bg-tutorials

Como Instalar um Certificado SSL no NetScaler

Este tutorial mostra como instalar um certificado SSL no NetScaler passo a passo: instalar o certificado, instalar e vincular o intermediário (pacote CA) e associar o certificado ao seu servidor virtual SSL.

Nota sobre o nome: o produto era chamado de NetScaler, foi renomeado para Citrix ADC em 2018 e, em seguida, voltou a ser chamado de NetScaler em 2022 sob o Cloud Software Group. Você ainda pode ver “Citrix ADC” em versões e menus mais antigos, mas as etapas abaixo são idênticas para ambos.

Como gerar um código CSR no NetScaler

O CSR (Certificate Signing Request) é um bloco de texto codificado que contém seus dados de contato. Você o envia à sua Autoridade Certificadora (CA) como parte da validação SSL. Você tem duas opções:

Copie todo o conteúdo do seu arquivo CSR, incluindo as linhas —–BEGIN CERTIFICATE REQUEST—– e —–END CERTIFICATE REQUEST—–, e cole-o no formulário de pedido do seu certificado SSL. Aguarde a CA validar e emitir seu certificado. Assim que os arquivos SSL chegarem à sua caixa de entrada, continue com a instalação.

Como instalar um certificado SSL no NetScaler

Para ativar o SSL no NetScaler, primeiro você instala o certificado e seu intermediário, os vincula e, em seguida, associa o certificado ao seu servidor virtual. Siga as etapas na ordem.

Etapa 1: Prepare os arquivos do seu certificado SSL

Baixe o arquivo ZIP enviado pela sua CA e extraia-o. Você deve ter:

  • seudominio.crt, seu certificado SSL principal (entidade final).
  • seudominio.ca-bundle, os certificados intermediários (o pacote CA).
  • seudominio.key, a chave privada gerada com o seu CSR.

No NetScaler, você carrega o certificado intermediário como um arquivo separado e vincula seu certificado principal a ele, portanto, mantenha os dois arquivos distintos em vez de mesclá-los.

Etapa 2: Carregue os arquivos e instale o seu certificado SSL

  • Faça login no seu console de gerenciamento do NetScaler.
  • Vá para Configuration, expanda Traffic Management e selecione SSL.
  • Na página SSL, em Tools, clique em Manage Certificates / Keys / CSRs.
  • No gerenciador de arquivos, clique em Upload e importe seu certificado principal (o arquivo .crt) e o pacote CA (o arquivo .ca-bundle). Carregue também sua chave privada (.key) aqui, caso ainda não esteja no dispositivo.
  • Retorne a Configuration e vá para Traffic Management > SSL > Certificates > Server Certificates.
  • Clique no botão Install.

Na janela Install Server Certificate, forneça o seguinte:

  • Certificate-Key Pair Name: um nome amigável para este certificado.
  • Certificate File Name: clique em Browse e escolha o arquivo .crt que você carregou.
  • Key File Name: clique em Browse e selecione a chave privada (.key) gerada com o CSR.
  • Certificate Format: selecione PEM.
  • Password: deixe em branco se nenhuma senha foi definida na chave privada durante a geração.
  • Certificate Bundle: deixe esta opção desmarcada, pois você instalará o pacote separadamente na próxima etapa.
  • Notify When Expires: ative esta opção para receber um lembrete antes de o certificado expirar.
  • Notification Period: defina quantos dias de antecedência você deseja receber o lembrete.

Clique em Install. Em seguida, instale o pacote CA.

Etapa 3: Instale o pacote CA (intermediário)

Vá para Traffic Management > SSL > Certificates > CA Certificates e clique em Install. Preencha apenas estes dois campos:

  • Certificate-Key Pair Name: um nome para o certificado intermediário (pacote CA).
  • Certificate File Name: clique em Browse e selecione o arquivo .ca-bundle que você carregou junto com o arquivo .crt.

Clique em Install.

Nota: se você vir um erro como “Resource already exists [certkeyName, Contents, Intermediate]”, o pacote CA já está no dispositivo. Você pode ignorar a mensagem e continuar. Uma vez instalado, o intermediário aparece na lista de certificados na seção Certificates do menu SSL.

Etapa 4: Vincule o seu certificado SSL ao pacote CA

A vinculação informa ao NetScaler para servir o intermediário junto com o seu certificado, para que os clientes possam construir uma cadeia de confiança completa. Pular esta etapa é a causa mais comum de avisos de “cadeia incompleta”.

  • Vá para Traffic Management > SSL > Certificates > Server Certificates e selecione seu certificado principal.
  • Abra o menu Action (ou Select Action) e escolha Link.
  • Na página Link Server Certificate, no campo CA Certificate Name, selecione o intermediário (pacote CA) que você instalou na Etapa 3.
  • Clique em OK para vincular o certificado principal ao pacote CA.

No NetScaler 13.0 e versões posteriores, você pode, em vez disso, clicar no botão Link no certificado do servidor para vincular automaticamente toda a cadeia, quando o intermediário e a raiz já estiverem presentes no dispositivo.

Etapa 5: Associe o seu certificado SSL a um servidor virtual

A associação vincula o par certificado-chave ao servidor virtual que lida com o tráfego HTTPS. É esta etapa que faz o NetScaler efetivamente apresentar o certificado aos visitantes. Para uma configuração padrão de descarregamento SSL:

  • Vá para Traffic Management > Load Balancing > Virtual Servers.
  • Selecione o seu servidor virtual do tipo SSL e clique em Edit.
  • Na seção Certificates, clique em No Server Certificate (ou Server Certificate, se já houver um associado).
  • Clique em Add Binding, depois em Click to select, escolha o certificado recém-instalado e clique em Select. Se um certificado antigo já estiver associado, confirme a solicitação para substituí-lo.
  • Clique em Bind e depois em Done para concluir.

Se você executa uma implantação do NetScaler Gateway, associe o certificado ao vServer do gateway: NetScaler Gateway > Virtual Servers, selecione o seu servidor, clique em Edit e associe em Server Certificate da mesma forma.

Parabéns, o seu certificado SSL agora está instalado e em funcionamento no NetScaler.

Instalar e associar via CLI (opcional)

Se preferir a linha de comando, conecte-se via SSH (depois de carregar os arquivos em /nsconfig/ssl/) e execute os comandos equivalentes. Substitua os nomes e caminhos de arquivo pelos seus próprios:

add ssl certKey yourdomain-cert -cert yourdomain.crt -key yourdomain.key
add ssl certKey yourdomain-ca -cert yourdomain.ca-bundle
link ssl certKey yourdomain-cert yourdomain-ca
bind ssl vserver your_vserver -certkeyName yourdomain-cert
save ns config

Teste a sua instalação SSL no NetScaler

Depois de instalar o certificado, verifique a configuração em busca de erros ou problemas na cadeia. Nosso SSL Checker oferece uma verificação instantânea e um relatório sobre o certificado apresentado pelo seu servidor, incluindo se o intermediário está sendo servido corretamente.

Perguntas frequentes

O NetScaler é o mesmo que o Citrix ADC?

Sim. O produto foi originalmente chamado de NetScaler, renomeado para Citrix ADC em 2018 e, em seguida, voltou a se chamar NetScaler em 2022 sob o Cloud Software Group. Algumas versões de firmware e menus ainda exibem “Citrix ADC”, mas as etapas de instalação SSL são as mesmas.

Onde instalo um certificado SSL no NetScaler?

Na interface gráfica, vá para Traffic Management > SSL > Certificates > Server Certificates e clique em Install para criar um par certificado-chave. Instale o intermediário em CA Certificates, vincule os dois e, em seguida, associe o par certificado-chave ao seu servidor virtual SSL.

Preciso vincular o certificado intermediário no NetScaler?

Sim. Instale o pacote CA como um certificado separado e, em seguida, vincule-o ao seu certificado principal (selecione o certificado e depois Action > Link). Sem essa vinculação, o NetScaler serve uma cadeia incompleta e alguns clientes exibem avisos de confiança.

Por que meu certificado está instalado, mas o site ainda mostra inseguro?

Instalar o certificado não é suficiente por si só. Você também precisa associar o par certificado-chave ao servidor virtual que lida com HTTPS, em Traffic Management > Load Balancing > Virtual Servers (ou NetScaler Gateway > Virtual Servers para um gateway). A associação é o que faz o NetScaler apresentar o certificado aos visitantes.

Posso instalar o certificado SSL pela CLI do NetScaler?

Sim. Carregue os arquivos em /nsconfig/ssl/, depois use add ssl certKey para instalar o certificado e o intermediário, link ssl certKey para vinculá-los, e bind ssl vserver para associar o certificado ao seu servidor virtual. Execute save ns config para persistir as alterações.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.