Questo tutorial ti mostra come installare un certificato SSL su NetScaler passo dopo passo: installare il certificato, installare e collegare l’intermedio (CA bundle) e associare il certificato al tuo server virtuale SSL.
Nota sul nome: il prodotto si chiamava NetScaler, è stato rinominato Citrix ADC nel 2018, per poi tornare al nome NetScaler nel 2022 sotto Cloud Software Group. Potresti ancora vedere “Citrix ADC” nelle build e nei menu più vecchi, ma i passaggi seguenti sono identici in entrambi i casi.
Come generare un codice CSR in NetScaler
Il CSR (Certificate Signing Request) è un blocco di testo codificato che contiene i tuoi dati di contatto. Lo invii alla tua Certificate Authority (CA) come parte della convalida SSL. Hai due opzioni:
- Usa il nostro Generatore CSR per creare il CSR automaticamente.
- Segui il nostro tutorial passo dopo passo su come generare un CSR in NetScaler.
Copia l’intero contenuto del file CSR, comprese le righe —–BEGIN CERTIFICATE REQUEST—– e —–END CERTIFICATE REQUEST—–, e incollalo nel modulo d’ordine del certificato SSL. Attendi che la CA convalidi ed emetta il tuo certificato. Una volta ricevuti i file SSL nella tua casella di posta, prosegui con l’installazione.
Come installare un certificato SSL su NetScaler
Per abilitare SSL su NetScaler devi prima installare il certificato e il suo intermedio, collegarli e poi associare il certificato al tuo server virtuale. Segui i passaggi in ordine.
Passo 1: Prepara i file del certificato SSL
Scarica l’archivio ZIP inviato dalla tua CA ed estrailo. Dovresti avere:
- yourdomain.crt, il tuo certificato SSL primario (end-entity).
- yourdomain.ca-bundle, i certificati intermedi (il CA bundle).
- yourdomain.key, la chiave privata generata con il tuo CSR.
Su NetScaler carichi il certificato intermedio come file separato e colleghi il tuo certificato primario ad esso, quindi tieni i due file distinti anziché unirli.
Passo 2: Carica i file e installa il certificato SSL
- Accedi alla console di gestione di NetScaler.
- Vai su Configuration, espandi Traffic Management e seleziona SSL.
- Nella pagina SSL, sotto Tools, fai clic su Manage Certificates / Keys / CSRs.
- Nel file manager, fai clic su Upload e importa il tuo certificato primario (il file .crt) e il CA bundle (il file .ca-bundle). Carica anche la tua chiave privata (.key) qui, se non è già presente sull’appliance.
- Torna su Configuration e vai su Traffic Management > SSL > Certificates > Server Certificates.
- Fai clic sul pulsante Install.
Nella finestra Install Server Certificate, fornisci quanto segue:
- Certificate-Key Pair Name: un nome descrittivo per questo certificato.
- Certificate File Name: fai clic su Browse e scegli il file .crt che hai caricato.
- Key File Name: fai clic su Browse e seleziona la chiave privata (.key) generata con il CSR.
- Certificate Format: seleziona PEM.
- Password: lascia vuoto se non è stata impostata una passphrase sulla chiave privata durante la generazione.
- Certificate Bundle: lascia questa casella deselezionata, poiché il bundle verrà installato separatamente nel passaggio successivo.
- Notify When Expires: attiva questa opzione per ricevere un promemoria prima della scadenza del certificato.
- Notification Period: imposta con quanti giorni di anticipo vuoi ricevere il promemoria.
Fai clic su Install. Successivamente, installa il CA bundle.
Passo 3: Installa il CA bundle (intermedio)
Vai su Traffic Management > SSL > Certificates > CA Certificates e fai clic su Install. Compila solo questi due campi:
- Certificate-Key Pair Name: un nome per il certificato intermedio (CA bundle).
- Certificate File Name: fai clic su Browse e seleziona il file .ca-bundle caricato insieme al file .crt.
Fai clic su Install.
Nota: se vedi un errore come “Resource already exists [certkeyName, Contents, Intermediate]”, significa che il CA bundle è già presente sull’appliance. Puoi ignorare il messaggio e proseguire. Una volta installato, l’intermedio compare nell’elenco dei certificati nella sezione Certificates del menu SSL.
Passo 4: Collega il tuo certificato SSL al CA bundle
Il collegamento indica a NetScaler di servire l’intermedio insieme al tuo certificato in modo che i client possano costruire una catena di fiducia completa. Saltare questo passaggio è la causa più comune degli avvisi di “catena incompleta”.
- Vai su Traffic Management > SSL > Certificates > Server Certificates e seleziona il tuo certificato primario.
- Apri il menu Action (o Select Action) e scegli Link.
- Nella pagina Link Server Certificate, nel campo CA Certificate Name, seleziona l’intermedio (CA bundle) installato nel Passo 3.
- Fai clic su OK per collegare il certificato primario al CA bundle.
Su NetScaler 13.0 e versioni successive, puoi invece fare clic sul pulsante Link sul certificato server per collegare automaticamente l’intera catena, quando l’intermedio e il root sono già presenti sull’appliance.
Passo 5: Associa il certificato SSL a un server virtuale
L’associazione (binding) collega la coppia certificato-chiave al server virtuale che gestisce il traffico HTTPS. È questo il passaggio che permette a NetScaler di presentare effettivamente il certificato ai visitatori. Per una configurazione standard di SSL offload:
- Vai su Traffic Management > Load Balancing > Virtual Servers.
- Seleziona il tuo server virtuale di tipo SSL e fai clic su Edit.
- Nella sezione Certificates, fai clic su No Server Certificate (o Server Certificate se ne è già presente uno associato).
- Fai clic su Add Binding, poi su Click to select, scegli il certificato appena installato e fai clic su Select. Se un vecchio certificato è già associato, conferma la richiesta di sostituzione.
- Fai clic su Bind, poi su Done per terminare.
Se utilizzi una distribuzione NetScaler Gateway, associa il certificato al vServer del gateway: NetScaler Gateway > Virtual Servers, seleziona il tuo server, fai clic su Edit, quindi associa il certificato sotto Server Certificate allo stesso modo.
Congratulazioni, il tuo certificato SSL è ora installato e attivo su NetScaler.
Installazione e binding da CLI (opzionale)
Se preferisci la riga di comando, connettiti via SSH (dopo aver caricato i file in /nsconfig/ssl/) ed esegui i comandi equivalenti. Sostituisci i nomi e i percorsi dei file con i tuoi:
add ssl certKey yourdomain-cert -cert yourdomain.crt -key yourdomain.key
add ssl certKey yourdomain-ca -cert yourdomain.ca-bundle
link ssl certKey yourdomain-cert yourdomain-ca
bind ssl vserver your_vserver -certkeyName yourdomain-cert
save ns config
Verifica l’installazione SSL su NetScaler
Dopo aver installato il certificato, controlla la configurazione per individuare eventuali errori o problemi nella catena. Il nostro SSL Checker ti offre una scansione e un report istantanei sul certificato presentato dal tuo server, incluso se l’intermedio viene servito correttamente.
Domande frequenti
Sì. Il prodotto si chiamava originariamente NetScaler, è stato rinominato Citrix ADC nel 2018, per poi tornare al nome NetScaler nel 2022 sotto Cloud Software Group. Alcune build firmware e alcuni menu mostrano ancora “Citrix ADC”, ma i passaggi per l’installazione SSL sono gli stessi.
Nella GUI, vai su Traffic Management > SSL > Certificates > Server Certificates e fai clic su Install per creare una coppia certificato-chiave. Installa l’intermedio in CA Certificates, collega i due, quindi associa la coppia certificato-chiave al tuo server virtuale SSL.
Sì. Installa il CA bundle come certificato separato, poi collegalo al tuo certificato primario (seleziona il certificato, quindi Action > Link). Senza questo collegamento, NetScaler serve una catena incompleta e alcuni client mostrano avvisi di attendibilità.
Installare il certificato da solo non basta. Devi anche associare la coppia certificato-chiave al server virtuale che gestisce l’HTTPS, in Traffic Management > Load Balancing > Virtual Servers (o NetScaler Gateway > Virtual Servers per un gateway). È il binding che permette a NetScaler di presentare il certificato ai visitatori.
Sì. Carica i file in /nsconfig/ssl/, quindi usa add ssl certKey per installare il certificato e l’intermedio, link ssl certKey per collegarli e bind ssl vserver per associare il certificato al tuo server virtuale. Esegui save ns config per rendere permanenti le modifiche.
Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!
Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10


