务器证书上使用证书颁发机构选项卡。该选项卡仅用于 CA(信任链)证书。
Sophos Firewall 支持 PEM (.pem)、DER (.der)、CER (.cer)、PKCS7 (.p7b),以及 PKCS12 (.pfx 或 .p12)。PKCS12 文件将证书和私钥打包在一起,因此使用该格式时无需单独上传密钥文件。
只有在某些情况下才需要。如果您是在此防火墙上生成 CSR 的,私钥已经存在于设备上,您只需导入颁发的证书即可。如果您上传的是 .pfx/.p12 文件,密钥已包含在其中。只有当您的证书文件(例如独立的 .pem 或 .der 文件)不包含密钥时,才需要单独上传密钥文件。
这通常是因为防火墙没有匹配的私钥(例如您只上传了证书),或者另一个证书已经使用了相同的主机名。请将证书连同其私钥一起重新导入(PKCS12 格式最为可靠),并重命名或删除任何使用相同 FQDN 的旧条目。然后在系统 > 管理 > 管理员和用户设置中选择该证书。
上传操作仅会存储证书。要将其用于网页管理控制台和用户门户,请进入系统 > 管理 > 管理员和用户设置,将证书下拉菜单设置为您的证书,然后点击应用。对于 VPN 或 WAF,请在相应的 VPN 配置或防火墙/Web 服务器规则中选择该证书。


