bg-tutorials

So installieren Sie ein SSL-Zertifikat auf Citrix Access Gateway 5.0

Diese Anleitung zeigt Ihnen wie Sie ein SSL-Zertifikat auf Citrix Access Gateway 5.0 installieren: Importieren Sie das Serverzertifikat, installieren Sie das Zwischenzertifikat und verknüpfen Sie beide zu einer vollständigen Vertrauenskette. Die Schritte nutzen die Access Gateway Management Console und gelten sowohl für die physische 2010-Serie als auch für die virtuelle VPX-Appliance.

Wichtig: Citrix Access Gateway 5.0 hat das Ende seines Lebenszyklus erreicht. Citrix hat die eigenständige Access Gateway-Linie vor Jahren eingestellt, und Remote-Access-Workloads laufen inzwischen über NetScaler Gateway (vormals unter dem Namen Citrix Gateway) unter Cloud Software Group. Wenn Sie eine neue Bereitstellung einrichten oder von Access Gateway 5.0 migrieren, folgen Sie stattdessen unserem begleitenden Tutorial zu wie man ein SSL-Zertifikat auf NetScaler installiert. Die nachfolgenden Schritte sind für Administratoren gedacht, die weiterhin eine ältere CAG 5.0-Appliance betreiben und deren Zertifikat erneuern müssen.

CSR-Code für Citrix Access Gateway 5.0 generieren

Wenn Sie bereits Ihren CSR und die von der Zertifizierungsstelle ausgestellten Zertifikatsdateien haben, springen Sie direkt zu SSL-Zertifikat auf Citrix Access Gateway 5.0 installieren.

Um ein SSL-Zertifikat zu erhalten, erstellen Sie zunächst einen CSR (Certificate Signing Request), einen verschlüsselten Textblock, der Ihre Domain- und Organisationsdaten enthält. Sie haben zwei Möglichkeiten:

  • Erzeugen Sie den CSR außerhalb der Appliance mit unserem CSR-Generator. Das Tool erstellt sowohl den CSR als auch den passenden privaten Schlüssel; speichern Sie beide sicher, da Sie den Schlüssel bei der Installation des Zertifikats auf der Appliance benötigen.
  • Erzeugen Sie den CSR direkt auf der Appliance, indem Sie unserem Tutorial CSR auf Citrix Access Gateway folgen. Der private Schlüssel bleibt auf der Appliance, und die CA sendet das signierte Zertifikat zurück.

Reichen Sie den CSR bei Ihrer Bestellung ein. Nachdem die CA Ihr Zertifikat validiert und ausgestellt hat, erhalten Sie ein ZIP-Archiv mit Ihrem primären Zertifikat und einem oder mehreren Zwischenzertifikaten. Extrahieren Sie das Archiv und fahren Sie mit den folgenden Schritten fort.

SSL-Zertifikat auf Citrix Access Gateway 5.0 installieren

Auf Citrix Access Gateway 5.0 wird das Zertifikat als PEM-Datei über die Management Console installiert. Sie laden das Serverzertifikat hoch, laden das Zwischenzertifikat (CA-Bundle) hoch und verknüpfen dann beide, sodass die Appliance eine vollständige Kette bereitstellt. Arbeiten Sie die Schritte in der angegebenen Reihenfolge ab.

Schritt 1: Server-(Primär-)Zertifikat installieren

Öffnen Sie Ihre primäre Zertifikatsdatei in einem reinen Texteditor wie Notepad oder Notepad++, niemals in Microsoft Word oder einem anderen Rich-Text-Editor (diese fügen versteckte Zeichen ein, die die PEM-Datei beschädigen). Kopieren Sie den gesamten Inhalt der Datei, einschließlich der BEGIN- und END-Zeilen:

-----BEGIN CERTIFICATE-----
MIIDxTCCAq2gAwIBAgIQAQ... (your certificate body) ...
-----END CERTIFICATE-----

Jede Markierung muss auf beiden Seiten genau fünf Bindestriche haben, ohne zusätzliche Leerzeichen oder Leerzeilen. Speichern Sie die Datei als server.pem.

Anschließend in der Access Gateway Management Console:

  • Klicken Sie auf Management > Certificates.
  • Klicken Sie auf der rechten Seite des Bereichs Certificate Management auf Import und wählen Sie Server (.pem).
  • Navigieren Sie im Dialogfeld Select file to upload zu Ihrer Datei server.pem und klicken Sie auf Open.
  • Wenn die Appliance nach dem privaten Schlüssel und der Passphrase fragt (weil der CSR außerhalb der Appliance erzeugt wurde), geben Sie diese jetzt ein. Wenn Sie den CSR direkt auf der Appliance erzeugt haben, ist der private Schlüssel bereits vorhanden und es erscheint keine Aufforderung.

Das Zertifikat erscheint in der Tabelle Certificates, sobald der Upload abgeschlossen ist.

Schritt 2: Zwischenzertifikat installieren

Öffnen Sie die Zwischenzertifikatsdatei (üblicherweise benannt intermediate.crt, ca-bundle.crt oder ähnlich) im selben reinen Texteditor. Wenn die CA ein Bundle mit mehr als einem Zwischenzertifikat geliefert hat, kann die Datei mehrere BEGIN-/END-Blöcke hintereinander enthalten. Lassen Sie diese in der richtigen Reihenfolge, teilen Sie sie nicht auf. Speichern Sie die Datei als intermediate.pem.

Zurück in der Access Gateway Management Console:

  • Klicken Sie auf Management > Certificates.
  • Klicken Sie auf Import und wählen Sie Trusted (.pem).
  • Navigieren Sie zu intermediate.pem und klicken Sie auf Open.

Für ein Zwischenzertifikat ist kein privater Schlüssel oder Passwort erforderlich.

Schritt 3: Zwischenzertifikat mit dem Serverzertifikat verknüpfen

Das Hochladen beider Dateien allein reicht nicht aus. Access Gateway sendet das Zwischenzertifikat während eines TLS-Handshakes nur, wenn Sie es ausdrücklich mit dem Serverzertifikat verknüpfen. Ohne diesen Schritt sehen Clients eine unvollständige Kette, und moderne Browser verweigern die Verbindung.

  • Klicken Sie auf Management > Certificates.
  • Wählen Sie in der Tabelle Certificates Ihr Serverzertifikat aus.
  • Klicken Sie auf der rechten Seite des Bereichs auf Add to Chain.
  • Wählen Sie im Dialogfeld das gerade hochgeladene Zwischenzertifikat aus und klicken Sie auf Add.
  • Wenn die CA mehr als ein Zwischenzertifikat zurückgegeben hat, wiederholen Sie den Schritt Add für jedes einzelne, in der richtigen Reihenfolge: Serverzertifikat unten, Zwischenzertifikate darüber, Root-Zertifikat ganz oben.
  • Klicken Sie zum Abschluss auf Close.

Schritt 4: Konfiguration speichern und aktivieren

Speichern Sie die Konfiguration in der Management Console. Sobald der Upload und die Kette eingerichtet sind, verwendet Access Gateway das neue Serverzertifikat für HTTPS-Verbindungen zur öffentlichen Adresse. Wenn die Appliance das neue Zertifikat nicht sofort übernimmt, starten Sie die Access Gateway-Dienste über die Management Console neu, damit sie neu geladen werden.

SSL-Installation testen

Öffnen Sie nach der Installation die Gateway-URL über https:// in einem Browser und prüfen Sie das Schloss-Symbol und die Zertifikatsdetails. Für eine tiefere Analyse scannen Sie die öffentlich zugängliche Adresse mit unserem SSL Checker für einen sofortigen Bericht zum Zertifikat, zur Kette und zur Protokollunterstützung. Wenn der Bericht eine unvollständige Kette anzeigt, wurde das Zwischenzertifikat hochgeladen, aber nicht verknüpft: Wiederholen Sie Schritt 3 oben.

Häufig gestellte Fragen

Wird Citrix Access Gateway 5.0 noch unterstützt?

Nein. Citrix Access Gateway 5.0 hat das Ende seines Lebenszyklus erreicht und erhält keine Sicherheits- oder Firmware-Updates mehr von Citrix. Remote-Access-Workloads sind zu NetScaler Gateway gewechselt (kurzzeitig als Citrix Gateway bezeichnet und jetzt wieder NetScaler Gateway unter Cloud Software Group). Wenn Sie die Appliance ersetzen können, tun Sie das. Die obigen Installationsschritte sind für Administratoren gedacht, die das Zertifikat auf einer älteren Appliance weiterhin erneuern müssen.

Was ist der Unterschied zwischen Citrix Access Gateway 5.0 und NetScaler Gateway?

Citrix Access Gateway 5.0 war die ältere eigenständige Remote-Access-Appliance, die über die Access Gateway Management Console konfiguriert wurde. NetScaler Gateway läuft auf der NetScaler-Plattform und wird über die NetScaler-GUI unter Traffic Management > SSL > Certificates konfiguriert. Der Ablauf der Zertifikatsinstallation ist unterschiedlich. Sehen Sie sich unser NetScaler SSL-Installationstutorial für den unterstützten Weg an.

Muss ich das Zwischenzertifikat auf Citrix Access Gateway verknüpfen?

Ja. Das Hochladen des Zwischenzertifikats als Trusted (.pem)-Datei speichert es nur auf der Appliance. Sie müssen es auch mit Add to Chain an das Serverzertifikat anhängen, sonst sendet die Appliance während des TLS-Handshakes nur das Endzertifikat, und Clients melden eine unvollständige Kette.

Warum schlägt mein PEM-Upload fehl oder beschädigt die Management Console?

Es gibt zwei häufige Ursachen. Erstens wurde die Datei aus einem Rich-Text-Editor (Word, WordPad) gespeichert, der Zeichen einfügt, die die PEM-Datei ungültig machen. Öffnen Sie das Zertifikat in Notepad oder Notepad++ und speichern Sie es erneut als reinen Text. Zweitens enthält die Datei mehr als einen CERTIFICATE-Block an einer Stelle, an der nur einer erwartet wird: Importieren Sie ein Multi-Zertifikat-Bundle als Trusted (.pem), nicht als Serverzertifikat. Im Citrix-Artikel CTX238556 finden Sie das Wiederherstellungsverfahren für die Management Console, falls eine fehlerhafte PEM-Datei Sie bereits ausgesperrt hat.

Muss ich Citrix Access Gateway nach der Installation eines Zertifikats neu starten?

Nicht immer. Sobald Sie die Konfiguration nach den Upload- und Verknüpfungsschritten speichern, stellt die Appliance das neue Zertifikat über ihre HTTPS-Adresse bereit. Wenn eine Verbindung weiterhin das alte Zertifikat anzeigt, starten Sie die Access Gateway-Dienste über die Management Console neu, damit sie neu geladen werden. Der Neustart ist in der Regel schnell, planen Sie aber ein kurzes Wartungsfenster ein.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.