Konfigurera Let's Encrypt-certifikat på Sophos Firewall
Den integrerade Let’s Encrypt-funktionen i Sophos Firewall 22 begär och förnyar certifikat för offentliga FQDN. Den använder HTTP-01 över IPv4. För varje validering skapar brandväggen en tillfällig WAF-regel; medan validering pågår är webbapplikationer som skyddas av WAF-regler inte tillgängliga via brandväggen.
Konfigurations- och tilldelningsstegen som visas här gäller SFOS 22. Den avvikande tidpunkten för förnyelse i SFOS 23 beskrivs uttryckligen i avsnittet om förnyelse.
⚠️ Utfärdande och förnyelse kan därför avbryta tjänsten. Utför manuellt startade ändringar i ett kontrollerat underhållsfönster för WAF-applikationer i produktion och ta även hänsyn till den versionsberoende tidpunkten för automatisk förnyelse i driften. Sophos-sidorna som jämförts här dokumenterar ingen inställning för att fritt schemalägga den automatiska tidpunkten. Under validering får port
80inte blockeras eller skickas någon annanstans av DNAT, brandvägg, GeoIP eller uppströmsregler.
Snabb procedur
- Gör varje FQDN-upplösning offentligt och konsekvent över hela världen till den valda IPv4-adressen.
- Bekräfta att inkommande HTTP på port
80når brandväggen och att ingen DNAT gäller för den adressen och porten. - Gå till Certificates > Let’s Encrypt, läs villkoren och klicka på Register account.
- Gå till Certificates > Certificates, klicka på Add, välj Request Let’s Encrypt certificate under Action och fyll i Name, Domains och Hosted address.
- Efter att ha klickat på Save, tilldela det giltiga certifikatet till den avsedda tjänsten och testa det externt.
- Kontrollera utgångsdatum, port 80-sökväg och
letsencrypt.logföre förnyelsefönstret.
Användningar och begränsningar
Integrationen passar tjänster där brandväggen presenterar certifikatet, inklusive WAF, WebAdmin, User Portal, de webbläsarbaserade VPN Portal, Captive Portal, SPX-portalerna och hotspot-inloggning. För resten av en WAF-publikation, se Sophos Firewall WAF: Publicera webbservrar säkert.
Sophos dokumenterar dessa gränser:
- Endast offentliga FQDN och IPv4 stöds.
- Validering använder HTTP-01. Denna SFOS-integration accepterar inte IP-adresser eller jokerteckendomäner.
- Remote Access VPN, Site-to-Site VPN och Chromebook SSO autentiseringstjänsten kan inte använda dessa certifikat. Det webbläsarbaserade VPN Portal-certifikatet är en separat inställning.
- För SFOS 22 anger Sophos en giltighetstid på 90 dagar och en begäran om förnyelse när mindre än 30 dagar återstår. I SFOS 23 beror förnyelsen i stället på certifikatets faktiska giltighetstid: brandväggen begär förnyelse när två tredjedelar av den tiden har gått. Tidpunkten anpassas därmed till ändringar i giltighetstiden för Let’s Encrypt-certifikat.
- Befintliga certifikat slutar förnyas efter Deregister account.
Sophos introducerade integrationen med SFOS 21. Sophos Firewall v21: de viktigaste nyheterna ger bakgrund till den ursprungliga omfattningen.
Skapa ett jokerteckencertifikat externt med DNS-01; se Skapa ett Let’s Encrypt jokerteckencertifikat. Hantera certifikat på Sophos Firewall täcker importer, privata nycklar och CA-kedjor. IPv6-stöd i Sophos Firewall 22 förklarar andra IPv6-gränser.
Förbered DNS och nätverkssökvägen
Varje post under Domains måste uppfylla samma villkor:
- Dess offentliga DNS-post löser sig till brandväggens WAN IPv4-adress eller till en adress som dirigerar port
80till brandväggen. - Alla offentliga DNS-leverantörer returnerar samma adress. Regionberoende GeoDNS är olämpligt för detta arbetsflöde.
- DNS-posten bör innehålla en IP-adress. Sophos tillåter bara flera adresser när de tillhör andra brandväggar som dirigerar HTTP till den begärande brandväggen.
- Varken en brandväggsregel eller en uppströmsenhet får blockera inkommande port
80. Detta inkluderar GeoIP-regler; Let’s Encrypt validerar från många länder och publicerar inte fasta valideringskällor. - Ingen DNAT får gälla för port
80på brandväggens WAN-adress. Om en router äger den publika IP-adressen framför brandväggen måste den routern istället vidarebefordra port80till brandväggens WAN-gränssnitt. - En SD-WAN-rutt får inte skicka utgående HTTP via en enhet som förhindrar åtkomst till Let’s Encrypt.
Håll klockan synkroniserad med NTP. Kontrollera DNS och port 80 utanför det lokala nätverket innan du begär ett certifikat; delad DNS eller NAT loopback kan göra ett internt test missvisande.
Registrera eller avregistrera kontot
- Öppna Certificates > Let’s Encrypt.
- Läs Subscriber Agreement och villkoren.
- Klicka på Register account.
Genom att klicka på knappen accepteras Subscriber Agreement. Om villkoren ändras kräver SFOS registrering igen. Förrän det är bekräftat kan nya certifikat inte skapas och befintliga förnyas inte. Sophos skickar ett administratörsmail och visar en Control Center-varning; konfigurera e-postleverans under Administration > Notification settings.
Deregister account avslutar registreringen. Det tar inte nödvändigtvis bort alla befintliga certifikat, men framtida förnyelse stoppas. Bekräfta ersättningscertifikat, tilldelningar och utgångsdatum innan du avregistrerar dig.
Begär ett certifikat
- Öppna Certificates > Certificates och klicka på Add.
- För Action, välj Request Let’s Encrypt certificate.
- Ange en unik Name, till exempel
le-app-example-com. - Under Domains lägger du till alla nödvändiga FQDN, som
app.example.com. Ange inte en IP-adress eller*.example.com. - Under Hosted address väljer du den offentliga IPv4-adressen för WAN-gränssnittet som domänerna löser sig till.
- Klicka på Save och redogör för WAF-avbrottet.
- Under Certificates > Certificates, verifiera att certifikatet är giltigt och pålitligt och har ett troligt Valid until-datum.
Om ett FQDN är fel, ta bort den misslyckade begäran och skapa den igen med rätt namn. Åtgärda DNS och port 80-sökvägen innan du försöker igen istället för att upprepade gånger skicka samma ogiltiga begäran.
Tilldela certifikatet
Enbart utfärdandet förändrar inte en tjänst. SFOS 22 dokumenterar dessa uppdrag:
- WAF: Redigera WAF-regeln under Rules and policies > Firewall rules, aktivera HTTPS och välj certifikatet under HTTPS certificate. Dess domäner befolkar regeln. Att spara en WAF-regel startar om alla webbserverskyddsregler och tar bort deras liveanslutningar.
- WebAdmin, User Portal, VPN Portal, Captive Portal och SPX-portaler: Gå till Administration > Admin and user settings > Admin console and end-user interaction > Certificate och välj certifikatet för den relevanta tjänsten.
- Hotspot: Gå till Wireless > Wireless settings > Hotspot settings, välj det under Login page certificate och klicka på Apply. Detta certifikat används när Redirect to HTTPS är aktiverat för hotspot.
Öppna sedan det riktiga FQDN utifrån. Certifikatnamnet, SNI, WAF-domäner och certifikat som faktiskt levereras måste överensstämma. För SMTP TLS eller annan funktion, använd endast en certifikatväljare som visas på den funktionens SFOS 22-sida; portaluppdragen ovan gäller inte automatiskt för den.
Tilldela, ta bort eller återställ säkert
Före ändringen dokumenterar du det tidigare certifikatet och alla berörda tilldelningar, tar en aktuell konfigurationsbackup och ser till att en extern testväg finns tillgänglig. Tilldela om möjligt det nya certifikatet till en tjänst först och testa tjänsten med dess riktiga FQDN. Om testet misslyckas väljer du det tidigare certifikatet igen i samma tjänstekonfiguration och bekräftar med Save eller Apply. För WAF måste du räkna med att detta återigen startar om alla Web Server Protection-regler och bryter aktiva anslutningar.
Ta inte bort det tidigare certifikatet förrän alla berörda tjänster har klarat ett externt test och ansvaret för utgångsdatum och förnyelse är fastställt. Ändra före borttagningen varje känd tjänstreferens till det nya certifikatet eller ett annat giltigt certifikat. Se återställning av backup som den sista återställningsvägen, inte den första: den ersätter hela den aktiva konfigurationen och startar om brandväggen.
Förnyelse, HA och backup
Tidpunkten för förnyelse beror på SFOS-versionen: SFOS 22 begär förnyelse när mindre än 30 dagar återstår; SFOS 23 när två tredjedelar av certifikatets faktiska giltighetstid har gått. Kontrollera därför det aktuella certifikatet och dess giltighetsperiod vid driftkontroller, i stället för att utgå från en fast 30-dagarsgräns för SFOS 23. Båda versionerna kräver fortfarande en fungerande DNS-, IPv4- och port 80-väg, precis som vid det första utfärdandet. Kontrollera sökvägen igen efter ändringar av DNS, leverantör, NAT, GeoIP, SD-WAN, WAF eller firmware. Ett för närvarande giltigt certifikat bevisar inte att nästa validering kommer att fungera.
Sophos beskriver säkerhetskopior som krypterade kopior av hela brandväggskonfigurationen. Ta en aktuell säkerhetskopia innan certifikat eller WAF ändras. Att återställa den ersätter den pågående konfigurationen och startar om brandväggen, så kontrollera kontostatus, certifikat, tjänstetilldelningar och extern leverans efteråt.
I ett HA-kluster återställer du en backup på nuvarande Primary, aldrig på Auxiliary. Primary startar om utan failover, vilket orsakar avbrott i både Active-Passive och Active-Active. Om backupen innehåller HA-konfigurationen synkroniserar Primary sedan den återställda konfigurationen till Auxiliary. Om backupen inte innehåller någon HA-konfiguration inaktiveras HA och Auxiliary behåller inledningsvis sin tidigare konfiguration; följ då Sophos dokumenterade återställningsprocedur. Sophos dokumenterar ingen ytterligare kontospecifik logik eller förnyelselogik på Let’s Encrypt-sidan. Efter en återställning eller ett rollbyte ska du därför kontrollera certifikatstatus och göra ett externt TLS-test i stället för att förlita dig på antaganden.
Validera och felsöka
Efter utfärdandet och varje förnyelse, kontrollera:
- offentlig DNS från flera regioner;
- posten under Certificates > Certificates;
- den berörda tjänsten utanför LAN;
- FQDN, SAN, utfärdare, utgång och hela mellankedjan;
- Log viewer, plus
tail -f /log/reverseproxy.logför WAF; - Emissions- och förnyelsehändelser i
letsencrypt.log.
Från en extern administratörsdator visar detta skrivskyddade kommando de certifikat som skickas av tjänsten. Byt ut app.example.com två gånger med den riktiga FQDN:
openssl s_client -connect app.example.com:443 -servername app.example.com -showcerts </dev/null
Utdata måste innehålla servercertifikatet och de nödvändiga mellanliggande certifikaten. Rotens tillitsankare skickas normalt inte av servern. Ett andra test använder datorns truststore:
curl -Iv https://app.example.com/
Följ den officiella Let’s Encrypt-loggen i Advanced Shell; stoppa utdata med Ctrl+C:
tail -f /log/letsencrypt.log
Sophos listar tail -f /log/vpncertificate.log för allmänna certifikatoperationer och tail -f /log/reverseproxy.log för WAF. SFOS 22.0 MR2 Build 546 har lagt till stöd för YE Root, YE1, YE2, YR Root, YR1 och YR2. Om endast äldre kunder misslyckas efter förnyelse, inspektera deras förtroendebutiker. Om servern utelämnar en intermediär kontrollerar du först firmware, servicetilldelning och uppströms proxyservrar och eskalerar sedan till Sophos Support med testutgången.
Vanliga fel kan begränsas enligt följande:
- Begäran misslyckas omedelbart: Kontrollera det offentliga FQDN, globalt konsekventa DNS-svaret och IPv4-destinationen.
- Port 80 når ett annat system: Ta bort eller korrigera DNAT på brandväggen; om det finns en uppströms router, kontrollera dess vidarebefordran till brandväggen.
- Fel beror på region: Kontrollera GeoIP och leverantörsfilter. Begränsa inte åtkomsten till förmodade Let’s Encrypt IP-listor.
- Fel efter en ruttändring: Kontrollera den utgående HTTP SD-WAN-rutten.
- Gammalt certifikat levereras: Kontrollera tjänstetilldelningen och eventuell uppströms belastningsutjämnare eller omvänd proxy.
- Förnyelse sker inte: Kontrollera återstående giltighet, registrering, ändrade villkor och den oförändrade HTTP-01-sökvägen.
- Ett dynamiskt IP-certifikat skapat under EAP förnyas inte i GA: Ta bort och återskapa detta specifika certifikat i GA-bygget, som Sophos instruerar.
Vanliga frågor
Varför måste port 80 vara öppen?
80; Let’s Encrypt kan följa omdirigeringar till HTTPS, men den första anslutningen måste nå port 80.