Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

X509 Benutzerzertifikate synchronisieren

Kennt jemand eine schöne scriptfähige Möglichkeit (am liebsten mit cc/confd oder der REST-API) zum exportieren und importieren von Zertifikaten?

Ich möchte gerne eine große Anzahl (hunderte) von User-Zertifikaten aus einer SG exportieren und in eine zweite im portieren.

Einzeln geht das ja in der GUI mittels Herunter- bzw Hochladen von .p12 Dateien.

Nur tippt man da eine Weile (Dateiname, Paßwort ...), für große Mengen nicht wirklich praktikabel.

Am liebsten würde ich eine Art Script mit allen Zertifikaten exportieren und in die zweite SG importieren.

Sinn der Übung soll sein, auf der zweiten SG eine zur ersten identische VPN-Umgebung zu haben, auf die sich die User mit der bestehenden (und schon ausgerollten) Konfiguration inklusive Zertifikat verbinden können - entweder per Hostname-override oder, falls alle eingerichtet sind per DNS-Lastverteilung.

Hier im Forum wurde z.B. empfohlen, die zweite SG aus einem Config-Backup der ersten aufzusetzen - damit hat man automatisch alle Zertifikate.
Nur wollen wir die zweite SG nicht von Grund auf neu einrichten (sie läuft ebenfalls produktiv), sondern nur die Zertifikate der Benutzer ergänzen.



This thread was automatically locked due to age.
Parents
  • Einfachste Lösung: kauft euch eine HA active-active Lizenz!

    Mit freundlichem Gruß, best regards from Germany,

    Philipp Rusch

    New Vision GmbH, Germany
    Sophos Silver-Partner

    If a post solves your question please use the 'Verify Answer' button.

Reply
  • Einfachste Lösung: kauft euch eine HA active-active Lizenz!

    Mit freundlichem Gruß, best regards from Germany,

    Philipp Rusch

    New Vision GmbH, Germany
    Sophos Silver-Partner

    If a post solves your question please use the 'Verify Answer' button.

Children
  • Für den Moment habe ich die ca 100 wichtigsten Zertifikate manuell kopiert.

    Wenn die Lizenz ausgelaufen ist (Mitte 2022) wollen wir ein HA-Paar SG330 kaufen.

    Solange muß die bestehende Lösung reichen...

  • Das verstehe ich jetzt nicht, man kann doch die bestehenden Lizenz-Verträge ergänzen bzw. erweitern und deren Laufzeiten anpassen.

    Mit freundlichem Gruß, best regards from Germany,

    Philipp Rusch

    New Vision GmbH, Germany
    Sophos Silver-Partner

    If a post solves your question please use the 'Verify Answer' button.

  • Hallo,

    (Sorry, my German-speaking brain isn't creating thoughts at the moment.

    Agreed with Philipp, I don't understand what is motivating your choices.  Either Hot-Standby with the second SG should work or a simple backup and restore to your new SG330.

    Maybe your best solution would be to sell your existing SG, buy the two new SG 330s now.  You can then upgrade your current license to a 330 license in exchange for losing time on the current subscription.  Ask your reseller about this solution.

    MfG - Bob (Bitte auf Deutsch weiterhin.)

     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA