bg-tutorials

如何在 Ivanti Connect Secure(Pulse Secure)SSL VPN 上安装SSL证书

本指南将逐步说明如何在 Ivanti Connect Secure 上安装 SSL 证书,该产品是多年来以Pulse Secure名称销售的 SSL VPN 设备。您需要在管理控制台的System > Configuration > Certificates > Device Certificates中导入已签发的证书,添加中间证书以确保证书链完整,并将其绑定到您的虚拟端口。

关于命名方式的说明,因为两个名称目前仍在使用中。 Ivanti 于 2020 年 12 月 1 日收购了 Pulse Secure,并对该产品线进行了重新命名:Pulse Connect Secure变成了Ivanti Connect Secure (ICS),而大多数人所称的 Pulse Secure 桌面应用程序现在是Ivanti Secure Access Client。此任务中只是品牌名称发生了变化。无论您的设备仍显示较旧的 9.1 或 22.x 版本的 Pulse 品牌,还是较新的 Ivanti 品牌,菜单路径、按钮名称和以下步骤都是相同的。

在 Ivanti Connect Secure 上生成 CSR 代码

如果您已经生成了 CSR 代码并从您的 CA 处收到了 SSL 证书,请跳过本节,直接跳转到安装证书部分。

创建 CSR(证书签名请求)是 SSL 证书申请流程的一部分。CSR 是一段编码文本,包含您要保护的域名以及拥有该域名的组织信息。当您在设备上生成 CSR 时,系统还会生成您的私钥并将其保存在设备上,这就是为什么已签发的证书必须返回到同一台设备,并导入到同一个待处理请求中的原因。

您有两种选择:

在订购过程中将 CSR 提交给您的证书颁发机构。一旦 CA 验证通过并签发了您的证书,请继续下面的安装步骤。

在 Ivanti Connect Secure 上安装 SSL 证书

CA 签发证书并将文件发送到您的邮箱后,下载 ZIP 压缩包并在您的计算机上解压其内容。下面的具体步骤取决于您在何处生成了 CSR,因此请按照与您的情况相符的路径操作。

如果您在设备上生成了 CSR

  1. 登录到您的 Ivanti Connect Secure 管理控制台。
  2. 导航到System > Configuration > Certificates > Device Certificates
  3. Certificate Signing Requests下方,点击与您要安装的证书对应的Pending CSR链接。
  4. 在新窗口底部的Import signed certificate部分,点击Browse并选择您下载的证书(PKCS#7 或 DER 格式)。
  5. 点击Import

提示:通过此方式导入证书后,请保存一份系统配置的副本。前往Maintenance > Import/Export > Import/Export Configuration,点击Save Config As下载 system.cfg 文件。此备份可让您在需要时恢复证书及其私钥。

如果您在其他地方生成了 CSR

如果您在别处创建了 CSR(例如使用我们的 CSR 生成器),您需要将证书与其私钥一起导入:

  1. 在您证书的状态页面上,点击View certificate按钮。
  2. 在新窗口中,选择所需的证书格式(例如 PKCS#7),然后下载证书。
  3. 导航到System > Configuration > Certificates > Device Certificates,然后点击Import Certificate & Key
  4. 选择您的文件打包方式,然后填写以下字段:
    • Certificate file:您下载的已签发证书。
    • Private key file:您在生成 CSR 时创建的密钥。
    • Password:如果您的文件受密码保护,则填写密钥或 PKCS#12 密码。
  5. 点击Import

注意:如果证书和密钥合并在一个单独的PKCS#12文件中(.pfx.p12),请在导入页面选择If certificate file includes private key选项。然后您只需提供这一个文件及其密码,并将单独的密钥字段留空。

导入您的中间证书

为了呈现浏览器和客户端信任的完整证书链,请导入中间(CA)证书:

  1. 在管理控制台中,选择System > Configuration > Certificates > Device Certificates,然后点击Intermediate Device CAs链接。请注意使用此选项,而不是Trusted Client CAs,后者是用于验证客户端所提供证书的独立列表,而不是用来构建您自己的证书链。
  2. 点击Import CA Certificate,然后浏览并选择您的中间证书文件。
  3. 点击Import Certificate
  4. 如果您的 CA 提供了多个中间证书,您可以将它们上传到单个 PEM 文件中,或对每个证书重复导入操作。Ivanti 的文档说明证书链按降序发送,从根证书开始,因此在合并文件中请保持这一顺序,不要打乱。

将证书分配给您的虚拟端口

导入证书并不会使其立即生效。最后一步是将其绑定到处理 VPN 流量的端口,通常是您的内部和外部端口:

  1. 在您的设备证书列表中,双击您要替换的证书。
  2. 将其从所分配的所有端口中解绑,然后点击Save Changes
  3. 返回列表中,双击证书。
  4. 选择并添加相关的内部和外部端口,然后点击Save Changes

一个端口一次只能使用一个设备证书,因此先解绑旧证书才能释放该端口供新证书使用。当设备切换证书时,通过您所更改端口连接的管理员可能会发现会话中断,因此如果 VPN 正在使用中,请在维护窗口期间进行此操作。

测试您的 SSL 安装

安装证书后,请对您的 VPN 公共主机名运行扫描,以确认证书正确提供并且中间链完整。我们的SSL Checker会报告证书、证书链以及设备提供的协议。如果报告显示证书链不完整,说明中间证书导入到了错误的列表中,或者根本没有导入:请重复上面的Intermediate Device CAs步骤。

常见问题

Pulse Secure 和 Ivanti Connect Secure 是同一个产品吗?

是的。Ivanti 收购了 Pulse Secure 并对产品进行了重新命名。Pulse Connect Secure VPN 设备现在是Ivanti Connect Secure,而Pulse Secure桌面客户端现在是Ivanti Secure Access Client。管理控制台和证书安装流程均未改变,因此这些说明同时适用于 Pulse 品牌和 Ivanti 品牌的版本。

在 Ivanti Connect Secure 上应该在哪里导入 SSL 证书?

登录管理控制台并前往System > Configuration > Certificates > Device Certificates。如果您在设备上创建了 CSR,请打开对应的Pending CSR并导入已签发的证书。如果您在其他地方创建了 CSR,请点击Import Certificate & Key并上传证书及私钥(或单个 PKCS#12 文件)。

Ivanti Connect Secure 接受哪些证书文件格式?

该设备接受标准格式。将已签发证书导入待处理的 CSR 时,您可以上传PKCS#7DER文件。在导入证书及其密钥时,您可以提供单独的证书和密钥文件,或者合并的PKCS#12文件(.pfx.p12),并可选择用密码进行保护。

我需要导入中间证书吗?

是的。缺少中间证书是导致 Ivanti Connect Secure 出现”不受信任的证书”警告的最常见原因。导入设备证书后,请通过Intermediate Device CAs链接添加中间证书,以便设备呈现完整的证书链。在某些情况下,即使 VPN 客户端拒绝连接,桌面浏览器仍能连接成功,因此请使用用户实际运行的客户端来确认修复效果,而不仅仅依赖浏览器。

如何在 VPN 上激活新证书?

导入证书本身并不会自动激活它。您必须将其绑定到您的虚拟端口上。双击旧证书并将其从相应端口解绑,然后双击新证书并为其分配内部和外部端口。每一步完成后都要点击Save Changes

立即订购 SSL 证书, 可节省 10% 的费用!

快速发行, 强大加密, 99.99% 的浏览器信任度, 专业支持和 25 天退款保证. 优惠券代码 SAVE10

龙飞行的详细图像
撰写人

经验丰富的内容撰稿人, 擅长 SSL 证书. 将复杂的网络安全主题转化为清晰, 引人入胜的内容. 通过有影响力的叙述, 为提高数字安全作出贡献.