Acest ghid vă arată cum să instalați un certificat SSL pe Citrix Access Gateway 5.0: importați certificatul serverului, instalați intermediarul și legați-le într-un lanț complet de încredere. Pașii folosesc consola Access Gateway Management Console și se aplică atât seriei fizice 2010, cât și aparatului virtual VPX.
Important: Citrix Access Gateway 5.0 a ajuns la sfârșitul ciclului de viață. Citrix a retras linia independentă Access Gateway acum ani de zile, iar sarcinile de acces la distanță rulează acum pe NetScaler Gateway (denumit anterior Citrix Gateway) sub Cloud Software Group. Dacă configurați o implementare nouă sau migrați de pe Access Gateway 5.0, urmați în schimb tutorialul nostru complementar despre cum să instalați un certificat SSL pe NetScaler. Pașii de mai jos sunt păstrați pentru administratorii care încă întrețin un aparat CAG 5.0 vechi și trebuie să reînnoiască certificatul acestuia.
Generați un cod CSR pentru Citrix Access Gateway 5.0
Dacă aveți deja CSR-ul și fișierele certificatului emise de Autoritatea de Certificare, treceți direct la Instalați un certificat SSL pe Citrix Access Gateway 5.0.
Pentru a obține un certificat SSL, mai întâi creați un CSR (Certificate Signing Request), un bloc de text codificat care conține detaliile domeniului și organizației dumneavoastră. Aveți două opțiuni:
- Generați CSR-ul în afara aparatului cu generatorul nostru de CSR. Instrumentul produce atât CSR-ul, cât și cheia privată corespunzătoare; salvați-le în siguranță, veți avea nevoie de cheie atunci când instalați certificatul pe aparat.
- Generați CSR-ul direct pe aparat urmând tutorialul nostru CSR pe Citrix Access Gateway. Cheia privată rămâne pe aparat, iar CA-ul returnează certificatul semnat.
Trimiteți CSR-ul în timpul comenzii. După ce CA-ul validează și emite certificatul dumneavoastră, veți primi o arhivă ZIP care conține certificatul principal și unul sau mai multe certificate intermediare. Extrageți arhiva și continuați cu pașii de mai jos.
Instalați un certificat SSL pe Citrix Access Gateway 5.0
Pe Citrix Access Gateway 5.0, certificatul se instalează ca fișier PEM prin Management Console. Încărcați certificatul serverului, încărcați intermediarul (pachetul CA), apoi le legați pe cele două astfel încât aparatul să servească un lanț complet. Parcurgeți pașii în ordine.
Pasul 1: Instalați certificatul serverului (principal)
Deschideți fișierul certificatului principal într-un editor de text simplu precum Notepad sau Notepad++, niciodată în Microsoft Word sau alt editor de text bogat (acestea adaugă caractere ascunse care strică PEM-ul). Copiați întregul conținut al fișierului, inclusiv liniile BEGIN și END:
-----BEGIN CERTIFICATE-----
MIIDxTCCAq2gAwIBAgIQAQ... (your certificate body) ...
-----END CERTIFICATE-----
Fiecare marcaj trebuie să aibă exact cinci cratime pe fiecare parte și fără spații sau linii goale suplimentare. Salvați fișierul ca server.pem.
Apoi, în consola Access Gateway Management Console:
- Faceți clic pe Management > Certificates.
- În partea dreaptă a panoului Certificate Management, faceți clic pe Import și alegeți Server (.pem).
- În caseta de dialog Select file to upload, navigați la fișierul dumneavoastră server.pem și faceți clic pe Open.
- Dacă aparatul solicită cheia privată și fraza de acces (deoarece CSR-ul a fost generat în afara aparatului), furnizați-le acum. Dacă ați generat CSR-ul direct pe aparat, cheia privată este deja prezentă și nu apare nicio solicitare.
Certificatul apare în tabelul Certificates odată ce încărcarea este finalizată.
Pasul 2: Instalați certificatul intermediar
Deschideți fișierul certificatului intermediar (numit de obicei intermediate.crt, ca-bundle.crt sau similar) în același editor de text simplu. Dacă CA-ul a livrat un pachet care conține mai mult de un intermediar, fișierul poate include mai multe blocuri BEGIN / END stivuite unul după altul. Lăsați-le în ordine, nu le separați. Salvați fișierul ca intermediate.pem.
Din nou în consola Access Gateway Management Console:
- Faceți clic pe Management > Certificates.
- Faceți clic pe Import și selectați Trusted (.pem).
- Navigați la intermediate.pem și faceți clic pe Open.
Nu este necesară nicio cheie privată sau parolă pentru un certificat intermediar.
Pasul 3: Legați intermediarul de certificatul serverului dumneavoastră
Încărcarea ambelor fișiere nu este suficientă de la sine. Access Gateway trimite intermediarul în timpul unei negocieri TLS numai atunci când îl legați explicit de certificatul serverului. Fără acest pas, clienții văd un lanț incomplet, iar browserele moderne refuză să se conecteze.
- Faceți clic pe Management > Certificates.
- În tabelul Certificates, selectați certificatul serverului dumneavoastră.
- Faceți clic pe Add to Chain în partea dreaptă a panoului.
- În caseta de dialog, selectați certificatul intermediar pe care tocmai l-ați încărcat și faceți clic pe Add.
- Dacă CA-ul a returnat mai mult de un intermediar, repetați pasul Add pentru fiecare, în ordinea corectă: certificatul serverului la bază, intermediarele deasupra lui, rădăcina în vârf.
- Faceți clic pe Close pentru a finaliza.
Pasul 4: Salvați și activați configurația
Salvați configurația în Management Console. Odată ce încărcarea și lanțul sunt în ordine, Access Gateway folosește noul certificat de server pentru conexiunile HTTPS către adresa publică. Dacă aparatul nu preia imediat noul certificat, reporniți serviciile Access Gateway din Management Console pentru a fi reîncărcat.
Testați instalarea SSL
După instalare, deschideți URL-ul gateway-ului prin https:// într-un browser și verificați lacătul și detaliile certificatului. Pentru o vedere mai detaliată, scanați adresa publică cu SSL Checker-ul nostru pentru un raport instant despre certificat, lanț și suportul protocolului. Dacă raportul indică faptul că lanțul este incomplet, intermediarul a fost încărcat, dar nu a fost legat: repetați Pasul 3 de mai sus.
Întrebări frecvente
Nu. Citrix Access Gateway 5.0 a ajuns la sfârșitul ciclului de viață și nu mai primește actualizări de securitate sau firmware de la Citrix. Sarcinile de acces la distanță s-au mutat pe NetScaler Gateway (denumit pentru scurt timp Citrix Gateway și acum din nou NetScaler Gateway sub Cloud Software Group). Dacă puteți înlocui aparatul, faceți acest lucru. Pașii de instalare de mai sus sunt păstrați pentru administratorii care încă trebuie să reînnoiască certificatul pe un aparat vechi.
Citrix Access Gateway 5.0 era aparatul independent mai vechi de acces la distanță, configurat prin consola Access Gateway Management Console. NetScaler Gateway rulează pe platforma NetScaler și este configurat prin interfața grafică NetScaler la Traffic Management > SSL > Certificates. Fluxul de instalare a certificatului este diferit. Consultați tutorialul nostru de instalare SSL pentru NetScaler pentru calea susținută.
Da. Încărcarea intermediarului ca fișier Trusted (.pem) doar îl stochează pe aparat. De asemenea, trebuie să îl atașați la certificatul serverului cu Add to Chain, altfel aparatul trimite doar certificatul entității finale în timpul negocierii TLS, iar clienții raportează un lanț incomplet.
Două cauze frecvente. Prima, fișierul a fost salvat dintr-un editor de text bogat (Word, WordPad), care inserează caractere ce invalidează PEM-ul. Deschideți certificatul în Notepad sau Notepad++ și salvați-l din nou ca text simplu. A doua, fișierul conține mai mult de un bloc CERTIFICATE într-un loc unde este așteptat doar unul: importați un pachet cu certificate multiple ca Trusted (.pem), nu ca certificat de server. Consultați articolul Citrix CTX238556 pentru procedura de recuperare a consolei de management dacă un PEM defect v-a blocat deja accesul.
Nu întotdeauna. Odată ce salvați configurația după pașii de încărcare + lanț, aparatul începe să servească noul certificat pe adresa sa HTTPS. Dacă o conexiune încă afișează certificatul vechi, reporniți serviciile Access Gateway din Management Console pentru a fi reîncărcat. Repornirea este de obicei rapidă, dar planificați o scurtă fereastră de mentenanță.
Economisește 10% la certificatele SSL în momentul plasării comenzii!
Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10


