bg-tutorials

Como Instalar um Certificado SSL no Citrix Access Gateway 5.0

Este guia mostra como instalar um certificado SSL no Citrix Access Gateway 5.0: importar o certificado do servidor, instalar o intermediário e vinculá-los numa cadeia de confiança completa. Os passos utilizam o Access Gateway Management Console e aplicam-se tanto à série física 2010 quanto ao appliance virtual VPX.

Importante: o Citrix Access Gateway 5.0 atingiu o fim de vida útil. A Citrix descontinuou a linha standalone Access Gateway há anos, e as cargas de trabalho de acesso remoto agora funcionam no NetScaler Gateway (anteriormente chamado Citrix Gateway) sob a Cloud Software Group. Se estiver a configurar uma nova implementação, ou a migrar do Access Gateway 5.0, siga o nosso tutorial complementar sobre como instalar um certificado SSL no NetScaler. Os passos abaixo são mantidos para administradores que ainda mantêm um appliance CAG 5.0 legado e precisam renovar o seu certificado.

Gerar um código CSR para o Citrix Access Gateway 5.0

Se já tiver o seu CSR e os ficheiros do certificado emitido pela Autoridade Certificadora, avance para Instalar um certificado SSL no Citrix Access Gateway 5.0.

Para obter um certificado SSL, primeiro cria um CSR (Certificate Signing Request), um bloco de texto codificado que contém os detalhes do seu domínio e organização. Tem duas opções:

  • Gerar o CSR fora do appliance com o nosso Gerador de CSR. A ferramenta produz tanto o CSR como a chave privada correspondente; guarde-os em segurança, pois precisará da chave ao instalar o certificado no appliance.
  • Gerar o CSR diretamente no appliance seguindo o nosso tutorial CSR no Citrix Access Gateway. A chave privada permanece no appliance e a CA devolve o certificado assinado.

Submeta o CSR durante o seu pedido. Após a CA validar e emitir o seu certificado, receberá um arquivo ZIP contendo o seu certificado principal e um ou mais certificados intermediários. Extraia o arquivo e continue com os passos abaixo.

Instalar um certificado SSL no Citrix Access Gateway 5.0

No Citrix Access Gateway 5.0, o certificado é instalado como um ficheiro PEM através da Management Console. Você carrega o certificado do servidor, carrega o intermediário (pacote da CA) e depois liga os dois para que o appliance sirva uma cadeia completa. Siga os passos pela ordem indicada.

Passo 1: Instalar o certificado do servidor (principal)

Abra o ficheiro do seu certificado principal num editor de texto simples, como o Notepad ou o Notepad++, nunca no Microsoft Word ou noutro editor de texto formatado (estes adicionam caracteres ocultos que invalidam o PEM). Copie todo o conteúdo do ficheiro, incluindo as linhas BEGIN e END:

-----BEGIN CERTIFICATE-----
MIIDxTCCAq2gAwIBAgIQAQ... (your certificate body) ...
-----END CERTIFICATE-----

Cada marcador deve ter exatamente cinco hífenes de cada lado e sem espaços ou linhas em branco extra. Guarde o ficheiro como server.pem.

Depois, no Access Gateway Management Console:

  • Clique em Management > Certificates.
  • No lado direito do painel Certificate Management, clique em Import e escolha Server (.pem).
  • Na caixa de diálogo Select file to upload, navegue até ao seu ficheiro server.pem e clique em Open.
  • Se o appliance pedir a chave privada e a frase-passe (porque o CSR foi gerado fora do appliance), forneça-as agora. Se gerou o CSR diretamente no appliance, a chave privada já está presente e nenhum pedido aparece.

O certificado aparece na tabela Certificates assim que o carregamento é concluído.

Passo 2: Instalar o certificado intermediário

Abra o ficheiro do certificado intermediário (geralmente chamado intermediate.crt, ca-bundle.crt, ou similar) no mesmo editor de texto simples. Se a CA tiver entregue um pacote que contenha mais do que um intermediário, o ficheiro pode incluir vários blocos BEGIN / END empilhados um a seguir ao outro. Mantenha-os pela ordem, não os separe. Guarde o ficheiro como intermediate.pem.

De volta ao Access Gateway Management Console:

  • Clique em Management > Certificates.
  • Clique em Import e selecione Trusted (.pem).
  • Navegue até intermediate.pem e clique em Open.

Não é necessária qualquer chave privada ou palavra-passe para um certificado intermediário.

Passo 3: Vincular o intermediário ao seu certificado do servidor

Carregar os dois ficheiros não é suficiente por si só. O Access Gateway só envia o intermediário durante um handshake TLS quando o vincular explicitamente ao certificado do servidor. Sem este passo, os clientes veem uma cadeia incompleta e os navegadores modernos recusam-se a ligar.

  • Clique em Management > Certificates.
  • Na tabela Certificates, selecione o seu certificado do servidor.
  • Clique em Add to Chain no lado direito do painel.
  • Na caixa de diálogo, selecione o certificado intermediário que acabou de carregar e clique em Add.
  • Se a CA tiver devolvido mais do que um intermediário, repita o passo Add para cada um, pela ordem correta: o certificado do servidor em baixo, os intermediários acima dele e a raiz no topo.
  • Clique em Close para terminar.

Passo 4: Guardar e ativar a configuração

Guarde a configuração no Management Console. Assim que o carregamento e a cadeia estiverem em vigor, o Access Gateway utiliza o novo certificado do servidor para as ligações HTTPS ao endereço público. Se o appliance não reconhecer imediatamente o novo certificado, reinicie os serviços do Access Gateway a partir do Management Console para que seja recarregado.

Testar a instalação SSL

Após a instalação, abra o URL do gateway através de https:// num navegador e verifique o cadeado e os detalhes do certificado. Para uma análise mais aprofundada, faça uma verificação do endereço público com o nosso SSL Checker para obter um relatório instantâneo sobre o certificado, a cadeia e o suporte de protocolos. Se o relatório indicar que a cadeia está incompleta, o intermediário foi carregado mas não vinculado: repita o Passo 3 acima.

Perguntas Frequentes

O Citrix Access Gateway 5.0 ainda é suportado?

Não. O Citrix Access Gateway 5.0 atingiu o fim de vida útil e já não recebe atualizações de segurança ou de firmware da Citrix. As cargas de trabalho de acesso remoto passaram para o NetScaler Gateway (brevemente chamado Citrix Gateway e agora novamente NetScaler Gateway sob a Cloud Software Group). Se puder substituir o appliance, faça-o. Os passos de instalação acima são mantidos para administradores que ainda precisam renovar o certificado num appliance legado.

Qual é a diferença entre o Citrix Access Gateway 5.0 e o NetScaler Gateway?

O Citrix Access Gateway 5.0 era o appliance standalone mais antigo de acesso remoto, configurado através do Access Gateway Management Console. O NetScaler Gateway funciona na plataforma NetScaler e é configurado através da interface gráfica do NetScaler em Traffic Management > SSL > Certificates. O fluxo de instalação do certificado é diferente. Consulte o nosso tutorial de instalação SSL no NetScaler para o caminho suportado.

Tenho de vincular o certificado intermediário no Citrix Access Gateway?

Sim. Carregar o intermediário como um ficheiro Trusted (.pem) apenas o armazena no appliance. Também tem de o anexar ao certificado do servidor com Add to Chain, caso contrário o appliance só envia o certificado da entidade final durante o handshake TLS e os clientes reportam uma cadeia incompleta.

Por que motivo o meu carregamento de PEM falha ou danifica a management console?

Duas causas comuns. Primeiro, o ficheiro foi guardado a partir de um editor de texto formatado (Word, WordPad), que insere caracteres que invalidam o PEM. Abra o certificado no Notepad ou no Notepad++ e guarde novamente como texto simples. Segundo, o ficheiro contém mais do que um bloco CERTIFICATE num local que espera apenas um: importe um pacote com vários certificados como Trusted (.pem), e não como certificado de servidor. Consulte o artigo CTX238556 da Citrix para o procedimento de recuperação da management console caso um PEM inválido já o tenha bloqueado.

Preciso de reiniciar o Citrix Access Gateway depois de instalar um certificado?

Nem sempre. Assim que guardar a configuração após os passos de carregamento e vinculação da cadeia, o appliance começa a servir o novo certificado no seu endereço HTTPS. Se uma ligação ainda mostrar o certificado antigo, reinicie os serviços do Access Gateway a partir do Management Console para que seja recarregado. O reinício é geralmente rápido, mas planeie uma breve janela de manutenção.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.