本指南将逐步说明如何在 Ivanti Connect Secure 上安装 SSL 证书,该产品是多年来以Pulse Secure名称销售的 SSL VPN 设备。您需要在管理控制台的System > Configuration > Certificates > Device Certificates中导入已签发的证书,添加中间证书以确保证书链完整,并将其绑定到您的虚拟端口。
关于命名方式的说明,因为两个名称目前仍在使用中。 Ivanti 于 2020 年 12 月 1 日收购了 Pulse Secure,并对该产品线进行了重新命名:Pulse Connect Secure变成了Ivanti Connect Secure (ICS),而大多数人所称的 Pulse Secure 桌面应用程序现在是Ivanti Secure Access Client。此任务中只是品牌名称发生了变化。无论您的设备仍显示较旧的 9.1 或 22.x 版本的 Pulse 品牌,还是较新的 Ivanti 品牌,菜单路径、按钮名称和以下步骤都是相同的。
在 Ivanti Connect Secure 上生成 CSR 代码
如果您已经生成了 CSR 代码并从您的 CA 处收到了 SSL 证书,请跳过本节,直接跳转到安装证书部分。
创建 CSR(证书签名请求)是 SSL 证书申请流程的一部分。CSR 是一段编码文本,包含您要保护的域名以及拥有该域名的组织信息。当您在设备上生成 CSR 时,系统还会生成您的私钥并将其保存在设备上,这就是为什么已签发的证书必须返回到同一台设备,并导入到同一个待处理请求中的原因。
您有两种选择:
- 使用我们的CSR 生成器自动创建 CSR。它会同时提供 CSR 和对应的私钥,您在安装时将两者一起导入。
- 按照我们的分步教程如何在 Ivanti Connect Secure 上生成 CSR操作,此方法会将私钥保留在设备上。
在订购过程中将 CSR 提交给您的证书颁发机构。一旦 CA 验证通过并签发了您的证书,请继续下面的安装步骤。
在 Ivanti Connect Secure 上安装 SSL 证书
CA 签发证书并将文件发送到您的邮箱后,下载 ZIP 压缩包并在您的计算机上解压其内容。下面的具体步骤取决于您在何处生成了 CSR,因此请按照与您的情况相符的路径操作。
如果您在设备上生成了 CSR
- 登录到您的 Ivanti Connect Secure 管理控制台。
- 导航到System > Configuration > Certificates > Device Certificates。
- 在Certificate Signing Requests下方,点击与您要安装的证书对应的Pending CSR链接。
- 在新窗口底部的Import signed certificate部分,点击Browse并选择您下载的证书(PKCS#7 或 DER 格式)。
- 点击Import。
提示:通过此方式导入证书后,请保存一份系统配置的副本。前往Maintenance > Import/Export > Import/Export Configuration,点击Save Config As下载 system.cfg 文件。此备份可让您在需要时恢复证书及其私钥。
如果您在其他地方生成了 CSR
如果您在别处创建了 CSR(例如使用我们的 CSR 生成器),您需要将证书与其私钥一起导入:
- 在您证书的状态页面上,点击View certificate按钮。
- 在新窗口中,选择所需的证书格式(例如 PKCS#7),然后下载证书。
- 导航到System > Configuration > Certificates > Device Certificates,然后点击Import Certificate & Key。
- 选择您的文件打包方式,然后填写以下字段:
- Certificate file:您下载的已签发证书。
- Private key file:您在生成 CSR 时创建的密钥。
- Password:如果您的文件受密码保护,则填写密钥或 PKCS#12 密码。
- 点击Import。
注意:如果证书和密钥合并在一个单独的PKCS#12文件中(.pfx 或 .p12),请在导入页面选择If certificate file includes private key选项。然后您只需提供这一个文件及其密码,并将单独的密钥字段留空。
导入您的中间证书
为了呈现浏览器和客户端信任的完整证书链,请导入中间(CA)证书:
- 在管理控制台中,选择System > Configuration > Certificates > Device Certificates,然后点击Intermediate Device CAs链接。请注意使用此选项,而不是Trusted Client CAs,后者是用于验证客户端所提供证书的独立列表,而不是用来构建您自己的证书链。
- 点击Import CA Certificate,然后浏览并选择您的中间证书文件。
- 点击Import Certificate。
- 如果您的 CA 提供了多个中间证书,您可以将它们上传到单个 PEM 文件中,或对每个证书重复导入操作。Ivanti 的文档说明证书链按降序发送,从根证书开始,因此在合并文件中请保持这一顺序,不要打乱。
将证书分配给您的虚拟端口
导入证书并不会使其立即生效。最后一步是将其绑定到处理 VPN 流量的端口,通常是您的内部和外部端口:
- 在您的设备证书列表中,双击您要替换的旧证书。
- 将其从所分配的所有端口中解绑,然后点击Save Changes。
- 返回列表中,双击新证书。
- 选择并添加相关的内部和外部端口,然后点击Save Changes。
一个端口一次只能使用一个设备证书,因此先解绑旧证书才能释放该端口供新证书使用。当设备切换证书时,通过您所更改端口连接的管理员可能会发现会话中断,因此如果 VPN 正在使用中,请在维护窗口期间进行此操作。
测试您的 SSL 安装
安装证书后,请对您的 VPN 公共主机名运行扫描,以确认证书正确提供并且中间链完整。我们的SSL Checker会报告证书、证书链以及设备提供的协议。如果报告显示证书链不完整,说明中间证书导入到了错误的列表中,或者根本没有导入:请重复上面的Intermediate Device CAs步骤。
常见问题
是的。Ivanti 收购了 Pulse Secure 并对产品进行了重新命名。Pulse Connect Secure VPN 设备现在是Ivanti Connect Secure,而Pulse Secure桌面客户端现在是Ivanti Secure Access Client。管理控制台和证书安装流程均未改变,因此这些说明同时适用于 Pulse 品牌和 Ivanti 品牌的版本。
登录管理控制台并前往System > Configuration > Certificates > Device Certificates。如果您在设备上创建了 CSR,请打开对应的Pending CSR并导入已签发的证书。如果您在其他地方创建了 CSR,请点击Import Certificate & Key并上传证书及私钥(或单个 PKCS#12 文件)。
该设备接受标准格式。将已签发证书导入待处理的 CSR 时,您可以上传PKCS#7或DER文件。在导入证书及其密钥时,您可以提供单独的证书和密钥文件,或者合并的PKCS#12文件(.pfx 或 .p12),并可选择用密码进行保护。
是的。缺少中间证书是导致 Ivanti Connect Secure 出现”不受信任的证书”警告的最常见原因。导入设备证书后,请通过Intermediate Device CAs链接添加中间证书,以便设备呈现完整的证书链。在某些情况下,即使 VPN 客户端拒绝连接,桌面浏览器仍能连接成功,因此请使用用户实际运行的客户端来确认修复效果,而不仅仅依赖浏览器。
导入证书本身并不会自动激活它。您必须将其绑定到您的虚拟端口上。双击旧证书并将其从相应端口解绑,然后双击新证书并为其分配内部和外部端口。每一步完成后都要点击Save Changes。


