bg-tutorials

Как установить SSL-сертификат на NetScaler

Это руководство показывает вам как установить SSL-сертификат на NetScaler шаг за шагом: установить сертификат, установить и связать промежуточный сертификат (CA bundle), а также привязать сертификат к вашему виртуальному SSL-серверу.

Примечание о названии: продукт назывался NetScaler, был переименован в Citrix ADC в 2018 году, а затем в 2022 году снова получил название NetScaler под управлением Cloud Software Group. В более старых версиях и меню вы всё ещё можете встретить «Citrix ADC», но описанные ниже шаги идентичны для обоих названий.

Как создать код CSR в NetScaler

CSR (Certificate Signing Request) — это блок закодированного текста, содержащий ваши контактные данные. Вы отправляете его своему сертификационному центру (CA) в рамках проверки SSL. У вас есть два варианта:

Скопируйте полное содержимое файла CSR, включая строки ——BEGIN CERTIFICATE REQUEST—— и ——END CERTIFICATE REQUEST——, и вставьте его в форму заказа SSL-сертификата. Подождите, пока CA проверит и выпустит ваш сертификат. Как только файлы SSL придут на вашу электронную почту, продолжайте установку.

Как установить SSL-сертификат на NetScaler

Чтобы включить SSL на NetScaler, вы сначала устанавливаете сертификат и его промежуточный сертификат, связываете их, а затем привязываете сертификат к вашему виртуальному серверу. Выполняйте шаги по порядку.

Шаг 1: Подготовьте файлы SSL-сертификата

Загрузите ZIP-архив, отправленный вашим CA, и извлеките его. У вас должны быть:

  • yourdomain.crt — ваш основной (конечный) SSL-сертификат.
  • yourdomain.ca-bundle — промежуточные сертификаты (CA bundle).
  • yourdomain.key — закрытый ключ, созданный вместе с вашим CSR.

На NetScaler вы загружаете промежуточный сертификат как отдельный файл и связываете с ним ваш основной сертификат, поэтому храните эти два файла отдельно, а не объединяйте их.

Шаг 2: Загрузите файлы и установите ваш SSL-сертификат

  • Войдите в консоль управления NetScaler.
  • Перейдите в раздел Configuration, разверните Traffic Management и выберите SSL.
  • На странице SSL, в разделе Tools, нажмите Manage Certificates / Keys / CSRs.
  • В файловом менеджере нажмите Upload и импортируйте ваш основной сертификат (файл .crt) и CA bundle (файл .ca-bundle). Загрузите сюда также ваш закрытый ключ (.key), если он ещё не находится на устройстве.
  • Вернитесь в Configuration и перейдите в Traffic Management > SSL > Certificates > Server Certificates.
  • Нажмите кнопку Install.

В окне Install Server Certificate укажите следующее:

  • Certificate-Key Pair Name: удобное для запоминания имя для этого сертификата.
  • Certificate File Name: нажмите Browse и выберите загруженный файл .crt.
  • Key File Name: нажмите Browse и выберите закрытый ключ (.key), созданный вместе с CSR.
  • Certificate Format: выберите PEM.
  • Password: оставьте пустым, если при создании закрытого ключа не была установлена парольная фраза.
  • Certificate Bundle: оставьте этот пункт без отметки, так как вы установите bundle отдельно на следующем шаге.
  • Notify When Expires: включите этот параметр, чтобы получить напоминание перед истечением срока действия сертификата.
  • Notification Period: укажите, за сколько дней вы хотите получить напоминание.

Нажмите Install. Далее установите CA bundle.

Шаг 3: Установите CA bundle (промежуточный сертификат)

Перейдите в Traffic Management > SSL > Certificates > CA Certificates и нажмите Install. Заполните только эти два поля:

  • Certificate-Key Pair Name: имя для промежуточного сертификата (CA bundle).
  • Certificate File Name: нажмите Browse и выберите файл .ca-bundle, загруженный вместе с файлом .crt.

Нажмите Install.

Примечание: если вы видите сообщение об ошибке вида «Resource already exists [certkeyName, Contents, Intermediate]», это означает, что CA bundle уже установлен на устройстве. Вы можете проигнорировать это сообщение и продолжить. После установки промежуточный сертификат появится в списке сертификатов в разделе Certificates меню SSL.

Шаг 4: Свяжите ваш SSL-сертификат с CA bundle

Связывание указывает NetScaler передавать промежуточный сертификат вместе с вашим сертификатом, чтобы клиенты могли построить полную цепочку доверия. Пропуск этого шага является наиболее распространённой причиной предупреждений о «незавершённой цепочке».

  • Перейдите в Traffic Management > SSL > Certificates > Server Certificates и выберите ваш основной сертификат.
  • Откройте меню Action (или Select Action) и выберите Link.
  • На странице Link Server Certificate, в поле CA Certificate Name, выберите промежуточный сертификат (CA bundle), установленный на шаге 3.
  • Нажмите OK, чтобы связать основной сертификат с CA bundle.

В NetScaler 13.0 и более новых версиях вы можете вместо этого нажать кнопку Link на серверном сертификате, чтобы автоматически связать всю цепочку, если промежуточный и корневой сертификаты уже присутствуют на устройстве.

Шаг 5: Привяжите ваш SSL-сертификат к виртуальному серверу

Привязка присоединяет пару сертификат-ключ к виртуальному серверу, обрабатывающему HTTPS-трафик. Именно этот шаг заставляет NetScaler фактически представлять сертификат посетителям. Для стандартной настройки SSL offload:

  • Перейдите в Traffic Management > Load Balancing > Virtual Servers.
  • Выберите ваш виртуальный сервер типа SSL и нажмите Edit.
  • В разделе Certificates нажмите No Server Certificate (или Server Certificate, если сертификат уже привязан).
  • Нажмите Add Binding, затем Click to select, выберите ваш только что установленный сертификат и нажмите Select. Если старый сертификат уже привязан, подтвердите замену в появившемся запросе.
  • Нажмите Bind, затем Done, чтобы завершить.

Если у вас настроено развёртывание NetScaler Gateway, привяжите сертификат к vServer шлюза вместо этого: NetScaler Gateway > Virtual Servers, выберите ваш сервер, нажмите Edit, а затем привяжите сертификат в разделе Server Certificate таким же образом.

Поздравляем, ваш SSL-сертификат теперь установлен и работает на NetScaler.

Установка и привязка через CLI (опционально)

Если вы предпочитаете командную строку, подключитесь по SSH (после загрузки файлов в /nsconfig/ssl/) и выполните соответствующие команды. Замените имена и пути к файлам своими собственными:

add ssl certKey yourdomain-cert -cert yourdomain.crt -key yourdomain.key
add ssl certKey yourdomain-ca -cert yourdomain.ca-bundle
link ssl certKey yourdomain-cert yourdomain-ca
bind ssl vserver your_vserver -certkeyName yourdomain-cert
save ns config

Проверьте установку SSL на NetScaler

После установки сертификата проверьте конфигурацию на наличие ошибок или проблем с цепочкой. Наш SSL Checker предоставляет мгновенное сканирование и отчёт о сертификате, представляемом вашим сервером, включая информацию о том, правильно ли передаётся промежуточный сертификат.

Часто задаваемые вопросы

NetScaler и Citrix ADC — это одно и то же?

Да. Продукт первоначально называлcя NetScaler, был переименован в Citrix ADC в 2018 году, а затем в 2022 году снова получил название NetScaler под управлением Cloud Software Group. В некоторых версиях прошивки и меню всё ещё отображается «Citrix ADC», но шаги установки SSL одинаковы.

Где установить SSL-сертификат на NetScaler?

В графическом интерфейсе перейдите в Traffic Management > SSL > Certificates > Server Certificates и нажмите Install, чтобы создать пару сертификат-ключ. Установите промежуточный сертификат в разделе CA Certificates, свяжите их между собой, а затем привяжите пару сертификат-ключ к вашему виртуальному SSL-серверу.

Нужно ли связывать промежуточный сертификат на NetScaler?

Да. Установите CA bundle как отдельный сертификат, а затем свяжите его с вашим основным сертификатом (выберите сертификат, затем Action > Link). Без этой связи NetScaler передаёт неполную цепочку, и некоторые клиенты показывают предупреждения о доверии.

Почему сертификат установлен, но сайт всё равно показывает «небезопасно»?

Установки сертификата самой по себе недостаточно. Вам также нужно привязать пару сертификат-ключ к виртуальному серверу, обрабатывающему HTTPS, в разделе Traffic Management > Load Balancing > Virtual Servers (или NetScaler Gateway > Virtual Servers для шлюза). Именно привязка заставляет NetScaler представлять сертификат посетителям.

Можно ли установить SSL-сертификат через CLI NetScaler?

Да. Загрузите файлы в /nsconfig/ssl/, затем используйте add ssl certKey, чтобы установить сертификат и промежуточный сертификат, link ssl certKey, чтобы связать их, и bind ssl vserver, чтобы привязать сертификат к вашему виртуальному серверу. Выполните save ns config, чтобы сохранить изменения.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.