本指南将向您展示如何在 CompleteFTP 上安装 SSL/TLS 证书,CompleteFTP 是 Enterprise Distributed Technologies(EDT)推出的基于 Windows 的文件传输服务器。同一张证书既用于 FTPS(基于 TLS 的 FTP),也用于 HTTPS 网页文件管理器,因此只需导入一次即可覆盖两者。以下步骤适用于当前版本的 CompleteFTP,并使用推荐的 PFX/PKCS#12 导入方式。
在 CompleteFTP 上生成 CSR
如果您已经生成了 CSR 并从证书颁发机构收到了签发的证书文件,请跳过本节,直接进入下面的安装步骤。
CSR(证书签名请求)是一段包含您的联系信息和公钥的编码文本。在订购证书时,您需要将其提交给证书颁发机构。您有两种选择:
- 使用我们的CSR 生成器自动生成 CSR。私钥在 CompleteFTP 之外生成,因此在导入之前,您需要将签发的证书与私钥合并为 .pfx 文件。
- 按照我们关于如何在 CompleteFTP 上生成 CSR的教程,直接在服务器上生成 CSR。私钥会保留在 CompleteFTP 内部,CA 将返回您在下一节中导入的证书文件。
在下单时将 CSR 提交给证书颁发机构,并等待验证完成。CA 签发证书后,请继续下面的安装步骤。
在 CompleteFTP 上安装 SSL 证书
CA 通过电子邮件发送签发文件后,请下载 ZIP 压缩包并在 CompleteFTP 服务器上解压。您通常会得到以下两种文件组合之一:
- 单个 .pfx(或 .p12)文件,其中打包了证书、匹配的私钥以及 CA 证书链。这是最简单的方式,也是我们推荐的方式,尤其是在 CSR 是在 CompleteFTP 之外生成的情况下。
- 独立的证书文件(通常为 .crt 或 .pem),加上您在 CSR 步骤中保留的私钥。CompleteFTP 12.1 及更高版本可直接接受 PEM 格式;较旧的版本则更适合使用 PFX 格式。
如果您只有独立的文件,并需要将其合并为单个文件包,可以使用我们的SSL 转换器进行合并,或运行以下命令:
openssl pkcs12 -export
-out yourdomain.pfx
-inkey yourdomain.key
-in yourdomain.crt
-certfile ca-bundle.crt
步骤一:在 CompleteFTP Manager 中打开服务器证书设置
- 在服务器上启动 CompleteFTP Manager,并以管理员身份登录。
- 在左侧的站点面板中,选择您要替换证书的站点(对于单站点服务器,选择默认站点即可)。
- 在设置下,展开 FTP/FTPS > 高级 FTP/FTPS 设置 > 安全设置。
- 选择服务器证书(同时用于 HTTPS),然后点击右侧的三点按钮以打开证书对话框。
这个标签的命名是刻意如此明确的:同一张证书既用于 FTPS(控制通道和数据通道),也用于 HTTPS 网页文件管理器,因此您只需导入一次。
步骤二:导入证书
- 在服务器证书窗口中,点击从文件导入证书(从底部数第二个链接)。
- 当导入证书提示询问是否覆盖现有证书时,点击是。CompleteFTP 自带一个自签名的默认证书,您需要在此步骤中将其替换。
- 浏览并找到您的证书文件:
- PFX/PKCS#12(推荐):选择 .pfx 或 .p12 文件,并在提示时输入导出密码。证书、私钥和 CA 证书链都会在这一步一并加载。
- 独立文件:选择 CA 签发的 .crt 或 .pem 文件。如果私钥没有内嵌其中,CompleteFTP 会提示您选择对应的私钥文件,若该文件已加密,还需输入其密码。
- 点击确定完成操作。新证书将同时应用于所选站点的 FTPS 和 HTTPS。
步骤三:确认证书已生效
CompleteFTP 会在无需重启服务的情况下,将新证书应用于新建立的连接。如果客户端存在长时间运行的会话,请强制其重新连接,或者从 services.msc 中重启 CompleteFTP Server 服务,以确保每个通道都能立即使用新的证书链。
通过 https:// 打开网页文件管理器并检查锁形图标,或使用 FileZilla 或 WinSCP 等 FTPS 客户端,通过端口 21 使用显式 FTP over TLS(FTPES)进行连接。然后使用我们的SSL 检测工具针对主机和 HTTPS 端口(默认为端口 443,或您在 CompleteFTP 站点设置中绑定 HTTPS 所使用的端口)进行更深入的扫描,以确认证书、证书链和协议支持均正确无误。
选择 FTPS 模式(显式与隐式)
CompleteFTP 在不同的监听端口上支持两种 FTPS 模式。建议优先使用端口 21 上的显式 FTPS(FTPES),它通过 AUTH TLS 命令协商 TLS。这是现代标准做法,也是大多数客户端的默认设置。端口 990 上的隐式 FTPS 从第一个字节起就将连接封装在 TLS 中,属于传统方式;仅在客户端无法使用 FTPES 时才保留启用。一旦您的客户端都已切换到 FTPS,请完全禁用普通 FTP。
常见问题
在 CompleteFTP Manager 中,在站点面板中选择您的站点,然后展开设置 > FTP/FTPS > 高级 FTP/FTPS 设置 > 安全设置。点击服务器证书(同时用于 HTTPS),然后点击右侧的三点按钮以打开导入对话框。
CompleteFTP 支持单个 .pfx 或 .p12 文件,该文件将证书、私钥和证书链打包在一起,这是最简单的方式。它也支持将 PEM 或 CRT 格式的证书文件与独立的私钥文件配合使用(PEM 格式从 12.1 版本起开始支持)。对于 Microsoft 工具,还支持 .pvk 格式的私钥。
新连接无需重启服务即可使用新证书。如果您希望所有现有会话立即使用新的证书链,请从 services.msc(或 Linux 上的对应工具)重启 CompleteFTP Server 服务,或者让客户端重新连接。
是的。CompleteFTP 有意将该设置命名为服务器证书(同时用于 HTTPS)。您导入的证书会同时用于同一站点的 FTPS(包括控制通道和数据通道)以及 HTTPS 网页文件管理器,因此您只需导入一次,两项服务就会使用同一个证书链。
应尽可能使用端口 21 上的显式 FTPS(FTPES)。客户端以明文方式建立连接,然后通过 AUTH TLS 命令升级为 TLS;这是当前所有 FTPS 客户端都支持的现代标准。端口 990 上的隐式 FTPS 被视为传统方式,仅应在旧客户端无法协商显式 TLS 时才启用。
续期相当于重新签发证书:生成新的 CSR,订购续期证书,然后使用新的 .pfx 文件重复上述导入步骤。目前公开 TLS 证书的有效期上限约为一年(398 天),因此建议每年续期一次,或在支持的情况下使用 ACME 实现自动化续期。


