В этом руководстве вы узнаете, как установить SSL-сертификат на Kemp LoadMaster. Поскольку LoadMaster терминирует TLS для служб, находящихся за ним (SSL Acceleration / offloading), сертификат размещается непосредственно на балансировщике нагрузки и назначается Virtual Service. В заключительном разделе приведены рекомендации по покупке SSL для Kemp LoadMaster.
Создание кода CSR на Kemp LoadMaster
Если вы уже сгенерировали код CSR где-то в другом месте и получили файлы SSL, пропустите Шаг 1 и переходите непосредственно к установке.
Начнем с генерации CSR (Certificate Signing Request). CSR — это блок закодированного текста, который вы отправляете в удостоверяющий центр (CA) при заказе сертификата; он содержит данные вашего домена и организации, и CA использует его для выпуска сертификата, соответствующего вашему приватному ключу. У вас есть два варианта:
- Используйте наш генератор CSR, чтобы создать CSR автоматически.
- Следуйте нашему пошаговому руководству как создать CSR на Kemp LoadMaster.
Откройте файл CSR в любом текстовом редакторе и скопируйте весь текст, включая теги BEGIN и END, в соответствующее поле при заказе SSL. Если вы сгенерировали CSR на LoadMaster, соответствующий приватный ключ остаётся на устройстве. Оставьте его там. Отправьте CSR в удостоверяющий центр, и после того как CA проверит ваши данные и выпустит сертификат, продолжите установку, описанную ниже.
Установка SSL-сертификата на Kemp LoadMaster
После проверки удостоверяющий центр отправит вам файлы SSL по электронной почте. Скачайте ZIP-архив и извлеките его на своё устройство. У вас должен быть основной сертификат (сертификат конечного объекта) и один или несколько промежуточных сертификатов в формате PEM, либо единый файл .pfx (PKCS#12), объединяющий сертификат, промежуточные сертификаты и приватный ключ. LoadMaster официально поддерживает форматы PEM и PFX.
Шаг 1: Добавление промежуточного сертификата
Промежуточный сертификат (CA bundle) связывает ваш сертификат с доверенным корневым сертификатом CA. Установите его первым, чтобы LoadMaster мог предоставить полную цепочку сертификатов.
- Войдите в веб-интерфейс (WUI) Kemp LoadMaster и перейдите в раздел Certificates & Security > Intermediate Certs.
- Нажмите Add New, затем Choose File и выберите файл с промежуточным сертификатом.
- В поле Certificate Name введите понятное название для промежуточного сертификата.
- Нажмите Add Certificate, затем подтвердите действие, нажав OK.
Примечание: если вы устанавливаете файл .pfx, который уже содержит полную цепочку сертификатов, промежуточные сертификаты находятся внутри этого файла, поэтому вы можете пропустить этот шаг и импортировать всё сразу на Шаге 2.
Шаг 2: Импорт основного SSL-сертификата
Теперь установите сертификат, выпущенный для вашего домена.
- Перейдите в раздел Certificates & Security > SSL Certificates.
- Нажмите Import Certificate, затем Choose File и выберите ваш основной SSL-сертификат.
- Если ваш сертификат и приватный ключ представлены в виде отдельных файлов PEM, выберите ключ также в поле Key File.
- Если вы устанавливаете файл PFX, выберите файл .pfx, затем введите его пароль в поле Pass Phrase. Файл PFX со встроенным ключом не требует отдельного поля Key File.
- Введите понятное название в поле Certificate Identifier, затем сохраните импорт.
Шаг 3: Назначение сертификата для Virtual Service
Это шаг, на котором сертификат фактически начинает использоваться. Импортированный, но не назначенный сертификат не будет показан посетителям.
- В разделе Assignment сертификата найдите поле Available VSs и выберите Virtual Service (его IP-адрес / порт), для которого должен использоваться данный сертификат.
- Нажмите кнопку со стрелкой вправо, чтобы переместить Virtual Service в поле назначенных сервисов.
- Нажмите Save Changes.
Для целевого Virtual Service должна быть включена функция SSL Acceleration, чтобы назначение вступило в силу. Если она ещё не включена, откройте сервис в разделе Virtual Services > View/Modify Services, разверните SSL Properties, отметьте SSL Acceleration, и там же вы сможете выбрать сертификат.
Поздравляем. Вы установили SSL-сертификат на Kemp LoadMaster и назначили его для Virtual Service.
Проверка установки SSL
После установки выполните быструю проверку на наличие ошибок в цепочке сертификатов или конфигурации. Перейдите на имя хоста Virtual Service по HTTPS и убедитесь, что значок замка показывает действительный и доверенный сертификат с правильным доменом и сроком действия. Для более глубокой проверки, которая выявляет отсутствующие промежуточные сертификаты, слабые протоколы или уязвимости, воспользуйтесь нашим SSL Checker. Предупреждение об отсутствующем промежуточном сертификате почти всегда означает, что Шаг 1 был пропущен или был загружен неправильный промежуточный сертификат.
Где купить лучший SSL-сертификат для Kemp LoadMaster?
При покупке SSL-сертификата обращайте особое внимание на тип проверки, цену и качество обслуживания клиентов. SSL Dragon предлагает один из самых широких ассортиментов SSL-сертификатов, некоторые из самых низких цен на рынке и выделенную поддержку. Все наши сертификаты выпускаются надёжными удостоверяющими центрами и совместимы с Kemp LoadMaster. Независимо от того, нужен ли вам доступный сертификат Domain Validation или премиальный продукт Extended Validation, мы поможем вам с выбором.
Не знаете, какой сертификат выбрать? Воспользуйтесь нашим инструментом SSL Wizard. Он подскажет идеальный SSL-продукт для ваших потребностей.
Часто задаваемые вопросы
В веб-интерфейсе LoadMaster (WUI), в разделе Certificates & Security. Добавьте промежуточный сертификат в разделе Intermediate Certs, затем импортируйте основной сертификат в разделе SSL Certificates с помощью Import Certificate. После импорта назначьте его для Virtual Service, чтобы он фактически обрабатывал трафик.
Если вы импортируете сертификат в формате PEM, то да: сначала добавьте промежуточный сертификат в разделе Certificates & Security > Intermediate Certs, чтобы LoadMaster мог построить полную цепочку. Если вы импортируете файл .pfx, который уже содержит полную цепочку, промежуточные сертификаты находятся внутри него, и отдельный импорт не требуется.
Наиболее распространённая причина — сертификат импортирован, но не назначен для Virtual Service, либо на Virtual Service не включена функция SSL Acceleration. Откройте раздел Assignment сертификата, переместите сервис из Available VSs с помощью кнопки со стрелкой вправо и нажмите Save Changes. Предупреждение об отсутствующем промежуточном сертификате, напротив, указывает на пропущенный или неверный промежуточный сертификат на Шаге 1.
LoadMaster официально поддерживает форматы PEM и PFX (PKCS#12). Файл PFX объединяет сертификат, промежуточные сертификаты и приватный ключ в одном зашифрованном файле, поэтому, если он включает ключ, отдельный файл ключа импортировать не нужно. С форматом PEM сертификат и ключ обычно представлены отдельно, и вы выбираете ключ в поле Key File во время импорта.
В разделе Assignment сертификата выберите каждый нужный Virtual Service в поле Available VSs и переместите его с помощью кнопки со стрелкой вправо, прежде чем нажать Save Changes. Один сертификат (например, wildcard-сертификат или сертификат для нескольких доменов) можно назначить для нескольких сервисов одновременно.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


