在本教程中,您将学习如何通过 SSL VPN 管理控制台在 Juniper 上安装 SSL 证书。该控制台与 Juniper Secure Access(SA)设备使用的控制台相同,后来该产品线更名为 Pulse Secure,现在则以 Ivanti Connect Secure 的名称销售,因此无论您的设备品牌是 Juniper、Pulse 还是 Ivanti,以下步骤均适用。
在 Juniper 上生成 CSR 代码
在安装任何证书之前,您需要一个 CSR(证书签名请求)以及由证书颁发机构签发的证书。在 Juniper SSL VPN 上,CSR 是在设备本身上创建的:当您生成 CSR 时,设备会在本地存储与之匹配的私钥。因此,请在您将要安装证书的同一台 Juniper 设备上生成 CSR,并且在导入已签名的证书之前不要删除待处理的 CSR,否则私钥也会随之丢失。您有两种选择:
- 使用我们的CSR 生成器创建 CSR 和私钥,然后将两者都上传到设备。
- 在设备上生成 CSR,并按照我们的分步教程操作:如何在 Juniper 上生成 CSR。
在下单时将 CSR 提交给证书颁发机构。在 CA 验证并签发您的 SSL 证书后,请继续执行下方的安装步骤。
在 Juniper 上安装 SSL 证书
在证书颁发机构向您发送证书文件后,请登录 Juniper 管理控制台并按照以下三个步骤操作。
第一步:准备文件
- 从 CA 发送给您的 ZIP 压缩包中下载并解压您的 SSL 证书及其中间 CA 证书。控制台接受 PEM 或 DER 编码的 X.509 证书,扩展名为 .cer、.crt、.der 和 .pem。
- 如果您收到的证书是文本形式而非文件,请将其内容粘贴到纯文本编辑器中,并以 .cer 扩展名保存。
- 对中间证书执行同样的操作,将其保存为单独的 .cer 文件。
注意:某些 CA 会提供两个中间证书,以便与较旧的客户端实现更广泛的兼容性。如果是这种情况,请将每个证书分别保存为独立的 .cer 文件,并在下一步中逐一导入。
第二步:导入中间证书
- 在管理控制台中,进入System > Configuration > Certificates > Device Certificates,然后点击Intermediate Device CAs。
- 点击Import CA Certificate,浏览找到您的中间证书文件,然后点击Import Certificate将其上传。
- 系统会显示一条确认上传成功的消息。点击Done。如果您的 CA 提供了两个中间证书文件,请对第二个文件重复此步骤。
第三步:导入 SSL 证书
- 返回System > Configuration > Certificates > Device Certificates,然后点击匹配的Pending CSR链接。
- 在Pending Certificate Signing Request页面上,进入Import signed certificate部分,浏览找到您的主 SSL 证书文件,然后点击Import。
- 系统会显示一条确认消息,您的证书现在会显示在Device Certificates列表中。设备会自动将该证书与您在第二步中导入的中间证书链接起来。
证书就绪后,在Device Certificates中将其绑定到相应的虚拟端口或内部/外部接口,使设备可以将其提供给用户,然后保存您的更改。
恭喜,您的 SSL 证书现已安装在 Juniper SSL VPN 上。
测试您的 Juniper SSL 安装
配置完成后请立即检查证书是否存在错误。我们的SSL Checker可为您提供即时状态报告,确认证书链完整,并标记常见漏洞。请将检查工具指向您的 Juniper VPN 所监听的公共主机名和端口。
常见问题
在管理控制台中,进入System > Configuration > Certificates > Device Certificates。首先在Intermediate Device CAs下导入中间证书,然后打开匹配的Pending CSR,使用Import signed certificate上传您的 SSL 证书。
是的,这是同一产品线,只是所有者不同。Juniper 出售了其 Secure Access(SA)SSL VPN 业务,该业务后来更名为 Pulse Secure,现在则是 Ivanti Connect Secure。管理控制台和证书导入路径实际上完全相同,因此这些步骤适用于所有这三种情况。
当您在 Juniper 控制台中创建 CSR 时,设备会在本地存储与之匹配的私钥。已签名的证书只能导入回同一个待处理的 CSR,因为它必须与该私钥配对。如果您删除待处理的 CSR,私钥也会随之删除,证书将无法使用。
采用 PEM 或 DER 编码的 X.509 设备证书,扩展名为.cer、.crt、.der和.pem。控制台还支持扩展名为.pfx或.p12的 PKCS #12 证书包,其中包含证书和私钥。
是的。在导入 SSL 证书之前,请先在Intermediate Device CAs下导入中间证书。两者都存在后,设备会自动按正确的顺序将其链接起来。跳过中间证书会导致证书链不完整,客户端会将其报告为不受信任的证书。


