bg-tutorials

Как установить SSL-сертификат на CompleteFTP

Это руководство показывает вам как установить сертификат SSL/TLS на CompleteFTP, файловый сервер на базе Windows от Enterprise Distributed Technologies (EDT). Один и тот же сертификат используется для FTPS (FTP через TLS) и для веб-менеджера файлов по HTTPS, поэтому один импорт покрывает оба случая. Приведенные ниже шаги соответствуют актуальным версиям CompleteFTP и используют рекомендуемый путь импорта PFX/PKCS#12.

Создание CSR на CompleteFTP

Если вы уже создали свой CSR и получили выпущенные файлы сертификата от вашего Центра сертификации, пропустите этот раздел и переходите непосредственно к шагам установки ниже.

CSR (запрос на подпись сертификата) — это блок закодированного текста, содержащий ваши контактные данные и открытый ключ. Вы отправляете его в Центр сертификации при заказе сертификата. У вас есть два варианта:

  • Создать CSR автоматически с помощью нашего Генератора CSR. Приватный ключ создается вне CompleteFTP, поэтому вам нужно будет объединить выпущенный сертификат и ключ в файл .pfx перед импортом.
  • Создать CSR непосредственно на сервере, следуя нашему руководству как создать CSR на CompleteFTP. Приватный ключ остается внутри CompleteFTP, а CA возвращает файлы сертификата, которые вы импортируете в следующем разделе.

Отправьте CSR в Центр сертификации при заказе и дождитесь проверки. После того как CA выпустит сертификат, продолжите установку, описанную ниже.

Установка SSL-сертификата на CompleteFTP

Как только CA отправит по электронной почте выпущенные файлы, загрузите ZIP-архив и извлеките его на сервере CompleteFTP. Обычно у вас будет один из двух наборов файлов:

  • Единый файл .pfx (или .p12), объединяющий сертификат, соответствующий приватный ключ и цепочку CA. Это самый простой путь, и мы его рекомендуем, особенно когда CSR был создан за пределами CompleteFTP.
  • Отдельный файл сертификата (обычно .crt или .pem) плюс приватный ключ, который вы сохранили на этапе создания CSR. CompleteFTP 12.1 и более поздние версии принимают PEM напрямую; более старые версии предпочитают PFX.

Если у вас есть только отдельные файлы и вам нужен единый пакет, объедините их с помощью нашего SSL Converter, или выполните:

openssl pkcs12 -export 
  -out yourdomain.pfx 
  -inkey yourdomain.key 
  -in yourdomain.crt 
  -certfile ca-bundle.crt

Шаг 1: Откройте настройку Server Certificate в CompleteFTP Manager

  • Запустите CompleteFTP Manager на сервере и войдите в систему как администратор.
  • В левой панели Sites выберите сайт, чей сертификат вы заменяете (для сервера с одним сайтом подойдет сайт по умолчанию).
  • В разделе Settings раскройте FTP/FTPS > Advanced FTP/FTPS Settings > Security Settings.
  • Выберите Server Certificate (also used in HTTPS), затем нажмите кнопку с тремя точками справа, чтобы открыть диалог сертификата.

Название сделано намеренно понятным: один и тот же сертификат предоставляется для FTPS (управляющего и данных каналов) и для веб-менеджера файлов по HTTPS, поэтому вы импортируете его только один раз.

Шаг 2: Импортируйте сертификат

  • В окне Server Certificate нажмите Import a certificate from a file (вторая ссылка снизу).
  • Когда появится запрос Importing Certificate о том, следует ли перезаписать существующий сертификат, нажмите Yes. CompleteFTP поставляется с самоподписанным сертификатом по умолчанию, который вы заменяете на этом шаге.
  • Перейдите к файлу вашего сертификата:
    • PFX/PKCS#12 (рекомендуется): выберите файл .pfx или .p12 и введите пароль экспорта при появлении запроса. Сертификат, приватный ключ и цепочка CA загружаются за один шаг.
    • Отдельные файлы: выберите выпущенный CA файл .crt или .pem. Если приватный ключ не встроен, CompleteFTP запросит соответствующий файл ключа и, если он зашифрован, его пароль.
  • Нажмите OK, чтобы завершить. Новый сертификат применяется как для FTPS, так и для HTTPS на выбранном сайте.

Шаг 3: Убедитесь, что сертификат активен

CompleteFTP применяет новый сертификат к новым соединениям без перезапуска службы. Если у клиентов есть долго работающие сессии, принудительно переподключите их или перезапустите службу CompleteFTP Server из services.msc, чтобы каждый канал немедленно подхватил новую цепочку.

Откройте веб-менеджер файлов через https:// и проверьте значок замка, либо подключитесь с помощью FTPS-клиента, такого как FileZilla или WinSCP, используя Explicit FTP over TLS (FTPES) на порту 21. Затем выполните более детальную проверку с помощью нашего SSL Checker для хоста и HTTPS-порта (по умолчанию порт 443, или того порта, к которому привязан HTTPS в настройках вашего сайта CompleteFTP), чтобы убедиться, что сертификат, цепочка и поддержка протокола настроены правильно.

Выбор режима FTPS (явный или неявный)

CompleteFTP поддерживает оба режима FTPS на отдельных портах прослушивания. Предпочтительнее использовать явный FTPS (FTPES) на порту 21, который согласовывает TLS с помощью команды AUTH TLS. Это современный стандарт и вариант по умолчанию в большинстве клиентов. Неявный FTPS на порту 990 оборачивает соединение в TLS с самого первого байта и считается устаревшим; оставляйте его включенным только для клиентов, которые не могут использовать FTPES. Полностью отключите обычный FTP, как только все ваши клиенты перейдут на FTPS.

Часто задаваемые вопросы

Где находится настройка Server Certificate в CompleteFTP?

В CompleteFTP Manager выберите ваш сайт в панели Sites, затем раскройте Settings > FTP/FTPS > Advanced FTP/FTPS Settings > Security Settings. Нажмите Server Certificate (also used in HTTPS), затем кнопку с тремя точками справа, чтобы открыть диалог импорта.

Какие форматы файлов принимает CompleteFTP для сертификата?

CompleteFTP принимает единый файл .pfx или .p12, который объединяет сертификат, приватный ключ и цепочку, что является самым простым путем. Он также принимает отдельные файлы сертификатов PEM или CRT с отдельным приватным ключом (PEM поддерживается начиная с версии 12.1). Для инструментов Microsoft также принимаются приватные ключи .pvk.

Нужно ли перезапускать службу CompleteFTP после импорта сертификата?

Перезапуск не требуется для того, чтобы новые соединения использовали новый сертификат. Если вы хотите, чтобы каждая существующая сессия немедленно подхватила новую цепочку, перезапустите службу CompleteFTP Server из services.msc (или аналогичного средства в Linux), либо попросите клиентов переподключиться.

Покрывает ли один и тот же сертификат FTPS и веб-менеджер файлов по HTTPS?

Да. В CompleteFTP настройка намеренно называется Server Certificate (also used in HTTPS). Сертификат, который вы импортируете, предоставляется для FTPS (как для управляющего, так и для канала данных) и для веб-менеджера файлов по HTTPS на одном и том же сайте, поэтому вы импортируете его один раз, и обе службы используют одну и ту же цепочку.

Следует ли использовать явный FTPS (порт 21) или неявный FTPS (порт 990)?

Используйте явный FTPS (FTPES) на порту 21, когда это возможно. Клиент подключается в незашифрованном виде и переходит на TLS с помощью команды AUTH TLS; это современный стандарт, поддерживаемый всеми актуальными FTPS-клиентами. Неявный FTPS на порту 990 считается устаревшим и должен включаться только для старых клиентов, которые не могут согласовать явный TLS.

Как обновить SSL-сертификат на CompleteFTP?

Обновление — это новый процесс выпуска: создайте новый CSR, заказажите обновление, затем повторите шаги импорта, описанные выше, с новым файлом .pfx. Публичные TLS-сертификаты в настоящее время ограничены сроком действия около одного года (398 дней), поэтому планируйте продление ежегодно, либо автоматизируйте цикл с помощью ACME, где это поддерживается.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.