本指南将向您展示如何在 Radware Alteon 上安装 SSL 证书,涵盖基于 Web 的管理(WBM)控制台和命令行界面(CLI)两种方式。在 Alteon 上,安装分为两个部分:首先将私钥、服务器证书和中间 CA 导入证书存储库,然后将它们绑定到 SSL 策略和虚拟服务,这样设备才能实际提供该证书。
在 Alteon 上生成 CSR
首先需要一个 CSR(证书签名请求),这是您提交给证书颁发机构以申请证书的请求。您有两种选择:
- 使用我们的CSR 生成器自动创建 CSR 和私钥。
- 按照我们的分步教程如何在 Alteon 上生成 CSR,直接在设备上创建。
在结账时将 CSR 提交给您的证书颁发机构。CA 验证您的请求并签发证书后,请继续下面的安装步骤。
在 Alteon 上安装 SSL 证书
当 CA 通过电子邮件发送您的证书后,您通常会收到三项 PEM 格式的文件:您的私钥(在生成 CSR 时创建)、您的服务器证书,以及中间 CA 证书(连接您的证书与受信任根证书的证书链)。您可以通过 Web 控制台(WBM)或 CLI 在 Alteon 上安装这些文件。无论采用哪种方式,导入文件只是完成了一半的工作:您还需要将证书和 SSL 策略绑定到处理 HTTPS 流量的虚拟服务上。以下两个部分将完整介绍每种方法。
通过 Web(WBM)安装 SSL 证书
第一步:打开 SSL 部分。登录 Alteon 的基于 Web 的管理控制台,进入Configuration > Application Delivery > SSL。如果 SSL 尚未启用,请启用它(勾选Enable SSL)。如果您通过 Radware APSolute Vision 集中管理 Alteon,同样的界面可在所选设备的Configuration > Application Delivery > SSL下找到。
第二步:导入私钥。打开Certificate Repository并点击Import。将Type设置为Key,输入一个唯一 ID(例如您的域名),如果密钥已加密,还需提供密钥口令。选择Import from Text粘贴 PEM 内容,或选择Import from File上传密钥文件,然后确认。
第三步:导入服务器证书。再次点击Import,将Type设置为Certificate,并输入与密钥相同的唯一 ID。粘贴或上传 PEM 格式的服务器证书并确认。为密钥和证书使用同一个 ID,正是将两者关联起来的方式。
第四步:导入中间 CA。再次点击Import,将Type设置为Intermediate CA。为其设置独立的 ID,然后粘贴或上传中间证书。如果您的 CA 提供了多个中间证书,请逐一导入,并在Certificate Groups下将它们分组,以便提供完整的证书链。
第五步:创建 SSL 策略。进入SSL Policies并添加一个策略。为其命名,确认前端 SSL 已启用,并将允许的协议仅设置为TLS 1.2和TLS 1.3(禁用 SSLv3 和 TLS 1.0/1.1)。将中间 CA(或中间证书组)附加到该策略,以便 Alteon 提供完整的证书链。
第六步:将证书和策略绑定到虚拟服务。打开Configuration > Application Delivery > Virtual Services(或您的虚拟服务器的服务列表),选择端口 443 上的HTTPS服务,在其SSL设置中选择您创建的SSL Policy,并通过 ID 选择您的Server Certificate。这一步才是真正将证书投入使用的关键;如果不完成此步骤,导入的文件将处于未使用状态。
第七步:应用并保存。点击Apply以激活更改,然后点击Save将其写入闪存,使其在重启后仍然生效。
注意:请确保私钥和服务器证书使用相同的 ID。如果两者不匹配,Alteon 将无法配对它们,虚拟服务也无法提供该证书。
通过 CLI 安装 SSL 证书
通过 SSH(或控制台)连接到 Alteon 并登录。导入命令会引导您依次输入组件类型、ID 和 PEM 来源:
/cfg/slb/ssl/certs/import
下面是导入私钥时交互式提示的样子。选择key作为组件类型,为其指定一个 ID,并在提示时粘贴 PEM:
>> WEBAPPA-B - vADC 3 - Main# /cfg/slb/ssl/certs/import
Enter Component type to import: [key|certificate|cert+key|intermca|trustca|2424sslcfg|crl|trustca-gr] [key]: key
Enter component ID: 5
Import from text or file in PEM format [text|file] [text]:
在最后一个提示中,选择您希望提供 PEM 数据的方式:
- text会将证书内容直接粘贴到终端中。
- file会导入您已经传输到设备上的证书文件。
请运行三次导入命令:一次用于key,一次用于服务器certificate(使用与密钥相同的组件 ID 以便配对),一次用于intermca(中间 CA)。例如:
/cfg/slb/ssl/certs/import # type: key, ID: 5
/cfg/slb/ssl/certs/import # type: certificate, ID: 5
/cfg/slb/ssl/certs/import # type: intermca, ID: 6
接下来,创建一个 SSL 策略并将中间 CA 附加到该策略。同时将允许的 TLS 版本设置为 1.2 和 1.3:
/cfg/slb/ssl/sslpol mypolicy
最后,将 SSL 策略和服务器证书绑定到 HTTPS 虚拟服务。请将虚拟服务器 ID、策略名称和证书 ID 替换为您自己的值:
/cfg/slb/virt <virt-ID>/service/ssl/sslpol mypolicy
/cfg/slb/virt <virt-ID>/service/ssl/srvrcert 5
激活更改并将其写入闪存:
apply
save
您的 SSL 证书现已在 Alteon 上安装并生效。要确认设备提供的证书链和到期时间,请使用我们的SSL Checker对您网站的主机名进行检测。
常见问题解答
在 WBM 中,进入Configuration > Application Delivery > SSL > Certificate Repository,然后点击Import。分别以 PEM 格式导入私钥、服务器证书和中间 CA。为密钥和证书使用相同的 ID,以便 Alteon 将它们配对。
将密钥和证书导入存储库并不会使其立即投入使用。您还需要创建一个 SSL 策略,并将该策略和服务器证书都绑定到您的 HTTPS 虚拟服务上。在 CLI 中,这需要执行 /cfg/slb/virt <virt-ID>/service/ssl/sslpol <policy> 和 /cfg/slb/virt <virt-ID>/service/ssl/srvrcert <cert-ID>,随后再执行 apply 和 save。
将中间证书以组件类型Intermediate CA(在 CLI 中为intermca)导入,并为其设置独立的 ID,然后将其附加到 SSL 策略中。如果您的 CA 提供了多个中间证书,请逐一导入并在Certificate Group中将它们组合起来,以便 Alteon 提供完整的证书链。
两种方式都可以。您既可以通过 Alteon 设备自身的 WBM 控制台直接管理 SSL,也可以通过 Radware APSolute Vision 集中管理。菜单路径相同,均为Configuration > Application Delivery > SSL,并且连接设备后使用的 CLI 命令也完全一致。
Alteon 会先暂存配置更改,直到您提交它们。运行 apply 可在运行配置中激活更改,然后运行 save 将其写入闪存,使其在重启后仍然保留。在 WBM 中,请使用Apply和Save按钮。


