bg-tutorials

如何在 Ivanti Connect Secure(Pulse Secure)SSL VPN 上安装SSL证书

本指南将逐步说明如何在 Ivanti Connect Secure 上安装 SSL 证书,该产品是多年来以Pulse Secure名称销售的 SSL VPN 设备。您需要在管理控制台的System > Configuration > Certificates > Device Certificates中导入已签发的证书,添加中间证书以确保证书链完整,并将其绑定到您的虚拟端口。

关于命名方式的说明,因为两个名称目前仍在使用中。 Ivanti 于 2020 年 12 月 1 日收购了 Pulse Secure,并对该产品线进行了重新命名:Pulse Connect Secure变成了Ivanti Connect Secure (ICS),而大多数人所称的 Pulse Secure 桌面应用程序现在是Ivanti Secure Access Client。此任务中只是品牌名称发生了变化。无论您的设备仍显示较旧的 9.1 或 22.x 版本的 Pulse 品牌,还是较新的 Ivanti 品牌,菜单路径、按钮名称和以下步骤都是相同的。

在 Ivanti Connect Secure 上生成 CSR 代码

如果您已经生成了 CSR 代码并从您的 CA 处收到了 SSL 证书,请跳过本节,直接跳转到安装证书部分。

创建 CSR(证书签名请求)是 SSL 证书申请流程的一部分。CSR 是一段编码文本,包含您要保护的域名以及拥有该域名的组织信息。当您在设备上生成 CSR 时,系统还会生成您的私钥并将其保存在设备上,这就是为什么已签发的证书必须返回到同一台设备,并导入到同一个待处理请求中的原因。

您有两种选择:

在订购过程中将 CSR 提交给您的证书颁发机构。一旦 CA 验证通过并签发了您的证书,请继续下面的安装步骤。

在 Ivanti Connect Secure 上安装 SSL 证书

CA 签发证书并将文件发送到您的邮箱后,下载 ZIP 压缩包并在您的计算机上解压其内容。下面的具体步骤取决于您在何处生成了 CSR,因此请按照与您的情况相符的路径操作。

如果您在设备上生成了 CSR

  1. 登录到您的 Ivanti Connect Secure 管理控制台。
  2. 导航到System > Configuration > Certificates > Device Certificates。
  3. 在Certificate Signing Requests下方,点击与您要安装的证书对应的Pending CSR链接。
  4. 在新窗口底部的Import signed certificate部分,点击Browse并选择您下载的证书(PKCS#7 或 DER 格式)。
  5. 点击Import。

提示:通过此方式导入证书后,请保存一份系统配置的副本。前往Maintenance > Import/Export > Import/Export Configuration,点击Save Config As下载 system.cfg 文件。此备份可让您在需要时恢复证书及其私钥。

如果您在其他地方生成了 CSR

如果您在别处创建了 CSR(例如使用我们的 CSR 生成器),您需要将证书与其私钥一起导入:

  1. 在您证书的状态页面上,点击View certificate按钮。
  2. 在新窗口中,选择所需的证书格式(例如 PKCS#7),然后下载证书。
  3. 导航到System > Configuration > Certificates > Device Certificates,然后点击Import Certificate & Key。
  4. 选择您的文件打包方式,然后填写以下字段:
    • Certificate file:您下载的已签发证书。
    • Private key file:您在生成 CSR 时创建的密钥。
    • Password:如果您的文件受密码保护,则填写密钥或 PKCS#12 密码。
  5. 点击Import。

注意:如果证书和密钥合并在一个单独的PKCS#12文件中(.pfx 或 .p12),请在导入页面选择If certificate file includes private key选项。然后您只需提供这一个文件及其密码,并将单独的密钥字段留空。

导入您的中间证书

为了呈现浏览器和客户端信任的完整证书链,请导入中间(CA)证书:

  1. 在管理控制台中,选择System > Configuration > Certificates > Device Certificates,然后点击Intermediate Device CAs链接。请注意使用此选项,而不是Trusted Client CAs,后者是用于验证客户端所提供证书的独立列表,而不是用来构建您自己的证书链。
  2. 点击Import CA Certificate,然后浏览并选择您的中间证书文件。
  3. 点击Import Certificate。
  4. 如果您的 CA 提供了多个中间证书,您可以将它们上传到单个 PEM 文件中,或对每个证书重复导入操作。Ivanti 的文档说明证书链按降序发送,从根证书开始,因此在合并文件中请保持这一顺序,不要打乱。

将证书分配给您的虚拟端口

导入证书并不会使其立即生效。最后一步是将其绑定到处理 VPN 流量的端口,通常是您的内部和外部端口:

  1. 在您的设备证书列表中,双击您要替换的旧证书。
  2. 将其从所分配的所有端口中解绑,然后点击Save Changes。
  3. 返回列表中,双击新证书。
  4. 选择并添加相关的内部和外部端口,然后点击Save Changes。

一个端口一次只能使用一个设备证书,因此先解绑旧证书才能释放该端口供新证书使用。当设备切换证书时,通过您所更改端口连接的管理员可能会发现会话中断,因此如果 VPN 正在使用中,请在维护窗口期间进行此操作。

测试您的 SSL 安装

安装证书后,请对您的 VPN 公共主机名运行扫描,以确认证书正确提供并且中间链完整。我们的SSL Checker会报告证书、证书链以及设备提供的协议。如果报告显示证书链不完整,说明中间证书导入到了错误的列表中,或者根本没有导入:请重复上面的Intermediate Device CAs步骤。

常见问题

Pulse Secure 和 Ivanti Connect Secure 是同一个产品吗?

是的。Ivanti 收购了 Pulse Secure 并对产品进行了重新命名。Pulse Connect Secure VPN 设备现在是Ivanti Connect Secure,而Pulse Secure桌面客户端现在是Ivanti Secure Access Client。管理控制台和证书安装流程均未改变,因此这些说明同时适用于 Pulse 品牌和 Ivanti 品牌的版本。

在 Ivanti Connect Secure 上应该在哪里导入 SSL 证书?

登录管理控制台并前往System > Configuration > Certificates > Device Certificates。如果您在设备上创建了 CSR,请打开对应的Pending CSR并导入已签发的证书。如果您在其他地方创建了 CSR,请点击Import Certificate & Key并上传证书及私钥(或单个 PKCS#12 文件)。

Ivanti Connect Secure 接受哪些证书文件格式?

该设备接受标准格式。将已签发证书导入待处理的 CSR 时,您可以上传PKCS#7或DER文件。在导入证书及其密钥时,您可以提供单独的证书和密钥文件,或者合并的PKCS#12文件(.pfx 或 .p12),并可选择用密码进行保护。

我需要导入中间证书吗?

是的。缺少中间证书是导致 Ivanti Connect Secure 出现”不受信任的证书”警告的最常见原因。导入设备证书后,请通过Intermediate Device CAs链接添加中间证书,以便设备呈现完整的证书链。在某些情况下,即使 VPN 客户端拒绝连接,桌面浏览器仍能连接成功,因此请使用用户实际运行的客户端来确认修复效果,而不仅仅依赖浏览器。

如何在 VPN 上激活新证书?

导入证书本身并不会自动激活它。您必须将其绑定到您的虚拟端口上。双击旧证书并将其从相应端口解绑,然后双击新证书并为其分配内部和外部端口。每一步完成后都要点击Save Changes。

立即订购 SSL 证书, 可节省 10% 的费用!

快速发行, 强大加密, 99.99% 的浏览器信任度, 专业支持和 25 天退款保证. 优惠券代码 SAVE10

龙飞行的详细图像
撰写人

经验丰富的内容撰稿人, 擅长 SSL 证书. 将复杂的网络安全主题转化为清晰, 引人入胜的内容. 通过有影响力的叙述, 为提高数字安全作出贡献.

Avatar of Sergiu Rosca
Technical Review by Sergiu Rosca

Sergiu Rosca is the core web developer behind SSL Dragon. He manages the technical infrastructure, platform performance, and backend integrations that keep the site running smoothly and securely. At SSL Dragon, Sergiu shares practical insights on web development, site optimization, and technical troubleshooting.

All SSL Dragon installation guides are tested on live server environments and undergo a strict peer-review process to ensure your infrastructure remains secure. Read our full Editorial Policy.