bg-tutorials

Как установить SSL-сертификат на FileZilla Server

В этом руководстве вы узнаете как установить SSL-сертификат на FileZilla Server, чтобы включить FTP через TLS (FTPS), благодаря чему логины и передача файлов будут зашифрованы. Шаги охватывают современный интерфейс администрирования FileZilla Server 1.x, с примечаниями для устаревшей версии 0.9.x.

Создание CSR-кода в FileZilla Server

Первый шаг при работе с SSL-сертификатами — создать запрос на подпись сертификата (CSR) и отправить его в удостоверяющий центр (CA). CSR содержит ваши контактные данные, закодированные в блоке текста. После отправки CA проверяет личность вашего сайта или компании и подписывает ваш SSL-сертификат.

У вас есть два варианта:

Затем откройте файл CSR в любом текстовом редакторе, например Notepad, и скопируйте его полное содержимое, включая теги ——BEGIN CERTIFICATE REQUEST—— и ——END CERTIFICATE REQUEST——. Вставьте его при заказе SSL-сертификата.

После отправки CSR и завершения процесса проверки файлы SSL придут на вашу электронную почту. Вы будете использовать их при установке ниже.

Установка SSL-сертификата на FileZilla Server

FileZilla Server значительно изменился начиная с версии 1.0. Современные релизы (1.x) используют переработанный интерфейс администрирования, где вы подключаетесь к серверному движку и настраиваете его через Server, затем Configure. Устаревшая линейка 0.9.x использовала другой диалог, доступный через Edit, затем Settings. Ниже сначала описаны шаги для текущего интерфейса 1.x, а в конце — примечание для 0.9.x.

Шаг 1: Подготовьте файлы

Вот что вам нужно для установки:

  • Ваш сертификат сервера в формате PEM. Он находится в ZIP-архиве, полученном от вашего CA после проверки.
  • Промежуточный(е) сертификат(ы), также называемый CA bundle, включённый в тот же архив.
  • Ваш приватный ключ (файл .key). Он остаётся на вашем сервере, так как вы создали его вместе с CSR.

FileZilla Server требует единый файл сертификата, содержащий полную цепочку. Объедините ваш сертификат сервера и промежуточный(е) сертификат(ы) в один файл PEM, при этом сертификат сервера должен идти первым, а за ним промежуточные. Корневой CA включать не нужно. Объединённый файл выглядит так:

-----BEGIN CERTIFICATE-----
(your server certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(intermediate certificate)
-----END CERTIFICATE-----

Сохраните объединённый файл в надёжном месте на сервере, например рядом с вашим приватным ключом. Запомните полные пути к обоим файлам, так как FileZilla Server требует абсолютные пути. Если вы введёте только имя файла, движок может незаметно сохранить просто имя, а затем при подключении клиента через FTPS будет выдавать ошибку Could not load certificate file.

Шаг 2: Откройте настройки FTP over TLS

Запустите интерфейс администрирования FileZilla Server и подключитесь к вашему серверу. Затем откройте конфигурацию:

  • В верхнем меню выберите Server, затем Configure (также можно нажать Ctrl+F).
  • В левой панели диалога конфигурации выберите FTP over TLS settings.

Шаг 3: Включите FTPS и загрузите сертификат

В панели FTP over TLS settings:

  • Отметьте Enable FTP over TLS support (FTPS).
  • Введите путь к сертификату и ключу, набрав их вручную или выбрав через обзор в полях ниже. (В некоторых сборках также есть кнопка импорта для одновременной загрузки существующего сертификата и ключа. Кнопка Generate new certificate отдельная: она создаёт самоподписанный сертификат, которому браузеры и клиенты не доверяют, поэтому используйте её только для тестирования, а не вместо сертификата, выданного CA.)
  • В поле Private key file введите или выберите через обзор полный абсолютный путь к вашему файлу .key.
  • В поле Certificate file введите или выберите через обзор полный абсолютный путь к файлу PEM, содержащему сертификат сервера, за которым следуют промежуточные.
  • Если ваш приватный ключ защищён паролем, введите его в поле Key password. Если вы создали CSR и ключ с помощью OpenSSL и не устанавливали парольную фразу, оставьте это поле пустым.

Пока вы здесь, стоит усилить безопасность слушателя: отметьте Disallow plain unencrypted FTP, чтобы каждое соединение было зашифровано. Современный FileZilla Server по умолчанию использует TLS 1.2 и TLS 1.3.

Шаг 4: Примените изменения

Нажмите Apply, чтобы сохранить конфигурацию, затем закройте диалог с помощью OK. FileZilla Server перезагружает сертификат без полной переустановки. Если движок сообщает об ошибке, ещё раз проверьте, что оба пути абсолютные и что файл сертификата содержит сертификат сервера перед промежуточными.

Поздравляем, вы установили SSL-сертификат на FileZilla Server.

Используете устаревший FileZilla Server 0.9.x? Откройте локальный интерфейс сервера, перейдите в Edit, затем Settings, и выберите SSL/TLS settings (в некоторых сборках обозначено как FTP over TLS settings). Отметьте Enable FTP over SSL/TLS support, укажите в полях Private key file и Certificate file пути к вашему файлу .key и объединённому PEM, установите Key password, если он есть, и нажмите OK. Линейка 0.9.x больше не поддерживается, поэтому рекомендуется обновиться до 1.x.

Проверка установки SSL

После установки сертификата проверьте конфигурацию на ошибки, прежде чем полагаться на неё. Самый быстрый тест — подключиться клиентом: в FileZilla Client установите протокол FTP с шифрованием Require explicit FTP over TLS, подключитесь и убедитесь, что данные сертификата соответствуют вашему домену и CA.

Вы также можете проверить сертификат, обслуживаемый на вашем управляющем порту FTPS, из командной строки. Замените хост и порт на свои (явный FTPS обычно прослушивает порт 21):

openssl s_client -connect ftp.yourdomain.com:21 -starttls ftp

OpenSSL выводит цепочку сертификатов и сроки действия, чтобы вы могли убедиться, что загружен правильный сертификат и присутствуют промежуточные. Для более широкой проверки вашего сертификата используйте наш SSL Checker, который выполняет мгновенное сканирование и предоставляет отчёт.

Часто задаваемые вопросы

Где установить сертификат в FileZilla Server 1.x?

Откройте интерфейс администрирования, перейдите в Server, затем Configure, и выберите FTP over TLS settings в левой панели. Отметьте Enable FTP over TLS support (FTPS), затем укажите пути к Private key file и Certificate file и нажмите Apply.

В чём разница между FileZilla Server 1.x и 0.9.x для SSL?

Версия 1.0 представила полностью переработанный интерфейс администрирования. В 1.x вы открываете конфигурацию через Server, затем Configure, тогда как устаревшая линейка 0.9.x использовала Edit, затем Settings. Поля для сертификата концептуально те же (файл приватного ключа и файл сертификата), но меню и диалоги отличаются. Ветка 0.9.x больше не поддерживается.

Нужно ли объединять сертификат и CA bundle для FileZilla Server?

Да. FileZilla Server считывает один файл сертификата, поэтому объедините ваш сертификат сервера и промежуточный(е) сертификат(ы) в единый файл PEM, при этом сертификат сервера должен идти первым, а промежуточные — после него. Не добавляйте корневой CA. Укажите в поле Certificate file этот объединённый PEM.

Почему FileZilla Server сообщает «Could not load certificate file»?

Обычно это означает, что путь не абсолютный. Если вы введёте только имя файла, движок может сохранить просто имя и в дальнейшем не найти файл. Откройте заново FTP over TLS settings и введите полный абсолютный путь как для Private key file, так и для Certificate file.

Стоит ли оставлять пароль ключа пустым?

Оставьте поле Key password пустым, если у вашего приватного ключа нет парольной фразы, что бывает при создании ключа с помощью OpenSSL без её установки. Если вы защитили ключ паролем при создании, введите этот пароль, чтобы FileZilla Server мог прочитать ключ.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.