bg-tutorials

如何在 FileZilla Server 上安装 SSL 证书

在本教程中,您将学习如何在 FileZilla Server 上安装 SSL 证书,以启用 FTP over TLS(FTPS),从而让登录和文件传输都得到加密保护。本文涵盖现代 FileZilla Server 1.x 管理界面的操作步骤,并附有旧版 0.9.x 版本的说明。

在 FileZilla Server 上生成 CSR 代码

处理 SSL 证书时,您的第一步是创建证书签名请求(CSR)并将其发送给证书颁发机构(CA)。CSR 包含您的联系数据,编码为一段文本。提交后,CA 会验证您的网站或公司身份,并对您的 SSL 证书进行签名。

您有两个选择:

接下来,使用任意文本编辑器(如 Notepad)打开 CSR 文件,并复制其全部内容,包括 —–BEGIN CERTIFICATE REQUEST—–—–END CERTIFICATE REQUEST—– 标签。在订购 SSL 证书时将其粘贴进去。

提交 CSR 并完成验证流程后,您的 SSL 文件将发送到您的电子邮箱。您将在下面的安装过程中使用这些文件。

在 FileZilla Server 上安装 SSL 证书

FileZilla Server 从 1.0 版本开始发生了重大变化。现代版本(1.x)采用了重新设计的管理界面,您需要连接到服务器引擎,并通过Server然后Configure进行配置。旧版 0.9.x 系列则使用不同的对话框,路径为Edit然后Settings。以下步骤首先介绍当前的 1.x 界面,末尾附有针对 0.9.x 的说明。

第 1 步:准备好您的文件

安装过程中您需要以下内容:

  • PEM 格式的服务器证书。它包含在验证通过后您从 CA 收到的 ZIP 压缩包中。
  • 同一压缩包中包含的中间证书,也称为 CA 证书包
  • 您的私钥(.key 文件)。由于您在创建 CSR 时同时生成了该文件,它保存在您的服务器上。

FileZilla Server 需要一个包含完整证书链的单一证书文件。请将您的服务器证书中间证书合并为一个 PEM 文件,服务器证书在前,中间证书在后。您无需包含根 CA 证书。合并后的文件格式如下所示:

-----BEGIN CERTIFICATE-----
(your server certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(intermediate certificate)
-----END CERTIFICATE-----

将合并后的文件保存在服务器上一个稳定的位置,例如与私钥放在一起。请记下这两个文件的完整路径,因为 FileZilla Server 需要绝对路径。如果您只输入文件名,引擎可能会静默存储一个不完整的名称,随后在客户端通过 FTPS 连接时记录Could not load certificate file错误。

第 2 步:打开 FTP over TLS 设置

启动 FileZilla Server 管理界面并连接到您的服务器。然后打开配置:

  • 从顶部菜单中选择Server,然后选择Configure(您也可以按 Ctrl+F)。
  • 在配置对话框的左侧面板中,选择FTP over TLS settings

第 3 步:启用 FTPS 并加载证书

FTP over TLS settings面板中:

  • 勾选Enable FTP over TLS support (FTPS)
  • 在下方字段中输入或浏览证书和密钥的路径。(部分版本还提供导入按钮,可一次性加载现有的证书和密钥。Generate new certificate按钮是单独的功能:它会创建一个自签名证书,浏览器和客户端不会信任该证书,因此仅用于测试,不适用于 CA 签发的证书。)
  • Private key file字段中,输入或浏览到您的 .key 文件的完整绝对路径。
  • Certificate file字段中,输入或浏览到包含您的服务器证书及后续中间证书的 PEM 文件的完整绝对路径。
  • 如果您的私钥受密码保护,请在Key password字段中输入密码。如果您使用 OpenSSL 生成 CSR 和密钥时未设置密码,请将此字段留空。

顺便建议您加固监听器设置:勾选Disallow plain unencrypted FTP,以确保每个连接都是加密的。现代 FileZilla Server 默认协商 TLS 1.2 和 TLS 1.3。

第 4 步:应用更改

点击Apply以保存配置,然后点击OK关闭对话框。FileZilla Server 会重新加载证书,无需完全重新安装。如果引擎报告错误,请重新检查两个路径是否为绝对路径,以及证书文件中服务器证书是否位于中间证书之前。

恭喜,您已成功在 FileZilla Server 上安装了 SSL 证书。

正在使用旧版 FileZilla Server 0.9.x?打开本地服务器界面,进入Edit,然后Settings,选择SSL/TLS settings(在某些版本中标记为FTP over TLS settings)。勾选Enable FTP over SSL/TLS support,将Private key fileCertificate file指向您的 .key 文件和合并后的 PEM 文件,如有需要设置Key password,然后点击OK。0.9.x 系列已不再维护,建议升级到 1.x 版本。

测试您的 SSL 安装

安装证书后,在正式使用之前请检查配置是否有误。最快的测试方法是使用客户端连接:在 FileZilla Client 中,将协议设置为FTP,加密方式设置为Require explicit FTP over TLS,然后连接,并确认证书详情与您的域名和 CA 相符。

您还可以通过命令行验证您 FTPS 控制端口所提供的证书。请将主机名和端口替换为您自己的(显式 FTPS 通常监听 21 端口):

openssl s_client -connect ftp.yourdomain.com:21 -starttls ftp

OpenSSL 会打印证书链及其有效期,让您可以确认加载的证书是否正确,以及中间证书是否存在。若要更全面地检查您的证书,请使用我们的 SSL 检测工具,即时获取扫描结果和报告。

常见问题

在 FileZilla Server 1.x 中,我应该在哪里安装证书?

打开管理界面,进入Server然后Configure,在左侧面板中选择FTP over TLS settings。勾选Enable FTP over TLS support (FTPS),然后设置Private key fileCertificate file路径,并点击Apply

FileZilla Server 1.x 和 0.9.x 在 SSL 方面有什么区别?

1.0 版本引入了全新重写的管理界面。在 1.x 中,您通过Server然后Configure打开配置,而旧版 0.9.x 系列则使用Edit然后Settings。证书字段在概念上相同(私钥文件加证书文件),但菜单和对话框有所不同。0.9.x 分支已不再维护。

我需要为 FileZilla Server 合并证书和 CA 证书包吗?

是的。FileZilla Server 只读取一个证书文件,因此请将您的服务器证书和中间证书合并为一个 PEM 文件,服务器证书在前,中间证书在后。不要添加根 CA 证书。将Certificate file字段指向这个合并后的 PEM 文件。

为什么 FileZilla Server 报告 “Could not load certificate file”?

这通常意味着路径不是绝对路径。如果您只输入文件名,引擎可能会存储这个不完整的名称,随后无法找到该文件。请重新打开FTP over TLS settings,为Private key fileCertificate file都输入完整的绝对路径。

密钥密码应该留空吗?

如果您的私钥没有密码短语(例如使用 OpenSSL 生成时未设置密码的情况),请将Key password字段留空。如果您在创建密钥时为其设置了密码保护,请输入该密码,以便 FileZilla Server 能够读取密钥。

立即订购 SSL 证书, 可节省 10% 的费用!

快速发行, 强大加密, 99.99% 的浏览器信任度, 专业支持和 25 天退款保证. 优惠券代码 SAVE10

龙飞行的详细图像
撰写人

经验丰富的内容撰稿人, 擅长 SSL 证书. 将复杂的网络安全主题转化为清晰, 引人入胜的内容. 通过有影响力的叙述, 为提高数字安全作出贡献.