Sophos Firewall Konfigurera Let's Encrypt-certifikat
Med Let’s Encrypt certifikat på Sophos Firewall kan du skapa offentliga HTTPS-certifikat direkt på brandväggen och få dem förnyade automatiskt. Detta är särskilt användbart för WAF-publikationer, WebAdmin, User Portal, VPN portalwebbgränssnitt, captive-portal, SPX-portal, hotspot-inloggningssidor och SMTP-TLS-konfigurationer.
Funktionen minskar manuellt certifikatarbete, men ersätter inte ordentlig planering. DNS, allmän tillgänglighet, port 80, certifikatnamn, WAF regler, portalåtkomst och övervakning måste matcha. Om validering eller förnyelse misslyckas obemärkt, kan en portal eller publicerad webbapplikation plötsligt misslyckas med en certifikatvarning trots att WAF-regeln faktiskt är korrekt.
Det är viktigt att separera portalcertifikatet och VPN-certifikatet: Ett Let’s Encrypt-certifikat kan säkra en VPN-portal rent i webbläsaren. Sophos listar dock begränsningar för Remote Access VPN, site-to-site VPN och Chromebook SSO. Dessa fall bör planeras separat.
För själva publiceringen av en webbserver passar Sophos Firewall WAF: Publicera webbservern säkert först. Den här artikeln fokuserar på certifikatsidan och driften av Let’s Encrypt på brandväggen.
When Let’s Encrypt är vettigt på brandväggen
Den inbyggda metoden Let’s Encrypt är vettig om Sophos Firewall själv tillhandahåller public service eller står framför den som en omvänd proxy.
- WAF / Webbserverskydd: offentligt tillgängliga HTTPS-applikationer med sina egna FQDN.
- WebAdmin: administrativ åtkomst med ett rent certifikat när WebAdmin används externt eller internt via FQDN.
- User Portal / VPN Portal: Användare loggar in på en HTTPS-portal eller laddar ner konfigurationer; detta är inte detsamma som certifikatet för själva VPN-tunneln.
- Captive Portal/Hotspot: Användare ser en HTTPS-inloggningssida utan certifikatvarning.
- SMTP TLS: Mail Protection eller SMTP-TLS konfiguration med offentligt certifikat.
Inte alla tjänster passar denna väg. För jokerteckencertifikat eller certifikat som ska användas på flera system utanför brandväggen är ett externt genererat certifikat ofta bättre. Det finns den befintliga artikeln Let’s Encrypt Create Wildcard Certificate för detta ändamål.
Gränser och viktiga skillnader
Sophos Firewall skapar Let’s Encrypt-certifikat för specifika FQDNs. Integrationen är inte samma sak som en fritt hanterad ACME-klient på en Linux-server.
Viktiga punkter:
- Domänen måste anges som den fullständiga FQDN.
- Jokerteckendomäner är inte rätt sätt för den inbyggda brandväggsprocessen.
- IP-adresser är inte giltiga certifikatnamn för HTTP-01-validering.
- HTTP-domänvalidering måste kunna nå brandväggen via port
80och IPv4. - Brandväggen skapar tillfälligt en WAF-regel för validering och tar bort den igen efter framgångsrik validering.
- Under denna validering kanske befintliga webbapplikationer som är skyddade via WAF-regler inte är tillgängliga via brandväggen under en kort tidsperiod.
- Remote Access VPN, Site-to-Site VPN och Chromebook SSO bör inte schemaläggas med den här certifikatsökvägen.
- Certifikaten är giltiga i 90 dagar; brandväggen kommer att försöka automatiskt förnya om det är mindre än 30 dagar kvar.
- Om Let’s Encrypt-registreringen på brandväggen avregistreras kommer befintliga certifikat inte längre att förnyas.
Sophos introducerade funktionen med SFOS 21. Avanet-klassificeringen av innovationerna vid den tiden finns i blogginlägget Sophos Firewall v21: de viktigaste innovationerna. Flera WAF och Let’s Encrypt fixar listas i de senaste utgåvorna. För produktiva miljöer betyder detta: firmwareversion, certifikatstatus och WAF-drift bör kontrolleras tillsammans, inte isolerat.
Krav
Innan du skapar ett certifikat bör dessa punkter förtydligas:
- Brandväggen körs på en SFOS-version med stöd för Let’s Encrypt.
- Varje DNS-namn i certifikatet är offentligt lösbart.
- De offentliga DNS-svaren pekar konsekvent över hela världen till WAN-adressen eller en IP-adress som dirigerar port
80till brandväggen. - DNS bör inte tillhandahålla olika destinationer beroende på region. Offentliga DNS-pjäser för flera regioner hjälper till att hitta problem med split-brain eller geoDNS före begäran.
- Normalt ska endast en relevant offentlig IP-adress svara per namn. Flera A-poster är bara rena om alla inblandade mål på ett tillförlitligt sätt vidarebefordrar HTTP-trafik på port
80till brandväggen. - Port
80kan nås externt för HTTP-validering. - Det finns ingen aktiv DNAT, WAF eller annan regel på den berörda offentliga IP-adressen och porten
80som fångar upp valideringsbegäran till ett annat system. - GeoIP-filter, uppströmsbrandväggar, leverantörsfilter och SD-WAN-rutter blockerar inte validering.
- Brandväggen kan själv kommunicera på Internet.
- Brandväggens datum, tid och NTP är korrekta.
- För senare service är det tydligt om certifikatet används i WAF, WebAdmin, portal eller SMTP TLS.
- En ägare kontrollerar regelbundet certifikatets utgång, förnyelsestatus och berörda tjänster.
⚠️ Let’s Encrypt är inte en lösning för oren offentlig tillgänglighet. Om port
80blockeras av en gammal DNAT-regel, en annan WAF-regel, GeoIP, ett uppströms NAT eller ett leverantörsfilter, kan certifikatbegäran eller förnyelsen misslyckas.
Planera certifikatnamn
Före den tekniska installationen bör det fastställas vilka värdnamn som verkligen behövs. Bra certifikatplanering förhindrar senare korrigeringar av WAF regler, portaler och DNS.
Exempel:
portal.example.com: User Portal eller VPN portal.vpn.example.com: VPN portal eller SSL VPN nedladdningssökväg.admin.example.com: WebAdmin, om den används externt eller via hantering FQDN.app.example.com: WAF publicerad applikation.mail.example.com: SMTP TLS eller Mail Protection.
Om du har flera applikationer bör du inte skynda dig att packa allt i ett certifikat. Ett certifikat med många namn kan vara praktiskt, men det ökar också beroenden. När ett certifikat förnyas, ersätts eller återställs påverkas alla värdnamn som det innehåller.
För WAF-regler är det också viktigt att DNS, certifikat, domäner i WAF-regeln och SNI matchar. Grunderna för WAF beskrivs i Sophos Firewall WAF: Säkert publicera webbservrar.
Skapa Let’s Encrypt-konto och certifikat
Installationen sker i WebAdmin i området Certifikat. Beroende på SFOS-versionen kan den exakta representationen variera något, men processen förblir densamma.
Registrera konto
Först registreras brandväggen hos Let’s Encrypt.
- Öppna Certificates > Let’s Encrypt.
- Kontrollera abonnentavtal och villkor.
- Klicka på Registrera konto.
- Kontrollera om registreringen är aktiv utan förvarning.
Om Let’s Encrypt ändrar villkoren måste registreringen bekräftas igen. Annars kommer befintliga certifikat inte att förnyas och nya certifikat kan inte skapas. I praktiken hör detta meddelande till den normala brandväggsgranskningen, inte i kategorin “titta på det senare”.
Sophos Firewall indikerar ändrade villkor via bland annat administratörsmail och Control Center. Dessa meddelanden ska inte behandlas som rent informationsmeddelanden: utan ytterligare bekräftelse stoppas den automatiska certifikatdriften.
Begär certifikat
Det faktiska certifikatet skapas sedan.
- Öppna Certificates > Certificates.
- Klicka på Lägg till.
- För Åtgärd välj alternativet Begär Let’s Encrypt-certifikat.
- Tilldela ett meningsfullt namn, till exempel
le-app-example-com. - Ange önskade FQDNs under Domäner, till exempel
app.example.com. - Under Värdadress väljer du den offentliga WAN-adress som dessa domäner pekar till.
- Kontrollera om port
80verkligen pekar mot brandväggen från utsidan. - Klicka på Spara.
- Efter några minuter kontrollerar du under Certificates > Certificates om certifikatet verkar trovärdigt och har ett giltigt Gäller till datum.
Under valideringen använder brandväggen HTTP-utmaningssvarsmekanismen. För att göra detta måste externa Let’s Encrypt-system kunna nå valideringsvägen. Om brandväggen ligger bakom en router, lastbalanserare eller leverantör-NAT måste omdirigeringen peka på brandväggen.
Om domännamnet är ogiltigt eller inte existerar, är korrigeringen, beroende på villkoret, inte bara en redigering av den befintliga CSR. Då är det oftast renare att ta bort den felaktiga begäran och återskapa den med en korrigerad FQDN.
Använd certifikat
När certifikatet har utfärdats finns det bara. Den skyddar bara en tjänst när den har valts ut där.
Typiskt uppdrag:
- WAF: kontrollera påverkad WAF-regel under Rules and policies > Firewall rules.
- WebAdmin: Kontrollera certifikatet för WebAdmin-konsolen i inställningarna för administratör/enhetsåtkomst.
- User Portal / VPN Portal: Kontrollera portal- eller VPN-portalkonfigurationen.
- Captive Portal / Hotspot: Kontrollera inloggningssidan och portalcertifikatet.
- SMTP TLS: Kontrollera e-post eller SMTP-TLS konfiguration.
Efter uppdraget ska du inte bara spara i WebAdmin, utan även testa tjänsten externt. För WAF-publikationer är ett test utanför din egen LAN lämpligt eftersom den interna DNS-vyn, NAT Loopback eller webbläsarcachen annars kan ge falsk säkerhet.
Live-test
Ett lyckat starttest består av DNS, TLS, servicefunktion och loggning.
Checklista:
- FQDN löser offentligt till den förväntade adressen.
- Port
80är tillgänglig för brandväggen under validering. - Port
443eller den använda HTTPS-porten levererar det nya certifikatet. - Webbläsaren visar inte certifikatvarning.
- Certifikatet innehåller det förväntade värdnamnet.
- Sista utgångsdatum matchar det nyskapade certifikatet.
- WAF regel, portal, WebAdmin eller SMTP TLS använder verkligen detta certifikat.
- Log Viewer visar inga märkbara WAF, portal- eller certifikatfel.
- För WAF-versioner matchar
reverseproxy.logtesttiden.
Ett enkelt externt TLS-test kan också visa vilket certifikat som faktiskt levereras. Det är viktigt att utföra testet utanför kundnätverket, inte bara från den interna klienten.
Kontrollera certifikatkedjan
Efter att ha bytt till ett nytt Let’s Encrypt-certifikat ska inte bara det vanliga namnet eller SAN-posten kontrolleras. Det är också avgörande om kunden ser hela certifikatkedjan. Om en webbläsare, app eller övervakningssystem rapporterar en ofullständig kedja kan orsaken vara certifikatvalet, ett gammalt importerat certifikat, en felaktig WAF-regel eller en mellanliggande omvänd proxy.
I praktiken bör du kontrollera dessa punkter:
- Externt HTTPS-test visar förväntad FQDN utan certifikatvarning.
- Certifikatet som levereras är egentligen det nya Let’s Encrypt-certifikatet från Sophos Firewall.
- Certifikatkedjan är komplett och ersätts inte av ett gammalt backend- eller proxycertifikat.
- WAF regel, portal eller WebAdmin använder samma certifikat som är synligt i det externa testet.
- Om en uppströms lastbalanserare, router eller omvänd proxy är inblandad kommer inget annat certifikat att levereras där.
Denna kontroll är särskilt viktig om samma domän tidigare har körts genom en annan publikation eller om flera WAF-regler, DNAT-regler eller externa proxyservrar använder samma värdnamn. Annars kommer du att se ett giltigt certifikat i WebAdmin, medan externa klienter fortfarande kommer att få en annan eller ofullständig kedja.
Övervaka förnyelse i företaget
Let’s Encrypt-certifikat är giltiga i 90 dagar. Styrkan med integrationen är att brandväggen automatiskt kan förnyas så fort ett certifikat har mindre än 30 dagar kvar. Ändå bör du inte låta processen gå blint.
Dessa punkter bör kontrolleras regelbundet i en företagsrevision:
- Körs brandväggen på en aktuell, stabil SFOS-version?
- Är certifikatet fortfarande giltigt?
- Var den automatiska förnyelsen framgångsrik?
- Är port
80fortfarande tillgänglig för validering? - Finns det nya DNAT eller WAF regler som kan blockera validering?
- Är Let’s Encrypt-registreringen fortfarande aktiv och har ändrade villkor bekräftats?
- Visar användare eller övervakning certifikatvarningar?
- Finns det WAF eller portalfel i Log Viewer?
Denna kontroll är särskilt viktig efter brandväggsuppgraderingar, WAF ändringar, leverantörsbyten, DNS ändringar och ändringar av uppströmsroutrar eller omvända proxyservrar.
Typiska misstag
- Certifikatet har inte skapats: FQDN kanske inte pekar på brandväggen eller port
80kanske inte kan nås. Kontrollera offentlig DNS-upplösning och extern porttest. - Certifikatbegäran misslyckas efter WAF ändring: En befintlig regel fångar upp HTTP-validering. Kontrollera DNAT, WAF och brandväggsregler på port
80. - Validering misslyckas beroende på ursprungsland: GeoIP, uppströmsfilter eller SD-WAN kan blockera individuella valideringsmål. För utställningen bör port
80inte bara vara tillgänglig från ditt eget land. - DNS tillhandahåller olika IP-adresser beroende på region: Let’s Encrypt validerar inte nödvändigtvis från administratörens region. Offentliga DNS-svar måste globalt peka på en sökväg som för port
80till brandväggen. - Flera A-poster pekar på olika system: Validering kan av misstag nå en destination som inte vidarebefordrar utmaningsvägen till brandväggen. DNS förenkla eller se till att alla mål dirigerar HTTP-utmaningsvägen korrekt.
- WAF-applikationen är kortvarigt otillgänglig under utfärdandet: Brandväggen använder tillfällig WAF-mekanik för validering. Kritiska releaser bör därför inte ändras under ett oplanerat produktionsfönster.
- Certifikatet skapas, men webbläsaren visar gammalt certifikat: Tjänsten använder ett annat certifikat. Kontrollera valet av WAF regel, portal eller WebAdmin certifikat.
- Webbläsare eller övervakning rapporterar ofullständig certifikatkedja: Fel certifikat är aktivt, kedjan levereras inte helt eller en uppströms proxy levererar ett annat certifikat. Jämför externt TLS-test, WAF-regel, portalmappning och möjliga proxyservrar.
- WAF-applikationen fungerar inte korrekt efter certifikatändring: SNI, domän, backend-värd eller skyddsprofil kanske inte matchar. Kontrollera WAF regel, domäner,
reverseproxy.logoch backend-loggar. - Förnya fungerar inte: Valideringssökvägen har ändrats sedan den skapades. Kontrollera DNS, port
80, uppströms NAT och firmware-status. - Förnyelse avbryts efter ändrade villkor: Om Let’s Encrypt-abonnentavtalet behöver bekräftas på nytt, kommer nya certifikat och förnyelser att förbli blockerade tills Registrera konto bekräftas på nytt.
- Certifikat förnyas inte efter avregistrering: Om Let’s Encrypt-kontot har avregistrerats på brandväggen måste du först kontrollera inte bara det enskilda certifikatet utan även kontostatus.
- Certifikatet är avsett att användas för Remote Access VPN eller site-to-site VPN: Detta stöds inte användningen av denna integration. En separat certifikatsökväg bör planeras för VPN-certifikat.
- Control Center visar WAF eller certifikatvarning: Gammal WAF regel, WAF omstart eller certifikatstatus kan vara problematisk. Kontrollera Log Viewer, WAF regler och certifikatlista.
Om WAF och certifikatet är iögonfallande tillsammans, bör du inte bara titta på certifikatet. WAF matchning, värdadress, domäner, SNI och backend-tillgänglighet tillhör samma felkedja.
Planera återställning
För offentliga portaler och WAF-applikationer bör det vara tydligt hur man går tillbaka innan du ändrar ett certifikat.
Användbar förberedelse:
- Ta inte bort det tidigare certifikatet omedelbart
- Dokumentera den berörda WAF-regeln och portalkonfigurationen
- Ge extern teståtkomst
- Känn till DNS-TTL om värdnamnen ändras
- Välj underhållsfönster för kritiska portaler
- Förbered användarkommunikation om en portal påverkas
Om det nya certifikatet har skapats, men en tjänst då fungerar fel, kan du oftast välja det tidigare certifikatet igen. Men om orsaken är en blockerad HTTP-validering, kommer en certifikatåterställning bara att hjälpa på kort sikt. Då måste valideringsvägen korrigeras, annars misslyckas nästa förnyelse igen.
Checklista
- FQDNs och tjänster dokumenterade.
- Offentlig DNS upplösning kontrollerad.
- Port
80har kontrollerats för HTTP-validering. - Kontrollerat för konflikter med DNAT, WAF, GeoIP, SD-WAN eller uppströms NAT.
- Let’s Encrypt konto registrerat och ändrade villkor bekräftade.
- Låt oss kryptera certifikat skapat.
- Certifikat tilldelat rätt tjänst.
- Externt HTTPS-test utfört.
- Log Viewer och testad vid WAF
reverseproxy.log. - Förnyelseansvar och övervakning definieras.
- Gammalt certifikat togs endast bort efter framgångsrik operation.
FAQ
Kan Sophos Firewall Let's Encrypt automatiskt förnya certifikat?
När förnyar Sophos Firewall ett Let's Encrypt-certifikat?
80 fortsätta att fungera.Stöder Sophos Firewall Let's Encrypt jokerteckencertifikat?
Varför behöver Let's Encrypt port 80?
80.Kan du använda ett Let's Encrypt-certifikat för WAF?
Kan du använda certifikatet för Remote Access VPN?
Vad kontrollerar du om förnyelsen misslyckas?
80, uppströms NAT, DNAT eller WAF konflikter, certifikatstatus och Log Viewer. För WAF publikationer är reverseproxy.log också relevant.