在本教程中,您将学习如何在 Kemp LoadMaster 上安装 SSL 证书。由于 LoadMaster 为其后端服务终止 TLS(SSL 加速/卸载),因此证书存放在负载均衡器本身,并分配给某个 Virtual Service。最后一节包含针对 Kemp LoadMaster 的 SSL 购买建议。
在 Kemp LoadMaster 上生成 CSR 代码
如果您已经在其他地方生成了 CSR 代码并收到了 SSL 文件,请跳过第 1 步,直接进行安装。
我们先从 CSR(证书签名请求)生成开始。CSR 是一段编码文本,您在申请证书时将其提交给证书颁发机构(CA);它携带您的域名和组织信息,CA 会使用它来签发与您的私钥匹配的证书。您有两种选择:
- 使用我们的CSR 生成器自动创建 CSR。
- 按照我们的分步教程了解如何在 Kemp LoadMaster 上生成 CSR。
在任意文本编辑器中打开 CSR 文件,并将全部文本(包括 BEGIN 和 END 标签)复制到 SSL 订单中相应的字段。如果您是在 LoadMaster 上生成 CSR 的,那么匹配的私钥仍保留在该设备上。请保留在原处。将 CSR 提交给证书颁发机构,一旦 CA 验证了您的信息并签发证书,请继续进行以下安装步骤。
在 Kemp LoadMaster 上安装 SSL 证书
验证完成后,证书颁发机构会通过电子邮件将 SSL 文件发送给您。下载 ZIP 压缩包并在设备上解压。您应该会得到主证书(终端实体证书)和一个或多个中间证书,格式为 PEM,或者是一个单独的 .pfx(PKCS#12)文件,将证书、中间证书和私钥打包在一起。LoadMaster 官方支持 PEM 和 PFX 格式。
第 1 步:添加中间证书
中间证书(CA 捆绑包)将您的证书与 CA 的受信任根证书连接起来。请先安装它,以便 LoadMaster 能够提供完整的证书链。
- 登录 Kemp LoadMaster 的 WUI,进入 Certificates & Security > Intermediate Certs。
- 点击 Add New,然后点击 Choose File,浏览并选择您的中间证书。
- 在 Certificate Name 字段中,为该中间证书输入一个便于识别的名称。
- 点击 Add Certificate,然后点击 OK 确认。
注意:如果您要安装的 .pfx 文件已经包含完整的证书链,那么中间证书就包含在该文件中,您可以跳过此步骤,直接在第 2 步中一次性导入所有内容。
第 2 步:导入主 SSL 证书
现在安装为您的域名签发的证书。
- 进入 Certificates & Security > SSL Certificates。
- 点击 Import Certificate,然后点击 Choose File,浏览并选择您的主 SSL 证书。
- 如果您的证书和私钥是分开的 PEM 文件,还需要在 Key File 字段中选择私钥文件。
- 如果您要安装的是PFX 文件,请选择该 .pfx 文件,然后在 Pass Phrase 字段中输入其密码。包含内嵌私钥的 PFX 文件不需要单独选择 Key File。
- 在 Certificate Identifier 字段中输入一个便于识别的名称,然后保存导入。
第 3 步:将证书分配给 Virtual Service
这一步才会真正使证书投入使用。已导入但未分配的证书不会展示给访问者。
- 在证书的 Assignment 部分,找到 Available VSs 框,选择应使用此证书的 Virtual Service(其 IP 地址/端口)。
- 点击右箭头按钮,将该 Virtual Service 移动到已分配框中。
- 点击 Save Changes。
目标 Virtual Service 必须启用SSL Acceleration,分配才能生效。如果尚未启用,请在 Virtual Services > View/Modify Services 下打开该服务,展开 SSL Properties,勾选 SSL Acceleration,您也可以在那里选择证书。
恭喜。您已成功在 Kemp LoadMaster 上安装 SSL 证书,并将其分配给了对应的 Virtual Service。
测试您的 SSL 安装
安装完成后,请快速检查是否存在证书链或配置错误。通过 HTTPS 访问该 Virtual Service 的主机名,确认锁形图标显示的是有效、受信任的证书,且域名和有效期正确。若需更深入的扫描,检测缺失的中间证书、弱协议或漏洞,请使用我们的 SSL 检测工具。出现中间证书缺失警告,几乎总是意味着第 1 步被跳过,或者上传了错误的中间证书。
在哪里购买最适合 Kemp LoadMaster 的 SSL 证书?
购买 SSL 证书时,请密切关注验证类型、价格和客户服务。SSL Dragon 提供业内最广泛的 SSL 证书选择之一、市场上最低的价格之一,以及专属的客户支持。我们所有的证书均由信誉良好的证书颁发机构签发,并与 Kemp LoadMaster 兼容。无论您需要经济实惠的域名验证证书,还是高级的扩展验证产品,我们都能满足您的需求。
不确定该选哪种证书?使用我们的SSL 向导工具,它会为您推荐最合适的 SSL 产品。
常见问题
在 LoadMaster 的 WUI 中,进入 Certificates & Security。先在 Intermediate Certs 下添加中间证书,然后使用 Import Certificate 在 SSL Certificates 下导入您的主证书。导入完成后,将其分配给一个 Virtual Service,使其真正投入使用来处理流量。
如果您要导入的是 PEM 格式证书,是的:先在 Certificates & Security > Intermediate Certs 下添加中间证书,这样 LoadMaster 才能构建完整的证书链。如果您要导入的 .pfx 文件已包含完整证书链,则中间证书已包含在其中,无需单独导入。
最常见的原因是证书已导入但未分配给 Virtual Service,或者该 Virtual Service 未启用 SSL Acceleration。打开证书的 Assignment 部分,通过右箭头按钮将服务从 Available VSs 移动过去,然后点击 Save Changes。如果显示中间证书缺失警告,则通常指向第 1 步中跳过或上传了错误的中间证书。
LoadMaster 官方支持 PEM 和 PFX(PKCS#12)格式。PFX 会将证书、中间证书和私钥打包在一个加密文件中,因此如果其中包含私钥,则无需单独导入密钥文件。使用 PEM 时,证书和私钥通常是分开的,您需要在导入过程中的 Key File 字段中选择私钥。
在证书的 Assignment 部分,在 Available VSs 框中选择您想要的每个 Virtual Service,并使用右箭头按钮将其移过去,然后点击 Save Changes。单个证书(例如通配符证书或多域名证书)可以同时分配给多个服务。


