bg-tutorials

Cum se instalează un certificat SSL pe NetScaler

Acest tutorial vă arată cum să instalați un certificat SSL pe NetScaler pas cu pas: instalarea certificatului, instalarea și conectarea intermediarului (pachetul CA) și asocierea certificatului la serverul virtual SSL.

Notă privind denumirea: produsul se numea NetScaler, a fost rebranduit ca Citrix ADC în 2018, apoi redenumit înapoi în NetScaler în 2022 sub Cloud Software Group. Este posibil să vedeți în continuare „Citrix ADC” în versiuni și meniuri mai vechi, dar pașii de mai jos sunt identici pentru ambele.

Cum se generează un cod CSR în NetScaler

CSR-ul (Certificate Signing Request) este un bloc de text codificat care conține detaliile dumneavoastră de contact. Îl trimiteți către Autoritatea de Certificare (CA) ca parte a validării SSL. Aveți două opțiuni:

Copiați întregul conținut al fișierului CSR, inclusiv liniile ––BEGIN CERTIFICATE REQUEST–– și ––END CERTIFICATE REQUEST––, și lipiți-l în formularul de comandă a certificatului SSL. Așteptați ca CA-ul să valideze și să emită certificatul dumneavoastră. După ce fișierele SSL ajung în căsuța dumneavoastră de e-mail, continuați cu instalarea.

Cum se instalează un certificat SSL pe NetScaler

Pentru a activa SSL pe NetScaler, mai întâi instalați certificatul și intermediarul acestuia, le conectați, apoi asociați certificatul la serverul virtual. Parcurgeți pașii în ordine.

Pasul 1: Pregătiți fișierele certificatului SSL

Descărcați arhiva ZIP trimisă de CA și extrageți-o. Ar trebui să aveți:

  • yourdomain.crt, certificatul SSL principal (end-entity).
  • yourdomain.ca-bundle, certificatele intermediare (pachetul CA).
  • yourdomain.key, cheia privată generată împreună cu CSR-ul dumneavoastră.

Pe NetScaler, încărcați certificatul intermediar ca fișier separat și conectați certificatul principal la acesta, așadar păstrați cele două fișiere distincte în loc să le combinați.

Pasul 2: Încărcați fișierele și instalați certificatul SSL

  • Conectați-vă la consola de administrare NetScaler.
  • Mergeți la Configuration, extindeți Traffic Management și selectați SSL.
  • Pe pagina SSL, sub Tools, faceți clic pe Manage Certificates / Keys / CSRs.
  • În managerul de fișiere, faceți clic pe Upload și importați certificatul principal (fișierul .crt) și pachetul CA (fișierul .ca-bundle). Încărcați și cheia privată (.key) aici, dacă nu este deja pe echipament.
  • Reveniți la Configuration și mergeți la Traffic Management > SSL > Certificates > Server Certificates.
  • Faceți clic pe butonul Install.

În fereastra Install Server Certificate, completați următoarele:

  • Certificate-Key Pair Name: un nume descriptiv pentru acest certificat.
  • Certificate File Name: faceți clic pe Browse și alegeți fișierul .crt pe care l-ați încărcat.
  • Key File Name: faceți clic pe Browse și selectați cheia privată (.key) generată împreună cu CSR-ul.
  • Certificate Format: selectați PEM.
  • Password: lăsați necompletat dacă nu a fost setată o parolă pe cheia privată la generare.
  • Certificate Bundle: lăsați această opțiune debifată, deoarece instalați pachetul separat la pasul următor.
  • Notify When Expires: activați această opțiune pentru a primi o notificare înainte ca certificatul să expire.
  • Notification Period: setați cu câte zile în avans doriți notificarea.

Faceți clic pe Install. Apoi, instalați pachetul CA.

Pasul 3: Instalați pachetul CA (intermediarul)

Mergeți la Traffic Management > SSL > Certificates > CA Certificates și faceți clic pe Install. Completați doar aceste două câmpuri:

  • Certificate-Key Pair Name: un nume pentru certificatul intermediar (pachetul CA).
  • Certificate File Name: faceți clic pe Browse și selectați fișierul .ca-bundle pe care l-ați încărcat alături de fișierul .crt.

Faceți clic pe Install.

Notă: dacă vedeți o eroare precum „Resource already exists [certkeyName, Contents, Intermediate]”, pachetul CA este deja pe echipament. Puteți ignora mesajul și continua. Odată instalat, intermediarul apare în lista de certificate din secțiunea Certificates a meniului SSL.

Pasul 4: Conectați certificatul SSL la pachetul CA

Conectarea îi spune lui NetScaler să servească intermediarul împreună cu certificatul dumneavoastră, astfel încât clienții să poată construi un lanț de încredere complet. Omiterea acestui pas este cea mai frecventă cauză a avertismentelor de „lanț incomplet”.

  • Mergeți la Traffic Management > SSL > Certificates > Server Certificates și selectați certificatul principal.
  • Deschideți meniul Action (sau Select Action) și alegeți Link.
  • Pe pagina Link Server Certificate, în câmpul CA Certificate Name, selectați intermediarul (pachetul CA) instalat la Pasul 3.
  • Faceți clic pe OK pentru a conecta certificatul principal la pachetul CA.

Pe NetScaler 13.0 și versiunile ulterioare, puteți în schimb să faceți clic pe butonul Link de pe certificatul serverului pentru a conecta automat întregul lanț, atunci când intermediarul și rădăcina sunt deja prezente pe echipament.

Pasul 5: Asociați certificatul SSL la un server virtual

Asocierea atașează perechea certificat-cheie la serverul virtual care gestionează traficul HTTPS. Acesta este pasul care face ca NetScaler să prezinte efectiv certificatul vizitatorilor. Pentru o configurație standard de offload SSL:

  • Mergeți la Traffic Management > Load Balancing > Virtual Servers.
  • Selectați serverul virtual de tip SSL și faceți clic pe Edit.
  • În secțiunea Certificates, faceți clic pe No Server Certificate (sau Server Certificate, dacă unul este deja asociat).
  • Faceți clic pe Add Binding, apoi pe Click to select, alegeți certificatul nou instalat și faceți clic pe Select. Dacă un certificat vechi este deja asociat, confirmați solicitarea de înlocuire.
  • Faceți clic pe Bind, apoi pe Done pentru a finaliza.

Dacă utilizați o implementare NetScaler Gateway, asociați certificatul la vServer-ul gateway-ului în schimb: NetScaler Gateway > Virtual Servers, selectați serverul dumneavoastră, faceți clic pe Edit, apoi asociați sub Server Certificate în același mod.

Felicitări, certificatul dumneavoastră SSL este acum instalat și funcțional pe NetScaler.

Instalarea și asocierea din CLI (opțional)

Dacă preferați linia de comandă, conectați-vă prin SSH (după ce ați încărcat fișierele în /nsconfig/ssl/) și rulați comenzile echivalente. Înlocuiți numele și căile fișierelor cu cele proprii:

add ssl certKey yourdomain-cert -cert yourdomain.crt -key yourdomain.key
add ssl certKey yourdomain-ca -cert yourdomain.ca-bundle
link ssl certKey yourdomain-cert yourdomain-ca
bind ssl vserver your_vserver -certkeyName yourdomain-cert
save ns config

Testați instalarea SSL pe NetScaler

După instalarea certificatului, verificați configurația pentru erori sau probleme de lanț. Instrumentul nostru SSL Checker vă oferă o scanare instantanee și un raport despre certificatul prezentat de serverul dumneavoastră, inclusiv dacă intermediarul este servit corect.

Întrebări frecvente

Este NetScaler același lucru cu Citrix ADC?

Da. Produsul se numea inițial NetScaler, a fost rebranduit ca Citrix ADC în 2018, apoi redenumit înapoi în NetScaler în 2022 sub Cloud Software Group. Unele versiuni de firmware și meniuri afișează încă „Citrix ADC”, dar pașii de instalare SSL sunt aceiași.

Unde instalez un certificat SSL pe NetScaler?

În interfața grafică, mergeți la Traffic Management > SSL > Certificates > Server Certificates și faceți clic pe Install pentru a crea o pereche certificat-cheie. Instalați intermediarul sub CA Certificates, conectați-le pe cele două, apoi asociați perechea certificat-cheie la serverul virtual SSL.

Trebuie să conectez certificatul intermediar pe NetScaler?

Da. Instalați pachetul CA ca un certificat separat, apoi conectați-l la certificatul principal (selectați certificatul, apoi Action > Link). Fără această conectare, NetScaler servește un lanț incomplet, iar unii clienți afișează avertismente de încredere.

De ce certificatul meu este instalat, dar site-ul afișează în continuare nesigur?

Instalarea certificatului nu este suficientă de una singură. Trebuie de asemenea să asociați perechea certificat-cheie la serverul virtual care gestionează HTTPS, sub Traffic Management > Load Balancing > Virtual Servers (sau NetScaler Gateway > Virtual Servers pentru un gateway). Asocierea este cea care face ca NetScaler să prezinte certificatul vizitatorilor.

Pot instala certificatul SSL din CLI-ul NetScaler?

Da. Încărcați fișierele în /nsconfig/ssl/, apoi folosiți add ssl certKey pentru a instala certificatul și intermediarul, link ssl certKey pentru a le conecta, și bind ssl vserver pentru a asocia certificatul la serverul virtual. Rulați save ns config pentru a salva modificările.

Economisește 10% la certificatele SSL în momentul plasării comenzii!

Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

A detailed image of a dragon in flight

Autor cu experiență, specializat în certificate SSL. Transformă subiectele complexe despre securitatea cibernetică în conținut clar și captivant. Contribuie la îmbunătățirea securității digite prin narațiuni cu impact.