bg-tutorials

Как установить SSL-сертификат на Titan SFTP Server

Это руководство содержит пошаговые инструкции о том, как установить SSL-сертификат на Titan SFTP Server — файловый сервер South River Technologies, который годами продавался под названием Titan FTP Server. Мы рассмотрим обе административные консоли, объясним, как Titan обрабатывает промежуточные сертификаты, и покажем, как выполнить продление позже без повторного импорта всего заново.

Определите, какая консоль у вас установлена, перед тем как начать

Этот момент стоит уточнить в первую очередь, потому что в двух консолях инструменты для работы с сертификатами расположены в разных местах, и если следовать неверному набору шагов, нужные кнопки просто не найти.

  • NextGen Administrator Console работает в браузере. Запустите её с помощью значка Titan на рабочем столе сервера — консоль откроется на локальном административном порту по умолчанию 31443. Именно её используют текущие версии, включая Titan SFTP 2026.
  • Классический Titan FTP Server Administrator — это настольное приложение Windows, используемое в устаревших установках.

Администрирование сервера с другого компьютера — это отдельная настройка, а не постоянно доступный второй адрес: удалённое администрирование должно быть включено на домене, а URL и порт вы выбираете сами и открываете этот порт на любом брандмауэре, стоящем на пути. Поскольку порт выбираете вы сами, не стоит полагать, что номер, найденный на форуме, подойдёт и для вашей установки.

Эти два названия относятся к одной и той же линейке продуктов. South River переименовала сервер в Titan SFTP Server, и производитель публикует путь обновления с Titan FTP 2019 до текущей версии, так что старый сервер, до сих пор носящий название Titan FTP, ожидается перевести на новую консоль, а не оставлять как есть.

Создание CSR-кода на Titan SFTP Server

Если вы уже создали CSR-код и получили SSL-сертификат от вашего CA, пропустите этот раздел и переходите сразу к шагам установки.

При заказе коммерческого SSL-сертификата одним из первых шагов является создание запроса на подпись сертификата (CSR) и отправка его вашему поставщику SSL для проверки. CSR — это блок текста, содержащий данные вашего домена и организации в закодированном виде.

У вас есть два варианта:

  • Использовать наш генератор CSR, чтобы создать CSR и приватный ключ на своём компьютере, а затем скопировать оба файла на сервер.
  • Следовать нашему подробному руководству о том, как создать CSR на Titan SFTP Server, при котором приватный ключ остаётся на сервере, который будет его использовать.

Вы можете открыть файл CSR в любом текстовом редакторе, например в Notepad. При заказе SSL-сертификата отправьте CSR-код вашему сертификационному центру.

Установка SSL-сертификата на Titan SFTP Server

Шаг 1: Подготовьте файлы SSL

После получения SSL-сертификата от вашего CA скачайте ZIP-папку и извлеките её файлы. В зависимости от поставщика у вас должны быть подготовлены следующие файлы:

  • Подписанный SSL-сертификат.
  • Промежуточный SSL-сертификат (некоторые CA поставляют CA bundle, который содержит корневой и промежуточные сертификаты).
  • Ваш приватный ключ, созданный вместе с CSR.

Titan поддерживает два формата. Вы можете импортировать файлы PEM (например, .crt, .pem или .key) или единый файл .pfx (также называемый PKCS#12). PFX-файл обычно содержит всё необходимое в одном файле: сертификат, приватный ключ и цепочку CA.

Titan не привязан к конкретному расширению файла. Независимо от того, заканчивается ли ваш сертификат на .pem, .crt или .cer, он будет работать, если правильно отформатирован как PEM или PFX.

Шаг 2: Найдите ваш приватный ключ

Найдите файл приватного ключа, созданный при генерации CSR на сервере (или на другой системе). Он находится в директории, которую вы указали при сохранении CSR.

Если ключ зашифрован, вам будет предложено ввести его пароль при импорте. Если он не зашифрован, оставьте поле пароля пустым.

Шаг 3a: Импорт сертификата в NextGen Administrator Console

Используйте этот способ, если ваша консоль открывается в браузере. Если у вас классический настольный Administrator, перейдите к шагу 3b.

  1. Запустите Administrator Console и войдите с учётными данными администратора.
  2. Выберите сервер в левой навигации, затем нажмите Services.
  3. Откройте Manage Certificates. Список предлагает варианты New, Import, Update, Export и Delete. Используйте Import, а не New: New запускает создание нового сертификата или CSR, что не нужно, если у вас уже есть подписанный сертификат.
  4. Найдите файл вашего сертификата и выберите его. Если приватный ключ защищён паролем, введите его при появлении запроса, чтобы завершить импорт.
  5. Дайте сертификату понятное название, которое вы узнаете позже в выпадающем списке, например домен плюс год окончания срока действия.

Titan хранит одно хранилище сертификатов для всего сервера, поэтому импортированный здесь сертификат можно назначить как для FTPS, так и для веб-интерфейса HTTPS — вы попадаете в один и тот же список из любой вкладки.

Шаг 3b: Импорт сертификата в классическом настольном Administrator

  1. Откройте Titan FTP Server Administrator.
  2. Выберите домен, который нужно защитить, и войдите в систему.
  3. Разверните Your Server > Services > FTPS/SSL, затем нажмите Manage Certificates.
  4. В окне Certificate Management нажмите Import.
  5. В окне Import Certificate выберите опцию Import my Certificate and Private Key from separate files. (Если у вас единый PFX-файл, выберите вместо этого Import my Certificate and Private Key from a single file (PKCS#12) и укажите ваш файл .pfx.)
  6. В поле Certificate filename нажмите кнопку с тремя точками и выберите ваш SSL-сертификат (файл .pem или .crt).
  7. В поле Private Key filename нажмите кнопку с тремя точками и выберите ваш приватный ключ (файл .key).
  8. Введите пароль, который вы установили для приватного ключа при генерации CSR, затем подтвердите его. Оставьте поле пустым, если у ключа нет пароля.
  9. Введите уникальное понятное название для вашего сертификата, затем нажмите Import.

А что насчёт промежуточных сертификатов?

Titan обрабатывает промежуточные сертификаты двумя способами:

  • Если вы используете файл .pfx, он может уже содержать полную цепочку, так что дополнительных действий не требуется.
  • Если вы используете отдельные файлы PEM, добавьте промежуточные сертификаты непосредственно после сертификата сервера в одном файле, а затем выберите этот объединённый файл при импорте.

Чтобы создать такой объединённый файл в системе с OpenSSL, объедините сертификат и CA bundle в один файл полной цепочки:

cat yourdomain.crt yourdomain.ca-bundle > yourdomain_fullchain.crt

В Windows без OpenSSL откройте оба файла в текстовом редакторе и вставьте блок промежуточного сертификата ниже блока сертификата сервера, сохранив каждую строку BEGIN и END без изменений. Сохраните результат и выберите его как файл сертификата при импорте. Используйте текстовый редактор, например Notepad или Notepad++, а не Word, который добавляет скрытые символы, делающие файл недействительным.

Шаг 4: Назначьте SSL-сертификат и включите FTPS

Импорт сертификата только добавляет его в хранилище. Он ничего не делает, пока вы не выберете его:

  1. Вернитесь в Services и откройте вкладку FTPS/SSL.
  2. В выпадающем списке Certificate выберите понятное название вашего SSL-сертификата.
  3. Убедитесь, что FTPS включён, и выберите режим, соответствующий тому, как подключаются ваши клиенты: Explicit FTP/S (AUTH TLS) допускает соединение, защищённое TLS, тогда как Implicit FTP/S требует его и прослушивает отдельный порт, по умолчанию 990.
  4. Проверьте здесь же настройку TLS Versions и разрешите только TLS 1.2 и TLS 1.3. Более старые версии всё ещё доступны для выбора, но больше недопустимы для сервера, доступного из интернета.
  5. Нажмите Apply (в правом верхнем углу), чтобы сохранить и активировать настройки.

Если то же имя хоста также обслуживает веб-интерфейс, повторите выбор на вкладке HTTP/HTTPS, так как сертификат выбирается для каждой службы отдельно, даже если хранилище общее.

Продление сертификата в будущем

Когда наступает срок продления сертификата, вам не нужно импортировать второй сертификат и заново перенаправлять каждую службу. В списке сертификатов нажмите Update рядом с существующим сертификатом и укажите путь к новому файлу. Запись сохраняет своё понятное название, поэтому службы, уже указывающие на него, продолжают работать без повторного назначения. Срок действия сертификатов становится всё короче, так что это стоит знать до первого продления, а не после него.

Проверка установки SSL

После установки сертификата выполните быструю проверку на ошибки конфигурации и слабые настройки. Подключите FTPS-клиент к серверу и убедитесь, что рукопожатие TLS проходит успешно и что сертификат представлен с полной цепочкой.

Вы также можете проверить цепочку с любого компьютера с помощью OpenSSL, подключившись к порту FTPS (в этом примере — явный FTPS на порту 21) и считав сертификат, который отдаёт Titan:

openssl s_client -connect yourdomain.com:21 -starttls ftp -servername yourdomain.com

Изучите список сертификатов в выводе, а не только итоговую строку внизу. Полная цепочка показывает ваш сертификат, за которым следует промежуточный; если возвращается только один сертификат, значит, объединённый файл из шага 3 не включал промежуточный сертификат.

Для более широкой проверки вашего сертификата и цепочки доверия используйте наш SSL Checker. Обратите внимание, что он обращается к вашему серверу по HTTPS, поэтому проверяет сертификат веб-интерфейса, а не тот, что связан с FTPS. Если обе службы используют общий сертификат, это тот же файл; если нет — проверьте FTPS с помощью команды выше.

Часто задаваемые вопросы

Titan SFTP Server — это то же самое, что Titan FTP Server?

Да. Это тот же продукт South River Technologies под новым названием, и производитель публикует путь обновления с Titan FTP 2019 до текущей версии Titan SFTP. То, что на самом деле меняет шаги установки — это не название, а консоль: новые установки администрируются через браузерную Administrator Console, а устаревшие используют классический настольный Administrator для Windows. Оба варианта рассмотрены выше.

Где Titan управляет SSL-сертификатами?

Выберите сервер в левой навигации и нажмите Services, затем откройте Manage Certificates. В этом списке вы можете импортировать, просматривать, обновлять, экспортировать и удалять сертификаты. В классическом настольном Administrator то же окно находится в разделе Your Server > Services > FTPS/SSL.

Можно ли импортировать файл .pfx (PKCS#12) в Titan?

Да. В классическом настольном Administrator выберите Import my Certificate and Private Key from a single file (PKCS#12) в окне Import Certificate и укажите ваш файл .pfx или .p12. В браузерной консоли используйте Import и выберите файл, введя пароль приватного ключа при появлении запроса. PFX-файл обычно содержит сертификат, приватный ключ и цепочку CA вместе, так что добавлять промежуточные сертификаты отдельно не нужно.

Как добавить промежуточный сертификат в Titan?

Если вы импортируете из отдельных файлов PEM, поместите текст промежуточного сертификата непосредственно после сертификата вашего сервера в одном файле, а затем выберите этот объединённый файл как сертификат при импорте. Если вы импортируете файл PFX, который уже содержит цепочку, дополнительный шаг не нужен.

Что нужно вводить в качестве пароля приватного ключа?

Введите пароль, который вы установили при генерации приватного ключа вместе с CSR. Если ключ был создан без пароля, оставьте поле пароля пустым при импорте.

Почему мой сертификат неактивен после импорта?

Импорт сертификата только добавляет его в хранилище. Вам всё равно нужно выбрать его. Вернитесь в Services, откройте вкладку FTPS/SSL, выберите ваш сертификат по понятному названию в выпадающем списке Certificate, убедитесь, что FTPS включён, и нажмите Apply. Если веб-интерфейс использует то же имя хоста, выберите его также на вкладке HTTP/HTTPS.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.