bg-tutorials

如何在Citrix Access Gateway 5.0上安装SSL证书

本指南将向您展示如何在 Citrix Access Gateway 5.0 上安装 SSL 证书:导入服务器证书、安装中间证书,并将它们链接成完整的信任链。这些步骤使用 Access Gateway Management Console,适用于物理 2010 系列和 VPX 虚拟设备。

重要提示:Citrix Access Gateway 5.0 已停止支持(end of life)。Citrix 多年前已停用独立的 Access Gateway 产品线,远程访问工作负载现已迁移至 Cloud Software Group 旗下的 NetScaler Gateway(此前称为 Citrix Gateway)。如果您正在设置新的部署,或正从 Access Gateway 5.0 迁移,请改为参照我们的配套教程:如何在 NetScaler 上安装 SSL 证书。以下步骤仅供仍在维护旧版 CAG 5.0 设备、需要续订证书的管理员参考。

为 Citrix Access Gateway 5.0 生成 CSR 代码

如果您已经拥有 CSR 以及证书颁发机构签发的证书文件,请直接跳转至在 Citrix Access Gateway 5.0 上安装 SSL 证书

要获取 SSL 证书,您首先需要创建一个 CSR(证书签名请求),这是一段包含您域名和组织信息的编码文本。您有两个选择:

  • 使用我们的CSR 生成器在设备之外生成 CSR。该工具会同时生成 CSR 和匹配的私钥;请妥善保存它们,在设备上安装证书时您将需要用到该私钥。
  • 按照我们的在 Citrix Access Gateway 上生成 CSR教程,直接在设备上生成 CSR。私钥保留在设备上,CA 会返回已签名的证书。

在下单时提交 CSR。CA 验证并签发证书后,您将收到一个 ZIP 压缩包,其中包含您的主证书和一个或多个中间证书。解压该压缩包,然后继续执行以下步骤。

在 Citrix Access Gateway 5.0 上安装 SSL 证书

在 Citrix Access Gateway 5.0 上,证书是通过Management Console以 PEM 文件形式安装的。您需要上传服务器证书,上传中间证书(CA 捆绑包),然后将两者链接起来,使设备提供完整的证书链。请按顺序完成以下步骤。

第 1 步:安装服务器(主)证书

使用纯文本编辑器(如记事本Notepad++)打开您的主证书文件,切勿使用 Microsoft Word 或其他富文本编辑器(它们会添加隐藏字符,从而破坏 PEM 格式)。复制文件的全部内容,包括 BEGIN 和 END 行:

-----BEGIN CERTIFICATE-----
MIIDxTCCAq2gAwIBAgIQAQ... (your certificate body) ...
-----END CERTIFICATE-----

每个标记两侧必须恰好有五个连字符,且不能有多余的空格或空行。将文件保存为server.pem

然后在 Access Gateway Management Console 中:

  • 点击Management > Certificates
  • Certificate Management面板的右侧,点击Import,然后选择Server (.pem)
  • Select file to upload对话框中,浏览到您的server.pem文件,然后点击Open
  • 如果设备提示您输入私钥和密码短语(因为 CSR 是在设备之外生成的),请此时提供。如果您是在设备本身上生成的 CSR,私钥已经存在,不会出现提示。

上传完成后,证书会出现在Certificates表格中。

第 2 步:安装中间证书

使用相同的纯文本编辑器打开中间证书文件(通常名为intermediate.crtca-bundle.crt或类似名称)。如果 CA 提供的捆绑包中包含多个中间证书,该文件可能会包含多个依次叠放的 BEGIN / END 代码块。请保持它们的顺序,不要拆分。将文件保存为intermediate.pem

返回 Access Gateway Management Console:

  • 点击Management > Certificates
  • 点击Import,然后选择Trusted (.pem)
  • 浏览到intermediate.pem,然后点击Open

安装中间证书无需私钥或密码。

第 3 步:将中间证书链接到您的服务器证书

仅上传这两个文件是不够的。只有当您明确将中间证书链接到服务器证书时,Access Gateway 才会在 TLS 握手期间发送该中间证书。如果没有此步骤,客户端会看到不完整的证书链,现代浏览器将拒绝连接。

  • 点击Management > Certificates
  • Certificates表格中,选择您的服务器证书。
  • 点击面板右侧的Add to Chain
  • 在对话框中,选择您刚上传的中间证书,然后点击Add
  • 如果 CA 返回了多个中间证书,请按正确顺序对每一个重复Add步骤:服务器证书位于底部,中间证书位于其上方,根证书位于最顶部。
  • 点击Close完成操作。

第 4 步:保存并激活配置

在 Management Console 中保存配置。一旦上传和证书链设置完成,Access Gateway 将使用新的服务器证书为公共地址提供 HTTPS 连接。如果设备没有立即应用新证书,请从 Management Console 重启 Access Gateway 服务,使其重新加载。

测试 SSL 安装情况

安装完成后,在浏览器中通过https://打开网关 URL,检查锁形图标和证书详情。如需更深入的检查,可使用我们的SSL 检测工具扫描公共地址,即时获取证书、证书链和协议支持情况的报告。如果报告显示证书链不完整,说明中间证书已上传但未链接:请重复上述第 3 步。

常见问题解答

Citrix Access Gateway 5.0 还受支持吗?

不再受支持。Citrix Access Gateway 5.0 已停止支持(end of life),Citrix 不再为其提供安全更新或固件更新。远程访问工作负载已迁移至 NetScaler Gateway(曾短暂更名为 Citrix Gateway,现在 Cloud Software Group 旗下再次称为 NetScaler Gateway)。如果条件允许,建议更换设备。以上安装步骤仅供仍需在旧版设备上续订证书的管理员参考。

Citrix Access Gateway 5.0 和 NetScaler Gateway 有什么区别?

Citrix Access Gateway 5.0 是较旧的独立远程访问设备,通过 Access Gateway Management Console 进行配置。NetScaler Gateway 运行在 NetScaler 平台上,通过 NetScaler GUI 中的 Traffic Management > SSL > Certificates 进行配置。两者的证书安装流程不同。有关受支持的方法,请参阅我们的NetScaler SSL 安装教程

我必须在 Citrix Access Gateway 上链接中间证书吗?

是的。将中间证书以 Trusted (.pem) 文件形式上传,仅仅是将其存储在设备上。您还必须使用 Add to Chain 将其附加到服务器证书上,否则设备在 TLS 握手期间只会发送终端实体证书,客户端会报告证书链不完整。

为什么我的 PEM 上传失败或导致 management console 出错?

通常有两个常见原因。首先,该文件是从富文本编辑器(Word、写字板)中保存的,这会插入使 PEM 失效的字符。请在记事本或 Notepad++ 中打开证书,然后重新保存为纯文本。其次,该文件在只应包含一个证书的位置包含了多个 CERTIFICATE 代码块:请将多证书捆绑包作为 Trusted (.pem) 导入,而不是作为服务器证书导入。如果错误的 PEM 已导致您无法访问,请参阅 Citrix 文章 CTX238556 了解 management console 的恢复流程。

安装证书后我需要重启 Citrix Access Gateway 吗?

不一定。在完成上传和证书链步骤后保存配置,设备就会开始在其 HTTPS 地址上提供新证书。如果连接仍显示旧证书,请从 Management Console 重启 Access Gateway 服务,使其重新加载。重启通常很快,但仍建议安排一个简短的维护时段。

立即订购 SSL 证书, 可节省 10% 的费用!

快速发行, 强大加密, 99.99% 的浏览器信任度, 专业支持和 25 天退款保证. 优惠券代码 SAVE10

龙飞行的详细图像
撰写人

经验丰富的内容撰稿人, 擅长 SSL 证书. 将复杂的网络安全主题转化为清晰, 引人入胜的内容. 通过有影响力的叙述, 为提高数字安全作出贡献.