Это руководство показывает вам как установить SSL-сертификат на NetScaler шаг за шагом: установить сертификат, установить и связать промежуточный сертификат (CA bundle), а также привязать сертификат к вашему виртуальному SSL-серверу.
Примечание о названии: продукт назывался NetScaler, был переименован в Citrix ADC в 2018 году, а затем в 2022 году снова получил название NetScaler под управлением Cloud Software Group. В более старых версиях и меню вы всё ещё можете встретить «Citrix ADC», но описанные ниже шаги идентичны для обоих названий.
Как создать код CSR в NetScaler
CSR (Certificate Signing Request) — это блок закодированного текста, содержащий ваши контактные данные. Вы отправляете его своему сертификационному центру (CA) в рамках проверки SSL. У вас есть два варианта:
- Используйте наш генератор CSR, чтобы создать CSR автоматически.
- Следуйте нашему подробному руководству как создать CSR в NetScaler.
Скопируйте полное содержимое файла CSR, включая строки ——BEGIN CERTIFICATE REQUEST—— и ——END CERTIFICATE REQUEST——, и вставьте его в форму заказа SSL-сертификата. Подождите, пока CA проверит и выпустит ваш сертификат. Как только файлы SSL придут на вашу электронную почту, продолжайте установку.
Как установить SSL-сертификат на NetScaler
Чтобы включить SSL на NetScaler, вы сначала устанавливаете сертификат и его промежуточный сертификат, связываете их, а затем привязываете сертификат к вашему виртуальному серверу. Выполняйте шаги по порядку.
Шаг 1: Подготовьте файлы SSL-сертификата
Загрузите ZIP-архив, отправленный вашим CA, и извлеките его. У вас должны быть:
- yourdomain.crt — ваш основной (конечный) SSL-сертификат.
- yourdomain.ca-bundle — промежуточные сертификаты (CA bundle).
- yourdomain.key — закрытый ключ, созданный вместе с вашим CSR.
На NetScaler вы загружаете промежуточный сертификат как отдельный файл и связываете с ним ваш основной сертификат, поэтому храните эти два файла отдельно, а не объединяйте их.
Шаг 2: Загрузите файлы и установите ваш SSL-сертификат
- Войдите в консоль управления NetScaler.
- Перейдите в раздел Configuration, разверните Traffic Management и выберите SSL.
- На странице SSL, в разделе Tools, нажмите Manage Certificates / Keys / CSRs.
- В файловом менеджере нажмите Upload и импортируйте ваш основной сертификат (файл .crt) и CA bundle (файл .ca-bundle). Загрузите сюда также ваш закрытый ключ (.key), если он ещё не находится на устройстве.
- Вернитесь в Configuration и перейдите в Traffic Management > SSL > Certificates > Server Certificates.
- Нажмите кнопку Install.
В окне Install Server Certificate укажите следующее:
- Certificate-Key Pair Name: удобное для запоминания имя для этого сертификата.
- Certificate File Name: нажмите Browse и выберите загруженный файл .crt.
- Key File Name: нажмите Browse и выберите закрытый ключ (.key), созданный вместе с CSR.
- Certificate Format: выберите PEM.
- Password: оставьте пустым, если при создании закрытого ключа не была установлена парольная фраза.
- Certificate Bundle: оставьте этот пункт без отметки, так как вы установите bundle отдельно на следующем шаге.
- Notify When Expires: включите этот параметр, чтобы получить напоминание перед истечением срока действия сертификата.
- Notification Period: укажите, за сколько дней вы хотите получить напоминание.
Нажмите Install. Далее установите CA bundle.
Шаг 3: Установите CA bundle (промежуточный сертификат)
Перейдите в Traffic Management > SSL > Certificates > CA Certificates и нажмите Install. Заполните только эти два поля:
- Certificate-Key Pair Name: имя для промежуточного сертификата (CA bundle).
- Certificate File Name: нажмите Browse и выберите файл .ca-bundle, загруженный вместе с файлом .crt.
Нажмите Install.
Примечание: если вы видите сообщение об ошибке вида «Resource already exists [certkeyName, Contents, Intermediate]», это означает, что CA bundle уже установлен на устройстве. Вы можете проигнорировать это сообщение и продолжить. После установки промежуточный сертификат появится в списке сертификатов в разделе Certificates меню SSL.
Шаг 4: Свяжите ваш SSL-сертификат с CA bundle
Связывание указывает NetScaler передавать промежуточный сертификат вместе с вашим сертификатом, чтобы клиенты могли построить полную цепочку доверия. Пропуск этого шага является наиболее распространённой причиной предупреждений о «незавершённой цепочке».
- Перейдите в Traffic Management > SSL > Certificates > Server Certificates и выберите ваш основной сертификат.
- Откройте меню Action (или Select Action) и выберите Link.
- На странице Link Server Certificate, в поле CA Certificate Name, выберите промежуточный сертификат (CA bundle), установленный на шаге 3.
- Нажмите OK, чтобы связать основной сертификат с CA bundle.
В NetScaler 13.0 и более новых версиях вы можете вместо этого нажать кнопку Link на серверном сертификате, чтобы автоматически связать всю цепочку, если промежуточный и корневой сертификаты уже присутствуют на устройстве.
Шаг 5: Привяжите ваш SSL-сертификат к виртуальному серверу
Привязка присоединяет пару сертификат-ключ к виртуальному серверу, обрабатывающему HTTPS-трафик. Именно этот шаг заставляет NetScaler фактически представлять сертификат посетителям. Для стандартной настройки SSL offload:
- Перейдите в Traffic Management > Load Balancing > Virtual Servers.
- Выберите ваш виртуальный сервер типа SSL и нажмите Edit.
- В разделе Certificates нажмите No Server Certificate (или Server Certificate, если сертификат уже привязан).
- Нажмите Add Binding, затем Click to select, выберите ваш только что установленный сертификат и нажмите Select. Если старый сертификат уже привязан, подтвердите замену в появившемся запросе.
- Нажмите Bind, затем Done, чтобы завершить.
Если у вас настроено развёртывание NetScaler Gateway, привяжите сертификат к vServer шлюза вместо этого: NetScaler Gateway > Virtual Servers, выберите ваш сервер, нажмите Edit, а затем привяжите сертификат в разделе Server Certificate таким же образом.
Поздравляем, ваш SSL-сертификат теперь установлен и работает на NetScaler.
Установка и привязка через CLI (опционально)
Если вы предпочитаете командную строку, подключитесь по SSH (после загрузки файлов в /nsconfig/ssl/) и выполните соответствующие команды. Замените имена и пути к файлам своими собственными:
add ssl certKey yourdomain-cert -cert yourdomain.crt -key yourdomain.key
add ssl certKey yourdomain-ca -cert yourdomain.ca-bundle
link ssl certKey yourdomain-cert yourdomain-ca
bind ssl vserver your_vserver -certkeyName yourdomain-cert
save ns config
Проверьте установку SSL на NetScaler
После установки сертификата проверьте конфигурацию на наличие ошибок или проблем с цепочкой. Наш SSL Checker предоставляет мгновенное сканирование и отчёт о сертификате, представляемом вашим сервером, включая информацию о том, правильно ли передаётся промежуточный сертификат.
Часто задаваемые вопросы
Да. Продукт первоначально называлcя NetScaler, был переименован в Citrix ADC в 2018 году, а затем в 2022 году снова получил название NetScaler под управлением Cloud Software Group. В некоторых версиях прошивки и меню всё ещё отображается «Citrix ADC», но шаги установки SSL одинаковы.
В графическом интерфейсе перейдите в Traffic Management > SSL > Certificates > Server Certificates и нажмите Install, чтобы создать пару сертификат-ключ. Установите промежуточный сертификат в разделе CA Certificates, свяжите их между собой, а затем привяжите пару сертификат-ключ к вашему виртуальному SSL-серверу.
Да. Установите CA bundle как отдельный сертификат, а затем свяжите его с вашим основным сертификатом (выберите сертификат, затем Action > Link). Без этой связи NetScaler передаёт неполную цепочку, и некоторые клиенты показывают предупреждения о доверии.
Установки сертификата самой по себе недостаточно. Вам также нужно привязать пару сертификат-ключ к виртуальному серверу, обрабатывающему HTTPS, в разделе Traffic Management > Load Balancing > Virtual Servers (или NetScaler Gateway > Virtual Servers для шлюза). Именно привязка заставляет NetScaler представлять сертификат посетителям.
Да. Загрузите файлы в /nsconfig/ssl/, затем используйте add ssl certKey, чтобы установить сертификат и промежуточный сертификат, link ssl certKey, чтобы связать их, и bind ssl vserver, чтобы привязать сертификат к вашему виртуальному серверу. Выполните save ns config, чтобы сохранить изменения.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


