Przejdz do tresci
Avanet

Sophos Firewall Let's Encrypt Skonfiguruj certyfikaty

Dzięki certyfikatom Let’s Encrypt na Sophos Firewall możesz tworzyć publiczne certyfikaty HTTPS bezpośrednio na zaporze sieciowej i automatycznie je odnawiać. Jest to szczególnie przydatne w przypadku publikacji WAF, WebAdmin, User Portal, VPN Portal interfejsu internetowego, portalu przechwytującego, portalu SPX, stron logowania do hotspotów i konfiguracji SMTP TLS.

Funkcja ogranicza ręczną pracę związaną z certyfikacją, ale nie zastępuje prawidłowego planowania. DNS, dostępność publiczna, port 80, nazwy certyfikatów, reguły WAF, dostęp do portalu i monitorowanie muszą być zgodne. Jeśli weryfikacja lub odnowienie nie powiedzie się niezauważenie, portal lub opublikowana aplikacja internetowa może nagle zakończyć się niepowodzeniem i wyświetleniem ostrzeżenia o certyfikacie, mimo że faktycznie ma poprawną regułę WAF.

Ważne jest, aby oddzielić certyfikat portalu od certyfikatu VPN: Certyfikat Let’s Encrypt może bezpiecznie zabezpieczyć VPN Portal w przeglądarce. Jednak Sophos wymienia ograniczenia dla Remote Access VPN, VPN typu site-to-site i logowania jednokrotnego na Chromebooku. Przypadki te należy zaplanować osobno.

W przypadku faktycznej publikacji serwera WWW na pierwszym miejscu znajduje się Sophos Firewall WAF: Bezpiecznie publikuj serwer WWW. W tym artykule skupiono się na stronie certyfikatu i działaniu Let’s Encrypt na zaporze ogniowej.

Kiedy Let’s Encrypt ma sens na zaporze

Wbudowana trasa Let’s Encrypt ma sens, jeśli Sophos Firewall sam świadczy usługę publiczną lub stoi przed nią jako odwrotne proxy.

  • WAF / Ochrona serwera WWW: publicznie dostępne aplikacje HTTPS z własnymi FQDN.
  • WebAdmin: dostęp administracyjny z czystym certyfikatem, gdy WebAdmin jest używane zewnętrznie lub wewnętrznie poprzez FQDN.
  • User Portal / VPN Portal: Użytkownicy logują się do portalu HTTPS lub pobierają konfiguracje; nie jest to to samo, co certyfikat samego tunelu VPN.
  • Portal przechwytujący / Hotspot: Użytkownicy widzą stronę logowania HTTPS bez ostrzeżenia o certyfikacie.
  • SMTP TLS: Mail Protection lub konfiguracja SMTP TLS z certyfikatem publicznym.

Nie każda usługa pasuje do tej ścieżki. W przypadku certyfikatów z symbolami wieloznacznymi lub certyfikatów, które mają być używane w wielu systemach poza zaporą sieciową, często lepszym rozwiązaniem jest certyfikat wygenerowany zewnętrznie. W tym celu istnieje istniejący artykuł Let’s Encrypt Utwórz certyfikat wieloznaczny.

Ograniczenia i ważne różnice

Sophos Firewall tworzy certyfikaty Let’s Encrypt dla określonych nazw FQDN. Integracja nie jest tym samym, co swobodnie zarządzany klient ACME na serwerze Linux.

Ważne punkty:

  • Domenę należy określić jako pełną FQDN.
  • Domeny wieloznaczne nie są odpowiednią metodą dla wbudowanego procesu zapory.
  • Adresy IP nie są prawidłowymi nazwami certyfikatów do sprawdzania poprawności HTTP-01.
  • Walidacja domeny HTTP musi mieć możliwość dotarcia do zapory ogniowej poprzez porty 80 i IPv4.
  • Zapora tymczasowo tworzy regułę WAF w celu sprawdzenia poprawności i usuwa ją ponownie po pomyślnym sprawdzeniu.
  • Podczas tej weryfikacji istniejące aplikacje internetowe chronione regułami WAF mogą nie być dostępne przez zaporę ogniową przez krótki czas.
  • Remote Access VPN, VPN typu site-to-site i logowanie jednokrotne na Chromebooku nie powinny być planowane z tą ścieżką certyfikatu.
  • Certyfikaty są ważne przez 90 dni; zapora podejmie próbę automatycznego odnowienia, jeśli pozostało mniej niż 30 dni.
  • Jeśli rejestracja Let’s Encrypt na zaporze zostanie wyrejestrowana, istniejące certyfikaty nie będą już odnawiane.

Sophos wprowadził tę funkcję w SFOS 21. Klasyfikację Avanet dotyczącą innowacji w tamtym czasie można znaleźć w poście na blogu Sophos Firewall v21: najważniejsze innowacje. W uwagach do najnowszego wydania wymieniono kilka poprawek WAF i Let’s Encrypt. W środowiskach produkcyjnych oznacza to: wersję oprogramowania sprzętowego, status certyfikatu i działanie WAF należy sprawdzać łącznie, a nie osobno.

Wymagania wstępne

Przed utworzeniem certyfikatu należy wyjaśnić następujące kwestie:

  • Zapora działa w wersji SFOS z obsługą Let’s Encrypt.
  • Każda nazwa DNS w certyfikacie jest publicznie rozpoznawalna.
  • Publiczne odpowiedzi DNS konsekwentnie na całym świecie wskazują adres WAN lub adres IP, który kieruje port 80 do zapory.
  • DNS nie powinien zapewniać różnych celów w zależności od regionu. Publiczne, wieloregionowe narzędzia sprawdzające DNS pomagają znaleźć problemy z rozszczepionym mózgiem lub problemy z GeoDNS przed złożeniem żądania.
  • Zwykle na każdą nazwę powinien odpowiadać tylko jeden odpowiedni publiczny adres IP. Wiele rekordów A jest czystych tylko wtedy, gdy wszystkie zaangażowane cele niezawodnie przekazują ruch HTTP na porcie 80 do zapory.
  • Port 80 jest dostępny z zewnątrz w celu sprawdzenia poprawności HTTP.
  • Nie ma aktywnej reguły DNAT, WAF ani innej reguły na publicznym adresie IP i porcie 80, której dotyczy problem, która przechwytuje żądanie sprawdzenia do innego System.
  • Filtry GeoIP, zapory sieciowe nadrzędne, filtry dostawców i trasy SD WAN nie blokują sprawdzania poprawności.
  • Zapora sieciowa może sama komunikować się w Internecie.
  • Data, godzina i NTP zapory są prawidłowe.
  • W przypadku późniejszej usługi jest jasne, czy certyfikat jest używany w WAF, WebAdmin, Portal czy SMTP TLS.
  • Właściciel regularnie sprawdza datę wygaśnięcia certyfikatu, status odnowienia i usługi, których to dotyczy.

⚠️ Let’s Encrypt nie jest rozwiązaniem problemu nieczystej dostępności publicznej. Jeśli port 80 jest blokowany przez starą regułę DNAT, inną regułę WAF, GeoIP, nadrzędny NAT lub filtr dostawcy, żądanie certyfikatu lub odnowienie może się nie powieść.

Zaplanuj nazwy certyfikatów

Przed konfiguracją techniczną powinno być jasne, które nazwy hostów są naprawdę potrzebne. Dobre planowanie certyfikatów zapobiega późniejszym poprawkom reguł WAF, portali i DNS.

Przykłady:

  • portal.example.com: User Portal lub VPN Portal.
  • vpn.example.com: VPN Portal lub SSL-VPN-fad pobierania.
  • admin.example.com: WebAdmin w przypadku użycia zewnętrznego lub poprzez zarządzanie FQDN.
  • app.example.com: WAF opublikowana aplikacja.
  • mail.example.com: SMTP TLS lub Mail Protection.

Jeśli masz wiele aplikacji, nie powinieneś spieszyć się z pakowaniem wszystkiego w jeden certyfikat. Certyfikat o wielu nazwach może być praktyczny, ale zwiększa także zależności. Odnowienie, wymiana lub przywrócenie certyfikatu ma wpływ na wszystkie zawarte w nim nazwy hostów.

W przypadku reguł WAF ważne jest również, aby DNS, certyfikat, domeny w regule WAF i SNI były zgodne. Podstawy WAF opisano w artykule Sophos Firewall WAF: Bezpieczne publikowanie serwerów internetowych.

Let’s Encrypt Utwórz konto i certyfikat

Konfiguracja odbywa się w WebAdmin w obszarze Certyfikaty. W zależności od wersji SFOS dokładna reprezentacja może się nieznacznie różnić, ale proces pozostaje podobny.

Zarejestruj konto

Najpierw zapora sieciowa jest rejestrowana pod adresem Let’s Encrypt.

  1. Otwórz Certificates > Let’s Encrypt.
  2. Sprawdź umowę abonencką i warunki.
  3. Kliknij Zarejestruj konto.
  4. Check whether registration is active without warning.

Jeśli Let’s Encrypt zmieni warunki, rejestracja musi zostać potwierdzona ponownie. W przeciwnym razie istniejące certyfikaty nie zostaną odnowione i nie będzie można utworzyć nowych. W praktyce ta wiadomość należy do zwykłej recenzji zapory ogniowej, a nie do kategorii „spójrz na to później”.

Sophos Firewall wskazuje zmienione warunki, między innymi poprzez e-mail administratora i Control Center. Powiadomień tych nie należy traktować jako komunikatów czysto informacyjnych: bez dodatkowego potwierdzenia automatyczne działanie certyfikatu zostanie wstrzymane.

Żądaj certyfikatu

Następnie tworzony jest właściwy certyfikat.

  1. Otwórz Certificates > Certificates.
  2. Kliknij Add.
  3. Dla Action wybierz opcję Zażądaj certyfikatu Let’s Encrypt.
  4. Przypisz nazwę opisową, na przykład le-app-example-com.
  5. Wprowadź żądane nazwy FQDN w obszarze Domeny, na przykład app.example.com.
  6. Under Hosted address, select the public WAN address that these domains point to.
  7. Sprawdź, czy port 80 rzeczywiście wskazuje na zaporę z zewnątrz.
  8. Kliknij Save.
  9. Po kilku minutach sprawdź Certificates > Certificates, czy certyfikat wydaje się godny zaufania i ma ważną datę Ważność do.

Podczas sprawdzania poprawności zapora wykorzystuje mechanizm odpowiedzi na wyzwanie HTTP. Aby to zrobić, zewnętrzne systemy Let’s Encrypt muszą być w stanie dotrzeć do ścieżki walidacji. Jeśli zapora sieciowa znajduje się za routerem, modułem równoważenia obciążenia lub dostawcą NAT, przekierowanie musi wskazywać na zaporę.

Jeśli nazwa domeny jest nieprawidłowa lub nie istnieje, w zależności od warunku, korekta nie polega po prostu na edycji istniejącego CSR. Wtedy zwykle łatwiej jest usunąć nieprawidłowe żądanie i odtworzyć je z poprawionym FQDN.

Użyj certyfikatu

Po wydaniu certyfikat jest obecny. Chroni usługę tylko wtedy, gdy została tam aktywnie wybrana.

Typowe przypisanie:

  • WAF: sprawdź, której dotyczy reguła WAF w Rules and policies > Firewall rules.
  • WebAdmin: Sprawdź certyfikat konsoli WebAdmin w ustawieniach związanych z administratorem/dostępem do urządzenia.
  • User Portal / VPN Portal: Sprawdź konfigurację portalu lub portalu VPN.
  • Portal przechwytujący / Hotspot: Sprawdź stronę logowania i certyfikat portalu.
  • SMTP TLS: Sprawdź pocztę e-mail lub konfigurację SMTP TLS.

Po przypisaniu powinieneś nie tylko zapisać w WebAdmin, ale także przetestować usługę zewnętrznie. W przypadku publikacji WAF odpowiedni jest test spoza własnej sieci LAN, ponieważ wewnętrzny widok DNS, pętla zwrotna NAT lub pamięć podręczna przeglądarki mogą w przeciwnym razie zapewnić fałszywe bezpieczeństwo.

Test uruchomienia

Pomyślny test uruchomienia obejmuje DNS, TLS, funkcję serwisową i rejestrowanie.

Lista kontrolna:

  • FQDN jest publicznie rozpoznawany na oczekiwany adres.
  • Port 80 jest osiągalny dla zapory ogniowej podczas sprawdzania poprawności.
  • Używany port 443 lub HTTPS udostępnia nowy certyfikat.
  • Przeglądarka nie wyświetla ostrzeżenia o certyfikacie.
  • Certyfikat zawiera oczekiwaną nazwę hosta.
  • Data ważności jest zgodna z nowo utworzonym certyfikatem.
  • Reguła WAF, portal, WebAdmin lub SMTP TLS faktycznie używa tego certyfikatu.
  • Log Viewer nie wykazuje zauważalnych błędów WAF, portalu ani certyfikatów.
  • W przypadku wersji WAF reverseproxy.log odpowiada czasowi testu.

Prosty zewnętrzny test TLS może również pokazać, który certyfikat jest faktycznie dostarczony. Ważne jest, aby przeprowadzić test spoza sieci klienta, a nie tylko od klienta wewnętrznego.

Sprawdź łańcuch certyfikatów

Po przejściu na nowy certyfikat Let’s Encrypt należy sprawdzić nie tylko nazwę zwyczajową lub wpis SAN. Istotne jest także to, czy klient widzi pełny łańcuch certyfikatów. Jeśli przeglądarka, aplikacja lub narzędzie monitorujące System zgłosi niekompletny łańcuch, przyczyną może być wybór certyfikatu, stary zaimportowany certyfikat, nieprawidłowa reguła WAF lub pośrednie odwrotne proxy.

W praktyce powinieneś sprawdzić następujące punkty:

  • Zewnętrzny test HTTPS pokazuje oczekiwany FQDN bez ostrzeżenia o certyfikacie.
  • Dostarczony certyfikat to tak naprawdę nowy certyfikat Let’s Encrypt firmy Sophos Firewall.
  • Łańcuch certyfikatów jest kompletny i nie został zastąpiony starym certyfikatem backendu lub proxy.
  • Reguła WAF, portal lub WebAdmin używają tego samego certyfikatu widocznego w teście zewnętrznym.
  • Jeśli używany jest nadrzędny moduł równoważenia obciążenia, router lub zwrotne proxy, żaden inny certyfikat nie zostanie tam dostarczony.

To sprawdzenie jest szczególnie ważne, jeśli ta sama domena była wcześniej przeglądana w innej publikacji lub jeśli wiele reguł WAF, reguł DNAT lub zewnętrznych serwerów proxy używa tej samej nazwy hosta. W przeciwnym razie w WebAdmin zobaczysz ważny certyfikat, a klienci z zewnątrz nadal otrzymają inny lub niekompletny łańcuch.

Trwa odnawianie monitora

Certyfikaty Let’s Encrypt są ważne przez 90 dni. Siła integracji polega na tym, że zapora sieciowa może automatycznie odnawiać się, gdy tylko do końca certyfikatu pozostanie mniej niż 30 dni. Niemniej jednak nie należy pozwalać, aby proces przebiegał na ślepo.

Należy regularnie sprawdzać te punkty podczas kontroli działania:

  • Czy zapora działa w aktualnej, stabilnej wersji SFOS?
  • Czy certyfikat jest nadal ważny?
  • Czy automatyczne odnowienie powiodło się?
  • Czy port 80 jest nadal osiągalny w celu sprawdzenia?
  • Czy istnieją nowe reguły DNAT lub WAF, które mogą blokować weryfikację?
  • Czy rejestracja Let’s Encrypt jest nadal aktywna i czy potwierdzono zmianę warunków?
  • Czy użytkownicy lub monitorowanie wyświetlają ostrzeżenia o certyfikatach?
  • Czy w Log Viewer występują błędy WAF lub portalu?

To sprawdzenie jest szczególnie ważne po aktualizacjach firewalla, zmianach WAF, zmianach dostawców, zmianach DNS i zmianach na routerach nadrzędnych lub zwrotnych serwerach proxy.

Typowe błędy

  • Certyfikat nie został utworzony: FQDN może nie wskazywać na zaporę sieciową lub port 80 może być nieosiągalny. Sprawdź rozdzielczość publiczną DNS i test portu zewnętrznego.
  • Żądanie certyfikatu nie powiodło się po zmianie WAF: Istniejąca reguła przechwytuje weryfikację HTTP. Sprawdź DNAT, WAF i reguły zapory sieciowej na porcie 80.
  • Weryfikacja kończy się niepowodzeniem w zależności od kraju pochodzenia: GeoIP, filtry nadrzędne lub SD-WAN mogą blokować poszczególne cele walidacji. Na wystawę Port 80 powinien być dostępny nie tylko z Twojego kraju.
  • DNS zapewnia różne adresy IP w zależności od regionu: Let’s Encrypt niekoniecznie sprawdza poprawność z regionu administratora. Odpowiedzi publiczne DNS muszą globalnie wskazywać ścieżkę prowadzącą port 80 do zapory ogniowej.
  • Wiele rekordów A wskazujących na różne systemy: Sprawdzanie poprawności może przypadkowo dotrzeć do miejsca docelowego, które nie przekazuje ścieżki wezwania do zapory ogniowej. Uprość DNS lub upewnij się, że wszystkie cele prawidłowo wyznaczają ścieżkę wyzwania HTTP.
  • Aplikacja WAF jest przez chwilę niedostępna podczas wydawania: Zapora sieciowa korzysta z tymczasowej mechaniki WAF w celu sprawdzenia poprawności. Dlatego też nie należy zmieniać wersji krytycznych w nieplanowanym oknie produkcyjnym.
  • Certyfikat został utworzony, ale przeglądarka pokazuje stary certyfikat: Usługa używa innego certyfikatu. Sprawdź regułę WAF, portal lub wybór certyfikatu WebAdmin.
  • Przeglądarka lub monitorowanie zgłasza niekompletny łańcuch certyfikatów: Nieprawidłowy certyfikat jest aktywny, łańcuch nie jest dostarczony w całości lub nadrzędny serwer proxy dostarcza inny certyfikat. Porównaj zewnętrzny test TLS, regułę WAF, mapowanie portalu i możliwe serwery proxy.
  • WAF aplikacja nie działa poprawnie po zmianie certyfikatu: SNI, domena, host zaplecza lub profil ochrony mogą nie pasować. Sprawdź regułę WAF, domeny, reverseproxy.log i logi zaplecza.
  • Odnowa nie działa: Ścieżka sprawdzania poprawności uległa zmianie od czasu utworzenia. Sprawdź DNS, port 80, upstream NAT i wersję oprogramowania sprzętowego.
  • Odnawianie zostaje zatrzymane po zmianie warunków: Jeśli Umowa Subskrybenta Let’s Encrypt wymaga ponownego potwierdzenia, nowe certyfikaty i odnowienia pozostaną zablokowane do czasu ponownego potwierdzenia Zarejestruj konto.
  • Certyfikaty nie są odnawiane po wyrejestrowaniu: Jeśli konto Let’s Encrypt zostało wyrejestrowane w zaporze, musisz najpierw sprawdzić nie tylko indywidualny certyfikat, ale także stan konta.
  • Certyfikat do użycia dla Remote Access VPN lub VPN typu Site-to-Site: To nie jest obsługiwane zastosowanie tej integracji. Dla certyfikatów VPN należy zaplanować osobną ścieżkę certyfikatów.
  • Control Center pokazuje WAF lub ostrzeżenie o certyfikacie: Stara reguła WAF, ponowne uruchomienie WAF lub stan certyfikatu może być problematyczny. Sprawdź zasady Log Viewer, WAF i listę certyfikatów.

Jeśli WAF i certyfikat razem rzucają się w oczy, nie powinieneś tylko patrzeć na certyfikat. Dopasowanie WAF, adres hostowany, domeny, SNI i dostępność zaplecza należą do tego samego łańcucha błędów.

Przywracanie harmonogramu

W przypadku portali publicznych i aplikacji WAF powinno być jasne, jak cofnąć się przed zmianą certyfikatu.

Przydatne przygotowanie:

  • Nie usuwaj natychmiast poprzedniego certyfikatu
  • Dokument dotyczy reguły WAF i konfiguracji portalu
  • Zapewnij zewnętrzny dostęp testowy
  • Dowiedz się DNS-TTL, czy nazwy hostów uległy zmianie
  • Wybierz okno konserwacji dla portali krytycznych
  • Przygotuj komunikację z użytkownikiem, jeśli problem dotyczy portalu

Jeśli nowy certyfikat został utworzony, ale usługa działa niepoprawnie, zazwyczaj można ponownie wybrać poprzedni certyfikat. Jeśli jednak przyczyną jest zablokowana walidacja HTTP, wycofanie certyfikatu pomoże tylko na krótką metę. Następnie należy poprawić ścieżkę walidacji, w przeciwnym razie kolejne odnowienie ponownie się nie powiedzie.

Lista kontrolna

  • Udokumentowano nazwy FQDN i usługi.
  • Sprawdzono rozdzielczość publiczną DNS.
  • Port 80 sprawdzony pod kątem walidacji HTTP.
  • Zaznaczono konflikty z DNAT, WAF, GeoIP, SD-WAN lub upstream NAT.
  • Zarejestrowano konto Let’s Encrypt i potwierdzono zmienione warunki.
  • Utworzono certyfikat Let’s Encrypt.
  • Certyfikat przypisany do prawidłowej usługi.
  • Wykonano zewnętrzny test HTTPS.
  • Log Viewer i sprawdzone w WAF reverseproxy.log.
  • Zdefiniowano odpowiedzialność i monitorowanie odnowienia.
  • Stary certyfikat został usunięty dopiero po pomyślnej operacji.

Często zadawane pytania

Czy Sophos Firewall Let's Encrypt może automatycznie odnawiać certyfikaty?

Tak. Zapora sieciowa może automatycznie odnawiać certyfikaty Let’s Encrypt. Niemniej jednak należy regularnie sprawdzać datę wygaśnięcia, status odnowienia, dostępność portu 80 i usługi, których to dotyczy.

Kiedy Sophos Firewall odnawia certyfikat Let's Encrypt?

Certyfikaty Let’s Encrypt są ważne przez 90 dni. Sophos Firewall żąda odnowienia, jeśli do końca certyfikatu pozostało mniej niż 30 dni. Aby tak się stało, ścieżka walidacji przez port 80 musi nadal działać.

Czy Sophos Firewall Let's Encrypt obsługuje certyfikaty z symbolami wieloznacznymi?

W przypadku certyfikatów z symbolami wieloznacznymi wbudowany proces zapory sieciowej nie jest właściwą metodą. Jeśli wymagany jest certyfikat wieloznaczny, należy go utworzyć zewnętrznie, a następnie zaimportować.

Dlaczego Let's Encrypt potrzebuje portu 80?

Integracja z zaporą sieciową Sophos wykorzystuje weryfikację domeny HTTP. W tym celu ścieżka walidacyjna musi być dostępna spoza firewalla poprzez port 80.

Czy możesz użyć certyfikatu Let's Encrypt dla WAF?

Tak. WAF jest jednym z typowych zastosowań. Ważne jest, aby certyfikat FQDN, domeny w regule WAF, adres hostowany i SNI były zgodne.

Czy certyfikatu można używać dla Remote Access VPN?

Nie dla samego tunelu VPN. Sophos obsługuje certyfikaty Let’s Encrypt w ramach tej integracji dla portali i różnych usług firewall, ale podaje ograniczenia dla Remote Access VPN i VPN typu site-to-site. Dlatego VPN Portal w przeglądarce i rzeczywiste połączenie VPN należy zatem rozpatrywać osobno.

Co sprawdzić, jeśli odnowienie nie powiedzie się?

Najpierw sprawdź konflikty DNS, port 80, upstream NAT, DNAT lub WAF, status certyfikatu i Log Viewer. W przypadku publikacji WAF istotne jest również reverseproxy.log.