bg-tutorials

Cómo instalar un certificado SSL en Citrix Access Gateway 5.0

Esta guía te muestra cómo instalar un certificado SSL en Citrix Access Gateway 5.0: importar el certificado del servidor, instalar el intermedio y vincularlos para formar una cadena de confianza completa. Los pasos utilizan la Consola de administración de Access Gateway y se aplican tanto a la serie física 2010 como al dispositivo virtual VPX.

Importante: Citrix Access Gateway 5.0 ha llegado al final de su vida útil. Citrix retiró la línea independiente de Access Gateway hace años, y las cargas de trabajo de acceso remoto ahora se ejecutan en NetScaler Gateway (anteriormente denominado Citrix Gateway) bajo Cloud Software Group. Si estás configurando una nueva implementación, o migrando desde Access Gateway 5.0, sigue en su lugar nuestro tutorial complementario sobre cómo instalar un certificado SSL en NetScaler. Los pasos a continuación se mantienen para los administradores que aún conservan un dispositivo CAG 5.0 heredado y necesitan renovar su certificado.

Generar un código CSR para Citrix Access Gateway 5.0

Si ya tienes tu CSR y los archivos de certificado emitidos por la Autoridad de Certificación, salta directamente a Instalar un certificado SSL en Citrix Access Gateway 5.0.

Para obtener un certificado SSL, primero debes crear un CSR (Solicitud de Firma de Certificado), un bloque de texto codificado que contiene los datos de tu dominio y organización. Tienes dos opciones:

  • Genera el CSR fuera del dispositivo con nuestro generador de CSR. La herramienta produce tanto el CSR como la clave privada correspondiente; guárdalos de forma segura, ya que necesitarás la clave al instalar el certificado en el dispositivo.
  • Genera el CSR directamente en el dispositivo siguiendo nuestro tutorial CSR en Citrix Access Gateway. La clave privada permanece en el dispositivo y la CA devuelve el certificado firmado.

Envía el CSR durante tu pedido. Una vez que la CA valide y emita tu certificado, recibirás un archivo ZIP que contiene tu certificado principal y uno o más certificados intermedios. Extrae el archivo y continúa con los pasos a continuación.

Instalar un certificado SSL en Citrix Access Gateway 5.0

En Citrix Access Gateway 5.0, el certificado se instala como un archivo PEM a través de la Consola de administración. Debes subir el certificado del servidor, subir el intermedio (paquete de CA) y luego vincular ambos para que el dispositivo entregue una cadena completa. Sigue los pasos en orden.

Paso 1: Instalar el certificado del servidor (principal)

Abre el archivo de tu certificado principal en un editor de texto plano como Notepad o Notepad++, nunca en Microsoft Word u otro editor de texto enriquecido (estos añaden caracteres ocultos que dañan el PEM). Copia el contenido completo del archivo, incluidas las líneas BEGIN y END:

-----BEGIN CERTIFICATE-----
MIIDxTCCAq2gAwIBAgIQAQ... (your certificate body) ...
-----END CERTIFICATE-----

Cada marcador debe tener exactamente cinco guiones a cada lado y sin espacios ni líneas en blanco adicionales. Guarda el archivo como server.pem.

Luego, en la Consola de administración de Access Gateway:

  • Haz clic en Management > Certificates.
  • En el lado derecho del panel Certificate Management, haz clic en Import y elige Server (.pem).
  • En el cuadro de diálogo Select file to upload, navega hasta tu archivo server.pem y haz clic en Open.
  • Si el dispositivo solicita la clave privada y la frase de contraseña (porque el CSR se generó fuera del dispositivo), proporciónalas ahora. Si generaste el CSR en el propio dispositivo, la clave privada ya está presente y no aparecerá ningún aviso.

El certificado aparecerá en la tabla de Certificates una vez que se complete la subida.

Paso 2: Instalar el certificado intermedio

Abre el archivo del certificado intermedio (comúnmente llamado intermediate.crt, ca-bundle.crt o similar) en el mismo editor de texto plano. Si la CA entregó un paquete que contiene más de un intermedio, el archivo puede incluir varios bloques BEGIN / END apilados uno tras otro. Déjalos en orden, no los separes. Guarda el archivo como intermediate.pem.

De vuelta en la Consola de administración de Access Gateway:

  • Haz clic en Management > Certificates.
  • Haz clic en Import y selecciona Trusted (.pem).
  • Navega hasta intermediate.pem y haz clic en Open.

No se necesita clave privada ni contraseña para un certificado intermedio.

Paso 3: Vincular el intermedio con tu certificado de servidor

Subir ambos archivos no es suficiente por sí solo. Access Gateway solo envía el intermedio durante un intercambio TLS cuando lo vinculas explícitamente al certificado del servidor. Sin este paso, los clientes verán una cadena incompleta y los navegadores modernos se negarán a conectarse.

  • Haz clic en Management > Certificates.
  • En la tabla de Certificates, selecciona tu certificado de servidor.
  • Haz clic en Add to Chain en el lado derecho del panel.
  • En el cuadro de diálogo, selecciona el certificado intermedio que acabas de subir y haz clic en Add.
  • Si la CA devolvió más de un intermedio, repite el paso Add para cada uno, en el orden correcto: el certificado del servidor en la parte inferior, los intermedios encima de él y la raíz en la parte superior.
  • Haz clic en Close para finalizar.

Paso 4: Guardar y activar la configuración

Guarda la configuración en la Consola de administración. Una vez que la subida y la cadena estén en su lugar, Access Gateway utilizará el nuevo certificado de servidor para las conexiones HTTPS a la dirección pública. Si el dispositivo no aplica de inmediato el nuevo certificado, reinicia los servicios de Access Gateway desde la Consola de administración para que se recargue.

Probar la instalación SSL

Después de la instalación, abre la URL de la puerta de enlace a través de https:// en un navegador y revisa el candado y los detalles del certificado. Para un análisis más detallado, escanea la dirección pública con nuestro SSL Checker para obtener un informe instantáneo sobre el certificado, la cadena y la compatibilidad de protocolos. Si el informe indica que la cadena está incompleta, el intermedio se subió pero no se vinculó: repite el Paso 3 anterior.

Preguntas frecuentes

¿Sigue siendo compatible Citrix Access Gateway 5.0?

No. Citrix Access Gateway 5.0 ha llegado al final de su vida útil y ya no recibe actualizaciones de seguridad ni de firmware por parte de Citrix. Las cargas de trabajo de acceso remoto se han trasladado a NetScaler Gateway (denominado brevemente Citrix Gateway y ahora de nuevo NetScaler Gateway bajo Cloud Software Group). Si puedes reemplazar el dispositivo, hazlo. Los pasos de instalación anteriores se mantienen para los administradores que aún necesitan renovar el certificado en un dispositivo heredado.

¿Cuál es la diferencia entre Citrix Access Gateway 5.0 y NetScaler Gateway?

Citrix Access Gateway 5.0 era el antiguo dispositivo independiente de acceso remoto, configurado a través de la Consola de administración de Access Gateway. NetScaler Gateway se ejecuta sobre la plataforma NetScaler y se configura a través de la interfaz gráfica de NetScaler en Traffic Management > SSL > Certificates. El flujo de instalación del certificado es diferente. Consulta nuestro tutorial de instalación SSL en NetScaler para conocer el procedimiento compatible.

¿Tengo que vincular el certificado intermedio en Citrix Access Gateway?

Sí. Subir el intermedio como archivo Trusted (.pem) solo lo almacena en el dispositivo. También debes adjuntarlo al certificado del servidor con Add to Chain; de lo contrario, el dispositivo solo enviará el certificado de entidad final durante el intercambio TLS y los clientes reportarán una cadena incompleta.

¿Por qué falla la subida de mi PEM o se rompe la consola de administración?

Dos causas comunes. Primero, el archivo se guardó desde un editor de texto enriquecido (Word, WordPad), que inserta caracteres que invalidan el PEM. Abre el certificado en Notepad o Notepad++ y guárdalo de nuevo como texto plano. Segundo, el archivo contiene más de un bloque CERTIFICATE en un lugar donde solo se espera uno: importa un paquete con varios certificados como Trusted (.pem), no como certificado de servidor. Consulta el artículo de Citrix CTX238556 para conocer el procedimiento de recuperación de la consola de administración si un PEM defectuoso ya te ha bloqueado el acceso.

¿Necesito reiniciar Citrix Access Gateway después de instalar un certificado?

No siempre. Una vez que guardes la configuración después de los pasos de subida y encadenamiento, el dispositivo comenzará a servir el nuevo certificado en su dirección HTTPS. Si una conexión todavía muestra el certificado antiguo, reinicia los servicios de Access Gateway desde la Consola de administración para que se recargue. El reinicio suele ser rápido, pero planifica una breve ventana de mantenimiento.

Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.

Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

Una imagen detallada de un dragón en vuelo
Escrito por

Redactor de contenidos experimentado especializado en Certificados SSL. Transformar temas complejos de ciberseguridad en contenido claro y atractivo. Contribuir a mejorar la seguridad digital a través de narrativas impactantes.