bg-tutorials

Как установить SSL-сертификат на Ivanti Connect Secure (Pulse Secure) SSL VPN

Это руководство содержит подробные инструкции о том, как установить SSL-сертификат на Ivanti Connect Secure — SSL VPN-устройство, которое годами продавалось под названием Pulse Secure. Вы импортируете подписанный сертификат в консоли администратора в разделе System > Configuration > Certificates > Device Certificates, добавляете промежуточные сертификаты, чтобы цепочка была полной, и привязываете результат к вашим виртуальным портам.

Примечание о названиях, поскольку оба варианта до сих пор используются. Компания Ivanti приобрела Pulse Secure 1 декабря 2020 года и переименовала линейку продуктов: Pulse Connect Secure стал Ivanti Connect Secure (ICS), а настольное приложение, которое большинство пользователей называли Pulse Secure, теперь называется Ivanti Secure Access Client. Для данной задачи изменился только брендинг. Путь в меню, названия кнопок и приведённые ниже шаги одинаковы, независимо от того, показывает ли ваше устройство брендинг Pulse на более старой версии 9.1 или 22.x, либо новый брендинг Ivanti.

Создание кода CSR на Ivanti Connect Secure

Если вы уже создали код CSR и получили SSL-сертификат от вашего CA, пропустите этот раздел и перейдите непосредственно к разделу установка сертификата.

Создание CSR (запроса на подпись сертификата) является частью процесса заказа SSL-сертификата. CSR — это блок закодированного текста, содержащий домен, который вы хотите защитить, и организацию, которой он принадлежит. При создании CSR на устройстве также создаётся ваш приватный ключ, который остаётся на этом устройстве, поэтому подписанный сертификат должен вернуться на то же самое устройство и в тот же самый ожидающий запрос.

У вас есть два варианта:

  • Используйте наш генератор CSR, чтобы автоматически создать CSR. Он предоставит вам и CSR, и соответствующий приватный ключ, которые затем нужно импортировать вместе во время установки.
  • Следуйте нашему пошаговому руководству о том, как создать CSR на Ivanti Connect Secure, при котором приватный ключ остаётся на устройстве.

Отправьте CSR своему центру сертификации в процессе заказа. После того как CA проверит его и выпустит ваш сертификат, продолжите установку, описанную ниже.

Установка SSL-сертификата на Ivanti Connect Secure

После того как CA подпишет ваш сертификат и отправит файлы на вашу почту, скачайте ZIP-архив и извлеките его содержимое на своём компьютере. Точные шаги ниже зависят от того, где вы создавали CSR, поэтому следуйте пути, который соответствует вашей ситуации.

Если вы создали CSR на устройстве

  1. Войдите в консоль администратора Ivanti Connect Secure.
  2. Перейдите в раздел System > Configuration > Certificates > Device Certificates.
  3. В разделе Certificate Signing Requests нажмите на ссылку Pending CSR, соответствующую сертификату, который вы хотите установить.
  4. В нижней части нового окна, в разделе Import signed certificate, нажмите Browse и выберите скачанный сертификат (в формате PKCS#7 или DER).
  5. Нажмите Import.

Совет: после того как вы импортируете сертификат таким способом, сохраните копию конфигурации системы. Перейдите в раздел Maintenance > Import/Export > Import/Export Configuration и нажмите Save Config As, чтобы скачать файл system.cfg. Эта резервная копия позволит вам восстановить сертификат и его приватный ключ, если это когда-либо понадобится.

Если вы создали CSR где-то в другом месте

Если вы создали CSR где-то в другом месте (например, с помощью нашего генератора CSR), вам нужно будет импортировать сертификат вместе с его приватным ключом:

  1. На странице статуса вашего сертификата нажмите кнопку View certificate.
  2. В новом окне выберите нужный формат сертификата (например, PKCS#7) и скачайте сертификат.
  3. Перейдите в раздел System > Configuration > Certificates > Device Certificates и нажмите Import Certificate & Key.
  4. Выберите, как упакованы ваши файлы, затем заполните поля:
    • Certificate file: скачанный вами подписанный сертификат.
    • Private key file: ключ, который вы создали вместе с CSR.
    • Password: пароль от ключа или PKCS#12, если ваш файл защищён паролем.
  5. Нажмите Import.

Примечание: если сертификат и ключ объединены в одном файле PKCS#12 (.pfx или .p12), выберите опцию If certificate file includes private key на странице импорта. В этом случае вы предоставляете только один файл вместе с его паролем, а отдельное поле для ключа оставляете пустым.

Импорт промежуточного сертификата

Чтобы представить полную цепочку, которой доверяют браузеры и клиенты, импортируйте промежуточные сертификаты (CA):

  1. В консоли администратора выберите System > Configuration > Certificates > Device Certificates и нажмите на ссылку Intermediate Device CAs. Будьте внимательны и используйте именно этот раздел, а не Trusted Client CAs, который представляет собой отдельный список, используемый для проверки сертификатов, предоставленных клиентами, а не для построения собственной цепочки.
  2. Нажмите Import CA Certificate и укажите путь к файлу вашего промежуточного сертификата.
  3. Нажмите Import Certificate.
  4. Если ваш CA предоставил более одного промежуточного сертификата, вы можете загрузить их в одном PEM-файле или повторить импорт для каждого из них. Ivanti документирует отправку цепочки в убывающем порядке, начиная с корневого сертификата, поэтому сохраняйте сертификаты в этом порядке внутри объединённого файла, а не меняйте их местами.

Привязка сертификата к виртуальным портам

Импорт сертификата не вводит его в эксплуатацию. Последний шаг — привязать его к портам, обслуживающим VPN-трафик, обычно к вашим внутренним и внешним портам:

  1. В списке сертификатов устройства дважды щёлкните по старому сертификату, который вы заменяете.
  2. Отключите его от всех портов, к которым он привязан, затем нажмите Save Changes.
  3. Вернувшись в список, дважды щёлкните по новому сертификату.
  4. Выберите и добавьте соответствующие внутренние и внешние порты, затем нажмите Save Changes.

Каждый порт может обслуживать только один сертификат устройства одновременно, поэтому именно отвязка старого сертификата освобождает порт для нового. Администраторы, подключённые через изменяемый порт, могут увидеть, что их сессия прервалась, когда устройство переключает сертификаты, поэтому выполняйте это в технологическое окно, если VPN активно используется.

Проверка установки SSL

После установки сертификата выполните проверку публичного имени хоста вашего VPN, чтобы убедиться, что сертификат подаётся корректно и промежуточная цепочка является полной. Наш SSL Checker сообщает о сертификате, цепочке и протоколах, которые предлагает устройство. Если в отчёте указано, что цепочка неполная, значит промежуточный сертификат был импортирован в неправильный список или не был импортирован вовсе: повторите описанный выше шаг Intermediate Device CAs.

Часто задаваемые вопросы

Является ли Pulse Secure тем же самым, что и Ivanti Connect Secure?

Да. Компания Ivanti приобрела Pulse Secure и провела ребрендинг продуктов. VPN-устройство Pulse Connect Secure теперь называется Ivanti Connect Secure, а настольный клиент Pulse Secure теперь называется Ivanti Secure Access Client. Консоль администратора и процесс установки сертификата не изменились, поэтому эти инструкции применимы как к версиям с брендингом Pulse, так и к версиям с брендингом Ivanti.

Куда нужно импортировать SSL-сертификат на Ivanti Connect Secure?

Войдите в консоль администратора и перейдите в раздел System > Configuration > Certificates > Device Certificates. Если вы создали CSR на устройстве, откройте соответствующий Pending CSR и импортируйте подписанный сертификат. Если вы создали CSR в другом месте, нажмите Import Certificate & Key и загрузите сертификат и приватный ключ (либо один файл PKCS#12).

Какой формат файла сертификата принимает Ivanti Connect Secure?

Устройство принимает стандартные форматы. При импорте подписанного сертификата в ожидающий CSR вы можете загрузить файлы PKCS#7 или DER. При импорте сертификата вместе с ключом вы можете предоставить отдельные файлы сертификата и ключа либо объединённый файл PKCS#12 (.pfx или .p12), опционально защищённый паролем.

Нужно ли импортировать промежуточный сертификат?

Да. Отсутствующий промежуточный сертификат — самая частая причина предупреждений о «недоверенном сертификате» на Ivanti Connect Secure. После импорта сертификата устройства добавьте промежуточные сертификаты через ссылку Intermediate Device CAs, чтобы устройство предоставляло полную цепочку. Настольный браузер может подключаться даже в тех случаях, когда VPN-клиент отказывается это делать, поэтому подтверждайте исправление именно с тем клиентом, которым фактически пользуются ваши пользователи, а не только в браузере.

Как активировать новый сертификат на VPN?

Импорт сертификата не активирует его автоматически. Вам необходимо привязать его к вашим виртуальным портам. Дважды щёлкните по старому сертификату и отвяжите его от портов, затем дважды щёлкните по новому сертификату и назначьте ему ваши внутренние и внешние порты. Нажимайте Save Changes после каждого шага.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.