Это руководство показывает вам как установить SSL-сертификат на Citrix Access Gateway 5.0: импортировать сертификат сервера, установить промежуточный сертификат и связать их в полную цепочку доверия. Шаги описаны с использованием Access Gateway Management Console и применимы как к физической серии 2010, так и к виртуальному устройству VPX.
Важно: Citrix Access Gateway 5.0 больше не поддерживается. Citrix прекратила выпуск отдельной линейки Access Gateway несколько лет назад, и рабочие нагрузки удаленного доступа теперь работают на NetScaler Gateway (ранее известном как Citrix Gateway) под управлением Cloud Software Group. Если вы настраиваете новое развертывание или переходите с Access Gateway 5.0, воспользуйтесь нашим сопутствующим руководством по установке SSL-сертификата на NetScaler. Приведенные ниже шаги сохранены для администраторов, которые все еще поддерживают устаревшее устройство CAG 5.0 и должны обновить его сертификат.
Создание CSR-кода для Citrix Access Gateway 5.0
Если у вас уже есть CSR и выданные файлы сертификатов от Центра сертификации, переходите к разделу Установка SSL-сертификата на Citrix Access Gateway 5.0.
Чтобы получить SSL-сертификат, сначала необходимо создать CSR (запрос на подпись сертификата) — блок закодированного текста, содержащий данные о вашем домене и организации. У вас есть два варианта:
- Создайте CSR отдельно с помощью нашего Генератора CSR. Инструмент создает как CSR, так и соответствующий закрытый ключ; сохраните их в надежном месте, ключ понадобится при установке сертификата на устройство.
- Создайте CSR непосредственно на устройстве, следуя нашему руководству CSR на Citrix Access Gateway. Закрытый ключ остается на устройстве, а CA возвращает подписанный сертификат.
Отправьте CSR при оформлении заказа. После того как CA проверит и выпустит ваш сертификат, вы получите ZIP-архив, содержащий основной сертификат и один или несколько промежуточных сертификатов. Извлеките архив и переходите к следующим шагам.
Установка SSL-сертификата на Citrix Access Gateway 5.0
На Citrix Access Gateway 5.0 сертификат устанавливается в виде PEM-файла через Management Console. Вы загружаете сертификат сервера, загружаете промежуточный сертификат (CA bundle), а затем связываете их так, чтобы устройство предоставляло полную цепочку. Выполняйте шаги по порядку.
Шаг 1: Установка сертификата сервера (основного)
Откройте файл вашего основного сертификата в текстовом редакторе, таком как Notepad или Notepad++, но никогда в Microsoft Word или другом текстовом процессоре с расширенным форматированием (они добавляют скрытые символы, которые нарушают PEM). Скопируйте полное содержимое файла, включая строки BEGIN и END:
-----BEGIN CERTIFICATE-----
MIIDxTCCAq2gAwIBAgIQAQ... (your certificate body) ...
-----END CERTIFICATE-----
Каждый маркер должен содержать ровно пять дефисов с каждой стороны без лишних пробелов или пустых строк. Сохраните файл под именем server.pem.
Затем в Access Gateway Management Console:
- Нажмите Management > Certificates.
- В правой части панели Certificate Management нажмите Import и выберите Server (.pem).
- В диалоговом окне Select file to upload перейдите к файлу server.pem и нажмите Open.
- Если устройство запрашивает закрытый ключ и парольную фразу (поскольку CSR был создан отдельно от устройства), укажите их сейчас. Если вы создавали CSR непосредственно на устройстве, закрытый ключ уже присутствует, и запрос не появится.
Сертификат появится в таблице Certificates после завершения загрузки.
Шаг 2: Установка промежуточного сертификата
Откройте файл промежуточного сертификата (обычно называемый intermediate.crt, ca-bundle.crt или похожим образом) в том же текстовом редакторе. Если CA предоставил пакет, содержащий более одного промежуточного сертификата, файл может включать несколько блоков BEGIN / END, расположенных один за другим. Оставьте их в исходном порядке, не разделяйте их. Сохраните файл под именем intermediate.pem.
Вернувшись в Access Gateway Management Console:
- Нажмите Management > Certificates.
- Нажмите Import и выберите Trusted (.pem).
- Перейдите к файлу intermediate.pem и нажмите Open.
Для промежуточного сертификата не требуется закрытый ключ или пароль.
Шаг 3: Связывание промежуточного сертификата с сертификатом сервера
Загрузки обоих файлов недостаточно самой по себе. Access Gateway отправляет промежуточный сертификат во время TLS-handshake только тогда, когда вы явно связываете его с сертификатом сервера. Без этого шага клиенты видят разорванную цепочку, и современные браузеры отказываются подключаться.
- Нажмите Management > Certificates.
- В таблице Certificates выберите сертификат вашего сервера.
- Нажмите Add to Chain в правой части панели.
- В диалоговом окне выберите только что загруженный промежуточный сертификат и нажмите Add.
- Если CA предоставил более одного промежуточного сертификата, повторите шаг Add для каждого из них в правильном порядке: сертификат сервера снизу, промежуточные сертификаты над ним, корневой сертификат сверху.
- Нажмите Close, чтобы завершить.
Шаг 4: Сохранение и активация конфигурации
Сохраните конфигурацию в Management Console. После того как загрузка и цепочка настроены, Access Gateway использует новый сертификат сервера для HTTPS-соединений по публичному адресу. Если устройство не подхватывает новый сертификат сразу, перезапустите службы Access Gateway из Management Console, чтобы он был перезагружен.
Проверка установки SSL
После установки откройте URL-адрес шлюза по протоколу https:// в браузере и проверьте значок замка и данные сертификата. Для более детальной проверки просканируйте публичный адрес с помощью нашего SSL Checker — вы получите мгновенный отчет о сертификате, цепочке и поддержке протоколов. Если в отчете указано, что цепочка неполная, значит промежуточный сертификат был загружен, но не связан: повторите Шаг 3 выше.
Часто задаваемые вопросы
Нет. Citrix Access Gateway 5.0 больше не поддерживается и не получает обновлений безопасности или прошивки от Citrix. Рабочие нагрузки удаленного доступа перешли на NetScaler Gateway (кратко называвшийся Citrix Gateway, а теперь снова NetScaler Gateway под управлением Cloud Software Group). Если вы можете заменить устройство, сделайте это. Приведенные выше шаги установки сохранены для администраторов, которым все еще необходимо обновить сертификат на устаревшем устройстве.
Citrix Access Gateway 5.0 было старым отдельным устройством удаленного доступа, настраиваемым через Access Gateway Management Console. NetScaler Gateway работает на платформе NetScaler и настраивается через графический интерфейс NetScaler в разделе Traffic Management > SSL > Certificates. Процесс установки сертификата отличается. Ознакомьтесь с нашим руководством по установке SSL на NetScaler для получения актуального способа.
Да. Загрузка промежуточного сертификата как файла Trusted (.pem) только сохраняет его на устройстве. Вам также необходимо прикрепить его к сертификату сервера с помощью Add to Chain, иначе устройство отправляет только конечный сертификат во время TLS-handshake, и клиенты сообщают о неполной цепочке.
Есть две распространенные причины. Во-первых, файл был сохранен из текстового процессора с расширенным форматированием (Word, WordPad), который добавляет символы, делающие PEM недействительным. Откройте сертификат в Notepad или Notepad++ и сохраните его снова как обычный текст. Во-вторых, файл содержит более одного блока CERTIFICATE в месте, где ожидается только один: импортируйте пакет с несколькими сертификатами как Trusted (.pem), а не как сертификат сервера. Обратитесь к статье Citrix CTX238556 для процедуры восстановления консоли управления, если неверный PEM уже заблокировал доступ.
Не всегда. После сохранения конфигурации по завершении шагов загрузки и создания цепочки устройство начинает предоставлять новый сертификат по своему HTTPS-адресу. Если соединение все еще показывает старый сертификат, перезапустите службы Access Gateway из Management Console, чтобы он был перезагружен. Перезагрузка обычно происходит быстро, но запланируйте небольшое окно обслуживания.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


