本指南将向您展示如何在 Windows 系统上为 Cerberus FTP Server 安装 SSL/TLS 证书。证书可保护您的 FTPS 和 HTTPS 连接,确保文件传输过程中的数据加密。
在 Cerberus FTP Server 上生成 CSR 代码
如果您已经生成了 CSR 并从证书颁发机构 (CA) 收到了签名证书,请跳转至安装步骤。
CSR 代表证书签名请求(Certificate Signing Request),是一段包含您的联系方式和域名信息的编码文本。证书颁发机构使用这些信息来验证您的请求并颁发证书。您有两种选择:
- 使用我们的CSR 生成器自动创建 CSR。
- 按照我们的分步教程,了解如何在 Cerberus FTP Server 上生成 CSR。
使用任意文本编辑器打开 CSR 文件,将其内容复制到 SSL 供应商页面的订单表格中。请妥善保存与之匹配的私钥:安装过程中需要用到它。
在 Cerberus FTP Server 上安装 SSL 证书
CA 验证您的请求后,会通过电子邮件发送您的签名证书。请下载压缩包,并将文件解压到运行 Cerberus FTP Server 的 Windows 计算机上。根据 CA 的不同,您可能会获得一个 PEM 格式的证书文件,以及单独的中间证书或包含根证书和中间证书的 CA 证书包。如果您是在其他地方订购证书,并从 Windows 证书存储中导出的,那么您可能会得到一个单独的 .pfx(PKCS#12)文件,其中包含证书、私钥和证书链。
步骤 1:打开安全设置
- 在 Cerberus FTP Server 中,打开服务器管理器(Server Manager)(从主菜单中选择配置(Configuration) > 服务器管理器(Server Manager))。
- 在左侧菜单中,选择安全(Security)选项卡。
- 勾选启用 SSL/TLS(Enable SSL/TLS)。在加载有效证书和私钥之前,Cerberus 不会允许您启用此选项,因此如果该复选框为灰色不可选,请先完成下一步操作。
步骤 2:在服务器密钥对下加载您的证书和密钥
滚动到服务器密钥对(Server Key Pair)部分,使用每个字段末尾的文件夹(浏览)按钮填写文件路径:
- 证书路径(Certificate Path):浏览并选择您的 SSL 证书文件(由 CA 颁发的那个)。
- 私钥路径(Private Key Path):浏览并选择您在创建 CSR 时同时生成的私钥。如果您的证书和密钥合并在一个 .pfx 文件中,请在此处也选择同一个文件。
- CA 证书路径(CA Certificate Path):浏览并选择您的 CA 证书包(包含根证书和中间证书的文件)。如果您的证书已经包含完整的证书链,可以将此项留空。
- 需要密钥密码(Needs Key Password):仅当您的私钥或 .pfx 文件已加密时才勾选此项。
- 密码(Password):如果密钥或 .pfx 已加密,请输入用于保护它的密码。这与您在创建密钥或导出 .pfx 时设置的密码相同。
使用 .pfx 文件操作?PKCS#12 文件将证书、私钥和证书链打包在一个文件中。请将证书路径和私钥路径都指向该单一 .pfx 文件,勾选需要密钥密码,然后输入导出密码。
步骤 3:验证并应用
- 点击验证(Verify)。Cerberus 会检查是否能使用提供的密码读取证书和私钥。如果没有错误,则表示密钥对有效。
- 在服务器管理器中点击确定(OK)(或应用(Apply))以保存设置并加载新的密钥对。
- 如果 Cerberus 提示您重启服务以使更改生效,请重启该服务。
启用 SSL/TLS 后,Cerberus 将使用该证书用于其 FTPS 和 HTTPS 监听器。当前版本支持 TLS 1.2 和 TLS 1.3。为了获得最强的安全性,请在相同的安全设置中启用 TLS 1.3,并禁用旧版的 TLS 1.0 和 TLS 1.1 协议。
处理 FIPS 模式(如果已启用)
如果您在 FIPS 140-2 模式下运行 Cerberus 且更新失败,请使用以下解决方法:
- 暂时关闭 FIPS 模式。
- 重启 Cerberus 服务。
- 加载证书并完成更新。
- 重新启用 FIPS 模式并再次重启服务。
现在,您的 Cerberus FTP Server 会将新证书呈现给连接的客户端。
测试您的 SSL 安装
安装完成后,请检查证书以确认其正确提供服务且证书链完整。使用 FTPS 客户端连接到您的服务器,确认连接已加密,然后使用我们的 SSL Checker 检查证书及其配置。由于 Cerberus 提供的是 FTPS(以及供 Web 客户端使用的 HTTPS)服务,而非标准的公共网站,因此在使用基于主机的检测工具时,请将其指向 FTPS 或 HTTPS 监听器对应的正确端口。
常见问题解答
在服务器管理器中,进入安全选项卡,在服务器密钥对部分。设置证书路径、私钥路径和 CA 证书路径,然后验证并保存。
可以。.pfx 文件将证书、私钥和证书链保存在一个文件中。将证书路径和私钥路径都指向同一个 .pfx 文件,勾选需要密钥密码,然后输入导出密码。您可以通过从 Windows 证书存储中导出证书(包含私钥和中间证书)来创建 .pfx 文件。
验证会检查 Cerberus 是否能够使用您输入的路径读取证书和私钥,如设置了密码则会使用该密码。然后在服务器管理器中点击确定(或应用)以保存配置并将密钥对加载到 FTPS 和 HTTPS 监听器中。如果 Cerberus 提示,请重启服务。
在加载有效的证书和私钥之前,Cerberus 不会启用 SSL/TLS。请先填写服务器密钥对字段并点击验证。密钥对成功加载且没有错误后,您就可以启用 SSL/TLS 了。
支持。当前版本同时支持 TLS 1.2 和 TLS 1.3。为获得最强的配置,请在安全选项卡中启用 TLS 1.3,并禁用较旧的 TLS 1.0 和 TLS 1.1 协议。


