bg-tutorials

Come installare un certificato SSL su NetScaler

Questo tutorial ti mostra come installare un certificato SSL su NetScaler passo dopo passo: installare il certificato, installare e collegare l’intermedio (CA bundle) e associare il certificato al tuo server virtuale SSL.

Nota sul nome: il prodotto si chiamava NetScaler, è stato rinominato Citrix ADC nel 2018, per poi tornare al nome NetScaler nel 2022 sotto Cloud Software Group. Potresti ancora vedere “Citrix ADC” nelle build e nei menu più vecchi, ma i passaggi seguenti sono identici in entrambi i casi.

Come generare un codice CSR in NetScaler

Il CSR (Certificate Signing Request) è un blocco di testo codificato che contiene i tuoi dati di contatto. Lo invii alla tua Certificate Authority (CA) come parte della convalida SSL. Hai due opzioni:

Copia l’intero contenuto del file CSR, comprese le righe —–BEGIN CERTIFICATE REQUEST—– e —–END CERTIFICATE REQUEST—–, e incollalo nel modulo d’ordine del certificato SSL. Attendi che la CA convalidi ed emetta il tuo certificato. Una volta ricevuti i file SSL nella tua casella di posta, prosegui con l’installazione.

Come installare un certificato SSL su NetScaler

Per abilitare SSL su NetScaler devi prima installare il certificato e il suo intermedio, collegarli e poi associare il certificato al tuo server virtuale. Segui i passaggi in ordine.

Passo 1: Prepara i file del certificato SSL

Scarica l’archivio ZIP inviato dalla tua CA ed estrailo. Dovresti avere:

  • yourdomain.crt, il tuo certificato SSL primario (end-entity).
  • yourdomain.ca-bundle, i certificati intermedi (il CA bundle).
  • yourdomain.key, la chiave privata generata con il tuo CSR.

Su NetScaler carichi il certificato intermedio come file separato e colleghi il tuo certificato primario ad esso, quindi tieni i due file distinti anziché unirli.

Passo 2: Carica i file e installa il certificato SSL

  • Accedi alla console di gestione di NetScaler.
  • Vai su Configuration, espandi Traffic Management e seleziona SSL.
  • Nella pagina SSL, sotto Tools, fai clic su Manage Certificates / Keys / CSRs.
  • Nel file manager, fai clic su Upload e importa il tuo certificato primario (il file .crt) e il CA bundle (il file .ca-bundle). Carica anche la tua chiave privata (.key) qui, se non è già presente sull’appliance.
  • Torna su Configuration e vai su Traffic Management > SSL > Certificates > Server Certificates.
  • Fai clic sul pulsante Install.

Nella finestra Install Server Certificate, fornisci quanto segue:

  • Certificate-Key Pair Name: un nome descrittivo per questo certificato.
  • Certificate File Name: fai clic su Browse e scegli il file .crt che hai caricato.
  • Key File Name: fai clic su Browse e seleziona la chiave privata (.key) generata con il CSR.
  • Certificate Format: seleziona PEM.
  • Password: lascia vuoto se non è stata impostata una passphrase sulla chiave privata durante la generazione.
  • Certificate Bundle: lascia questa casella deselezionata, poiché il bundle verrà installato separatamente nel passaggio successivo.
  • Notify When Expires: attiva questa opzione per ricevere un promemoria prima della scadenza del certificato.
  • Notification Period: imposta con quanti giorni di anticipo vuoi ricevere il promemoria.

Fai clic su Install. Successivamente, installa il CA bundle.

Passo 3: Installa il CA bundle (intermedio)

Vai su Traffic Management > SSL > Certificates > CA Certificates e fai clic su Install. Compila solo questi due campi:

  • Certificate-Key Pair Name: un nome per il certificato intermedio (CA bundle).
  • Certificate File Name: fai clic su Browse e seleziona il file .ca-bundle caricato insieme al file .crt.

Fai clic su Install.

Nota: se vedi un errore come “Resource already exists [certkeyName, Contents, Intermediate]”, significa che il CA bundle è già presente sull’appliance. Puoi ignorare il messaggio e proseguire. Una volta installato, l’intermedio compare nell’elenco dei certificati nella sezione Certificates del menu SSL.

Passo 4: Collega il tuo certificato SSL al CA bundle

Il collegamento indica a NetScaler di servire l’intermedio insieme al tuo certificato in modo che i client possano costruire una catena di fiducia completa. Saltare questo passaggio è la causa più comune degli avvisi di “catena incompleta”.

  • Vai su Traffic Management > SSL > Certificates > Server Certificates e seleziona il tuo certificato primario.
  • Apri il menu Action (o Select Action) e scegli Link.
  • Nella pagina Link Server Certificate, nel campo CA Certificate Name, seleziona l’intermedio (CA bundle) installato nel Passo 3.
  • Fai clic su OK per collegare il certificato primario al CA bundle.

Su NetScaler 13.0 e versioni successive, puoi invece fare clic sul pulsante Link sul certificato server per collegare automaticamente l’intera catena, quando l’intermedio e il root sono già presenti sull’appliance.

Passo 5: Associa il certificato SSL a un server virtuale

L’associazione (binding) collega la coppia certificato-chiave al server virtuale che gestisce il traffico HTTPS. È questo il passaggio che permette a NetScaler di presentare effettivamente il certificato ai visitatori. Per una configurazione standard di SSL offload:

  • Vai su Traffic Management > Load Balancing > Virtual Servers.
  • Seleziona il tuo server virtuale di tipo SSL e fai clic su Edit.
  • Nella sezione Certificates, fai clic su No Server Certificate (o Server Certificate se ne è già presente uno associato).
  • Fai clic su Add Binding, poi su Click to select, scegli il certificato appena installato e fai clic su Select. Se un vecchio certificato è già associato, conferma la richiesta di sostituzione.
  • Fai clic su Bind, poi su Done per terminare.

Se utilizzi una distribuzione NetScaler Gateway, associa il certificato al vServer del gateway: NetScaler Gateway > Virtual Servers, seleziona il tuo server, fai clic su Edit, quindi associa il certificato sotto Server Certificate allo stesso modo.

Congratulazioni, il tuo certificato SSL è ora installato e attivo su NetScaler.

Installazione e binding da CLI (opzionale)

Se preferisci la riga di comando, connettiti via SSH (dopo aver caricato i file in /nsconfig/ssl/) ed esegui i comandi equivalenti. Sostituisci i nomi e i percorsi dei file con i tuoi:

add ssl certKey yourdomain-cert -cert yourdomain.crt -key yourdomain.key
add ssl certKey yourdomain-ca -cert yourdomain.ca-bundle
link ssl certKey yourdomain-cert yourdomain-ca
bind ssl vserver your_vserver -certkeyName yourdomain-cert
save ns config

Verifica l’installazione SSL su NetScaler

Dopo aver installato il certificato, controlla la configurazione per individuare eventuali errori o problemi nella catena. Il nostro SSL Checker ti offre una scansione e un report istantanei sul certificato presentato dal tuo server, incluso se l’intermedio viene servito correttamente.

Domande frequenti

NetScaler è la stessa cosa di Citrix ADC?

Sì. Il prodotto si chiamava originariamente NetScaler, è stato rinominato Citrix ADC nel 2018, per poi tornare al nome NetScaler nel 2022 sotto Cloud Software Group. Alcune build firmware e alcuni menu mostrano ancora “Citrix ADC”, ma i passaggi per l’installazione SSL sono gli stessi.

Dove installo un certificato SSL su NetScaler?

Nella GUI, vai su Traffic Management > SSL > Certificates > Server Certificates e fai clic su Install per creare una coppia certificato-chiave. Installa l’intermedio in CA Certificates, collega i due, quindi associa la coppia certificato-chiave al tuo server virtuale SSL.

Devo collegare il certificato intermedio su NetScaler?

Sì. Installa il CA bundle come certificato separato, poi collegalo al tuo certificato primario (seleziona il certificato, quindi Action > Link). Senza questo collegamento, NetScaler serve una catena incompleta e alcuni client mostrano avvisi di attendibilità.

Perché il mio certificato è installato ma il sito risulta ancora non sicuro?

Installare il certificato da solo non basta. Devi anche associare la coppia certificato-chiave al server virtuale che gestisce l’HTTPS, in Traffic Management > Load Balancing > Virtual Servers (o NetScaler Gateway > Virtual Servers per un gateway). È il binding che permette a NetScaler di presentare il certificato ai visitatori.

Posso installare il certificato SSL dalla CLI di NetScaler?

Sì. Carica i file in /nsconfig/ssl/, quindi usa add ssl certKey per installare il certificato e l’intermedio, link ssl certKey per collegarli e bind ssl vserver per associare il certificato al tuo server virtuale. Esegui save ns config per rendere permanenti le modifiche.

Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!

Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10

Un'immagine dettagliata di un drago in volo
Scritto da

Scrittore di contenuti con esperienza, specializzato in certificati SSL. Trasforma intricati argomenti di cybersicurezza in contenuti chiari e coinvolgenti. Contribuisci a migliorare la sicurezza digitale attraverso narrazioni d'impatto.