Visão Geral
Este artigo descreve as etapas para gerar, assinar e instalar uma autoridade de certificação subordinada (CA) para inspeção HTTPS.
As seguintes seções são cobertas:
- Gerar uma solicitação de assinatura de certificado (CSR)
- Assine o CSR
- Converta o CA assinado
- Faça upload da CA assinada para o XG Firewall
- Faça upload da CA raiz para o XG Firewall
- Configurar a verificação de HTTPS CA
- Resultados
- Informação relacionada
Aplica-se aos seguintes produtos e versões
Sophos Firewall
Gerar uma solicitação de assinatura de certificado (CSR)
Vá para Certificates > Certificates e clique em Add.
Escolha Generate Certificate Signing Request (CSR) e preencha os campos obrigatórios de acordo.
Baixe o CSR recém-gerado
Seu pacote CSR baixado deve incluir:
- CSR em formato .csr.
- Chave privada no formato .key.
- Senha no formato .txt.
Assine o CSR
Faça login no servidor de certificado da Microsoft em /certsrv”>https://<IP_address>/certsrv e selecione Request a Certificate.
Selecione Advanced certificate request.
Abra o arquivo CSR e copie o conteúdo completo sem nenhuma linha extra. Escolha Subordinate Certificate Authority como modelo.
Baixe o certificado no formato codificado por DER.
O certificado baixado se parece com este:
Converta o CA assinado
OpenSSL é uma ferramenta útil para converter certificados. Abra um shell de comando e digite o seguinte comando OpenSSL para converter o arquivo * .cer em um arquivo * .pem.
OpenSSL x509 -inform DER -in certnew.cer -out proxy.pem
Faça upload da CA assinada para o XG Firewall
Vá para Certificates > Certificates Authorities e selecione Add para carregar o arquivo * .pem recém-gerado. A chave privada e a frase secreta são os arquivos baixados anteriormente ao gerar o CSR.
Depois de carregado, a CA assinada deve aparecer na guia Certificates Authorities.
Faça upload da CA raiz para o XG Firewall
Para usar o CA assinado, carregado recentemente, você também deve adicionar seu CA raiz ao XG Firewall. Se você não tiver o arquivo CA raiz, é possível exportá-lo de todos os clientes associados ao domínio ou diretamente do servidor CA. No exemplo abaixo, a CA raiz é exportada do servidor CA.
Vá para Certificates > Certificates Authorities e selecione Add para carregar a CA raiz recém-exportada.
Depois de carregado, a CA raiz deve aparecer na guia Certificates Authorities.
Configurar a verificação de HTTPS CA
Vá para Web >General Settings e na seção HTTPS Decryption and Scanning, defina a HTTPS Scanning Certificate Authority (CA) como a CA subordinada recentemente assinada.
Vá para Firewall para editar a regra que controla o tráfego e habilitar Decrypt & Scan HTTPS na seção Web Malware and Content Scanning.
Resultados
Navegue na Internet e agora você pode ver a cadeia de certificados completa (CA raiz e o certificado de proxy) no navegador da web.
Informação relacionada
- Sophos XG Firewall: Como regenerar um certificado SSL CA
- Sophos XG Firewall: Como adicionar uma autoridade de certificação externa (CA)
- Sophos XG Firewall: como configurar a inspeção HTTPS usando uma CA assinada de forma privada
- Sophos XG Firewall: Guia de instalação do certificado SSL CA
do original em: https://support.sophos.com/support/s/article/KB-000037065?language=en_US