在本教程中,您将学习如何在 Aruba ClearPass Policy Manager(CPPM)上安装 SSL 证书。ClearPass 是一款网络访问控制设备,因此整个操作都在网页管理控制台中完成,几乎不需要使用任何 shell 命令。
在 Aruba ClearPass 上生成 CSR 代码
如果您已经在其他地方生成了 CSR 并从 CA 处获取了证书,请跳过第一部分,直接进入安装步骤。
申请 SSL 证书时,其中一项要求是创建 CSR(证书签名请求)代码并提交给证书颁发机构(CA)。CSR 是一段包含您联系信息的编码文本块,例如域名和公司身份信息。在生成 CSR 的同时,您还会生成私钥,这是证书的重要组成部分,在安装过程中会用到。
您有两种选择:
- 使用我们的CSR 生成器自动生成 CSR。
- 参照我们的分步教程如何在 Aruba ClearPass 上创建 CSR。
在订购过程中将 CSR 提交给 CA。一旦 CA 验证您的请求并颁发证书,请继续进行下方的安装步骤。
在 Aruba ClearPass 上安装 SSL 证书
CA 验证您的请求后,会通过电子邮件向您发送证书文件。下载 ZIP 压缩包并解压其内容。您应该会得到以下文件:
- 您域名的已签发 SSL 证书。
- 包含中间证书和根证书的CA 证书包。
- 您在创建 CSR 时生成的私钥(.pkey)。
步骤 1:将证书合并为一个 .pem 文件
ClearPass 需要将完整的证书链放在一个.pem文件中,并按特定顺序排列:先是您的服务器(叶)证书,然后是中间证书,最后是根证书。
使用纯文本编辑器(如记事本)打开每个证书文件,然后依次将各证书块复制粘贴到一个新文件中,并将该文件保存为 .pem 扩展名。结果应如下所示:
-----BEGIN CERTIFICATE-----
(Your signed SSL certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(Intermediate CA certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(Root CA certificate)
-----END CERTIFICATE-----
在本示例中,我们将合并后的文件命名为 full-cert.pem,但您可以使用任何您喜欢的名称。请将私钥(.pkey)保存为单独的文件。在下一步中,您需要将其与证书一起上传。
提示:在导入服务器证书之前,请确保中间证书和根证书已存在于 ClearPass 的证书信任列表中并已启用。ClearPass 需要完整的证书链才能正确验证。
步骤 2:导入证书和私钥
- 登录您的 Aruba ClearPass Policy Manager 管理控制台。
- 前往Administration > Certificates > Certificate Store。(在较旧版本的 ClearPass 中,该路径为Administration > Certificate > Server Certificate。)
- 在页面顶部,选择Server(即您要更新的 ClearPass 节点),并将Usage(类型)设置为HTTPS Server Certificate。如果您要为 RADIUS/EAP 身份验证进行安全设置,请改选RADIUS Server Certificate。
- 点击右侧的Import Certificate。
- 在导入对话框中,选择Upload Certificate and Private Key Files。
- Certificate File:点击Choose File并选择您合并好的 full-cert.pem 文件。
- Private Key File:点击Choose File并选择您在生成 CSR 时创建的 .pkey 文件。
- Private Key Password:输入您私钥的密码(口令)。
- 点击Import。
ClearPass 会安装证书并将其绑定到所选服务。更换HTTPS Server Certificate会重启网页服务,因此在新证书生效期间,管理界面和门户网页可能会短暂无法访问。
希望使用单一文件?ClearPass 也支持 PKCS#12 证书包。将您的证书链和私钥转换为 .pfx 文件,然后在导入对话框中选择Upload PKCS#12 Certificate (.pfx or .p12 only),并提供密码。上述 PEM 加密钥的方法同样有效,因此这只是可选方式。您可以选择手头现有的任意一种。
恭喜,您已成功在 Aruba ClearPass 上安装了 SSL 证书。
测试您的 SSL 安装
安装证书后,请对您的 SSL 配置进行全面检查。在浏览器中打开 ClearPass 管理地址,确认锁形图标显示的证书有效、受信任,且域名和到期日期均正确无误。若需更深入的扫描,我们的SSL Checker可即时生成报告,帮助您发现证书链或配置方面的任何问题,从而确保证书持续正常运行。
在哪里购买适用于 Aruba ClearPass 的最佳 SSL 证书?
如果您正在寻找价格实惠的 SSL 证书,那么您找对了供应商。SSL Dragon 直观易用的网站会引导您了解我们全系列的 SSL 产品。我们所有的证书均由受信任的证书颁发机构签发,并与 Aruba ClearPass 完全兼容。
常见问题解答
在 ClearPass Policy Manager 管理控制台中,前往Administration > Certificates > Certificate Store。选择目标Server,并将Usage设置为HTTPS Server Certificate(或RADIUS Server Certificate),然后使用Import Certificate上传您的证书和私钥。在较旧版本中,该菜单为Administration > Certificate > Server Certificate。
ClearPass 支持上传 PEM 格式证书文件并搭配单独的私钥,也支持合并后的 PKCS#12 证书包(.pfx 或 .p12)。使用 PEM 方式时,需将完整证书链放入一个文件中:服务器证书在前,中间证书紧随其后,根证书在最后。
不需要。转换为 .pfx 是可选操作。ClearPass 可以直接导入纯文本的 .pem 证书链以及您的 .pkey 私钥。只有在您希望上传一个已同时包含证书和私钥的 PKCS#12 文件时,才需要创建 .pfx 文件。
始终以您的服务器(叶)证书开头,其后是中间证书,最后是根证书。顺序错误是 ClearPass 上证书链不完整或不受信任的最常见原因。
更换HTTPS Server Certificate会重启 ClearPass 的网页服务,因此管理界面和门户网页可能会在短时间内无法访问。如果正常运行时间至关重要,请在维护窗口期间安排此项更改。
在浏览器中打开 ClearPass 管理地址,确认锁形图标显示的证书有效、受信任,且主机名和到期日期均正确无误。若需对证书链和配置进行全面的外部扫描,请通过我们的SSL checker检测该地址。
总结
在 Aruba ClearPass 上安装 SSL 证书,关键在于将您的证书链合并为一个 .pem 文件(叶证书在前,根证书在后),然后在Administration > Certificates > Certificate Store中,将Usage设置为HTTPS Server Certificate,连同私钥一起导入。还没有证书?浏览我们的 SSL 证书。


