Questa guida ti mostra come installare un certificato SSL su Citrix Access Gateway 5.0: importare il certificato del server, installare l’intermedio e collegarli per formare una catena di attendibilità completa. I passaggi utilizzano la Access Gateway Management Console e si applicano sia alla serie fisica 2010 sia all’appliance virtuale VPX.
Importante: Citrix Access Gateway 5.0 è a fine vita (end of life). Citrix ha ritirato da anni la linea Access Gateway standalone, e i carichi di lavoro di accesso remoto ora vengono eseguiti su NetScaler Gateway (in precedenza chiamato Citrix Gateway) sotto Cloud Software Group. Se stai configurando una nuova implementazione, o stai migrando da Access Gateway 5.0, segui invece il nostro tutorial correlato su come installare un certificato SSL su NetScaler. I passaggi seguenti sono mantenuti per gli amministratori che gestiscono ancora un’appliance CAG 5.0 legacy e devono rinnovarne il certificato.
Genera un codice CSR per Citrix Access Gateway 5.0
Se hai già il tuo CSR e i file del certificato rilasciati dalla Certificate Authority, passa direttamente a Installa un certificato SSL su Citrix Access Gateway 5.0.
Per ottenere un certificato SSL devi prima creare un CSR (Certificate Signing Request), un blocco di testo codificato che contiene i dettagli del tuo dominio e della tua organizzazione. Hai due opzioni:
- Genera il CSR al di fuori dell’appliance con il nostro CSR Generator. Lo strumento produce sia il CSR sia la chiave privata corrispondente; salvale in modo sicuro, avrai bisogno della chiave quando installerai il certificato sull’appliance.
- Genera il CSR direttamente sull’appliance seguendo il nostro tutorial CSR su Citrix Access Gateway. La chiave privata rimane sull’appliance e la CA restituisce il certificato firmato.
Invia il CSR durante l’ordine. Dopo che la CA convalida e rilascia il tuo certificato, riceverai un archivio ZIP contenente il certificato primario e uno o più certificati intermedi. Estrai l’archivio e continua con i passaggi seguenti.
Installa un certificato SSL su Citrix Access Gateway 5.0
Su Citrix Access Gateway 5.0 il certificato viene installato come file PEM tramite la Management Console. Devi caricare il certificato del server, caricare l’intermedio (bundle CA), quindi collegare i due affinché l’appliance serva una catena completa. Segui i passaggi nell’ordine indicato.
Passaggio 1: Installa il certificato del server (primario)
Apri il file del tuo certificato primario in un editor di testo semplice come Notepad o Notepad++, mai in Microsoft Word o in un altro editor di testo formattato (questi aggiungono caratteri nascosti che compromettono il PEM). Copia l’intero contenuto del file, incluse le righe BEGIN ed END:
-----BEGIN CERTIFICATE-----
MIIDxTCCAq2gAwIBAgIQAQ... (your certificate body) ...
-----END CERTIFICATE-----
Ogni marcatore deve avere esattamente cinque trattini su entrambi i lati e nessuno spazio o riga vuota in più. Salva il file come server.pem.
Quindi, nella Access Gateway Management Console:
- Clicca su Management > Certificates.
- Sul lato destro del pannello Certificate Management, clicca su Import e scegli Server (.pem).
- Nella finestra di dialogo Select file to upload, seleziona il tuo file server.pem e clicca su Open.
- Se l’appliance richiede la chiave privata e la passphrase (perché il CSR è stato generato al di fuori dell’appliance), forniscile ora. Se hai generato il CSR direttamente sull’appliance, la chiave privata è già presente e non comparirà alcuna richiesta.
Il certificato apparirà nella tabella Certificates una volta completato il caricamento.
Passaggio 2: Installa il certificato intermedio
Apri il file del certificato intermedio (solitamente chiamato intermediate.crt, ca-bundle.crt o simile) nello stesso editor di testo semplice. Se la CA ha fornito un bundle che contiene più di un intermedio, il file potrebbe includere diversi blocchi BEGIN / END uno dopo l’altro. Lasciali nell’ordine originale, non separarli. Salva il file come intermediate.pem.
Torna nella Access Gateway Management Console:
- Clicca su Management > Certificates.
- Clicca su Import e seleziona Trusted (.pem).
- Seleziona intermediate.pem e clicca su Open.
Non è richiesta alcuna chiave privata o password per un certificato intermedio.
Passaggio 3: Collega l’intermedio al tuo certificato del server
Caricare entrambi i file da solo non è sufficiente. Access Gateway invia l’intermedio durante un handshake TLS solo quando lo colleghi esplicitamente al certificato del server. Senza questo passaggio, i client vedono una catena incompleta e i browser moderni si rifiutano di connettersi.
- Clicca su Management > Certificates.
- Nella tabella Certificates, seleziona il tuo certificato del server.
- Clicca su Add to Chain sul lato destro del pannello.
- Nella finestra di dialogo, seleziona il certificato intermedio appena caricato e clicca su Add.
- Se la CA ha restituito più di un intermedio, ripeti il passaggio Add per ciascuno di essi, nell’ordine corretto: certificato del server in fondo, intermedi sopra di esso, root in cima.
- Clicca su Close per terminare.
Passaggio 4: Salva e attiva la configurazione
Salva la configurazione nella Management Console. Una volta che il caricamento e la catena sono impostati, Access Gateway utilizza il nuovo certificato del server per le connessioni HTTPS all’indirizzo pubblico. Se l’appliance non recepisce immediatamente il nuovo certificato, riavvia i servizi di Access Gateway dalla Management Console in modo che venga ricaricato.
Testa l’installazione SSL
Dopo l’installazione, apri l’URL del gateway tramite https:// in un browser e controlla il lucchetto e i dettagli del certificato. Per una verifica più approfondita, esegui una scansione dell’indirizzo pubblico con il nostro SSL Checker per un report istantaneo sul certificato, sulla catena e sul supporto dei protocolli. Se il report indica che la catena è incompleta, l’intermedio è stato caricato ma non collegato: ripeti il Passaggio 3 sopra descritto.
Domande frequenti
No. Citrix Access Gateway 5.0 è a fine vita e non riceve più aggiornamenti di sicurezza o firmware da Citrix. I carichi di lavoro di accesso remoto sono passati a NetScaler Gateway (brevemente rinominato Citrix Gateway e ora nuovamente NetScaler Gateway sotto Cloud Software Group). Se puoi sostituire l’appliance, fallo. I passaggi di installazione sopra descritti sono mantenuti per gli amministratori che devono ancora rinnovare il certificato su un’appliance legacy.
Citrix Access Gateway 5.0 era la vecchia appliance standalone per l’accesso remoto, configurata tramite la Access Gateway Management Console. NetScaler Gateway funziona sulla piattaforma NetScaler ed è configurato tramite l’interfaccia grafica di NetScaler in Traffic Management > SSL > Certificates. Il flusso di installazione del certificato è diverso. Consulta il nostro tutorial di installazione SSL per NetScaler per il percorso supportato.
Sì. Caricare l’intermedio come file Trusted (.pem) lo memorizza soltanto sull’appliance. Devi anche collegarlo al certificato del server con Add to Chain, altrimenti l’appliance invia soltanto il certificato dell’entità finale durante l’handshake TLS e i client segnalano una catena incompleta.
Due cause comuni. Primo, il file è stato salvato da un editor di testo formattato (Word, WordPad), che inserisce caratteri che invalidano il PEM. Apri il certificato in Notepad o Notepad++ e salvalo nuovamente come testo semplice. Secondo, il file contiene più di un blocco CERTIFICATE in un punto in cui ne è previsto solo uno: importa un bundle multi-certificato come Trusted (.pem), non come certificato del server. Consulta l’articolo Citrix CTX238556 per la procedura di ripristino della management console se un PEM danneggiato ti ha già bloccato fuori.
Non sempre. Una volta salvata la configurazione dopo i passaggi di caricamento e collegamento della catena, l’appliance inizia a servire il nuovo certificato sul suo indirizzo HTTPS. Se una connessione mostra ancora il vecchio certificato, riavvia i servizi di Access Gateway dalla Management Console in modo che venga ricaricato. Il riavvio è solitamente rapido, ma pianifica una breve finestra di manutenzione.
Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!
Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10


