bg-tutorials

如何在NetScaler上安装SSL证书

本教程将逐步向您展示如何在 NetScaler 上安装 SSL 证书:安装证书、安装并链接中间证书(CA 捆绑包),以及将证书绑定到您的 SSL 虚拟服务器。

关于名称的说明:该产品最初名为 NetScaler,2018 年更名为 Citrix ADC,随后在 2022 年被 Cloud Software Group 重新更名为 NetScaler。您可能在较旧的版本和菜单中仍会看到”Citrix ADC”字样,但下面的操作步骤对两者都是一样的。

如何在 NetScaler 中生成 CSR 代码

CSR(证书签名请求)是一段包含您联系信息的编码文本块。您需要将其提交给证书颁发机构(CA)以完成 SSL 验证。您有两种选择:

复制 CSR 文件的全部内容,包括 —–BEGIN CERTIFICATE REQUEST—–—–END CERTIFICATE REQUEST—– 这两行,然后粘贴到您的 SSL 证书订购表单中。等待 CA 验证并颁发您的证书。SSL 文件发送到您的邮箱后,即可继续进行安装。

如何在 NetScaler 上安装 SSL 证书

要在 NetScaler 上启用 SSL,首先需要安装证书及其中间证书,将两者链接起来,然后将证书绑定到您的虚拟服务器。请按顺序完成以下步骤。

步骤 1:准备您的 SSL 证书文件

下载 CA 发送给您的 ZIP 压缩包并解压。您应该会得到以下文件:

  • yourdomain.crt,您的主(终端实体)SSL 证书。
  • yourdomain.ca-bundle,中间证书(CA 捆绑包)。
  • yourdomain.key,与您的 CSR 一起生成的私钥。

在 NetScaler 上,您需要将中间证书作为单独的文件上传,并将您的主证书链接到该文件,因此请保持这两个文件分开,而不要将它们合并。

步骤 2:上传文件并安装您的 SSL 证书

  • 登录到您的 NetScaler 管理控制台。
  • 进入配置(Configuration),展开流量管理(Traffic Management),然后选择 SSL
  • 在 SSL 页面上,在工具(Tools)下,点击管理证书 / 密钥 / CSR(Manage Certificates / Keys / CSRs)
  • 在文件管理器中,点击上传(Upload),导入您的主证书(.crt 文件)和 CA 捆绑包(.ca-bundle 文件)。如果设备上尚未有私钥(.key),也请一并上传。
  • 返回配置(Configuration),进入流量管理 > SSL > 证书 > 服务器证书(Traffic Management > SSL > Certificates > Server Certificates)
  • 点击安装(Install)按钮。

安装服务器证书(Install Server Certificate)窗口中,提供以下信息:

  • 证书密钥对名称(Certificate-Key Pair Name):为此证书设置一个便于识别的名称。
  • 证书文件名(Certificate File Name):点击浏览(Browse)并选择您上传的 .crt 文件。
  • 密钥文件名(Key File Name):点击浏览(Browse)并选择与 CSR 一同生成的私钥(.key)。
  • 证书格式(Certificate Format):选择 PEM
  • 密码(Password):如果在生成私钥时未设置密码短语,请留空。
  • 证书捆绑包(Certificate Bundle):请勿勾选此项,因为您将在下一步单独安装捆绑包。
  • 到期提醒(Notify When Expires):启用此项以在证书到期前收到提醒。
  • 提醒周期(Notification Period):设置您希望提前多少天收到提醒。

点击安装(Install)。接下来,安装 CA 捆绑包。

步骤 3:安装 CA 捆绑包(中间证书)

进入流量管理 > SSL > 证书 > CA 证书(Traffic Management > SSL > Certificates > CA Certificates)并点击安装(Install)。只需填写以下两个字段:

  • 证书密钥对名称(Certificate-Key Pair Name):为中间证书(CA 捆绑包)设置一个名称。
  • 证书文件名(Certificate File Name):点击浏览(Browse)并选择您与 .crt 文件一起上传的 .ca-bundle 文件。

点击安装(Install)

注意:如果您看到诸如”Resource already exists [certkeyName, Contents, Intermediate]”之类的错误,说明设备上已存在该 CA 捆绑包。您可以忽略此消息并继续操作。安装完成后,中间证书会出现在 SSL 菜单下证书(Certificates)部分的证书列表中。

步骤 4:将您的 SSL 证书链接到 CA 捆绑包

链接操作会告知 NetScaler 在提供证书时同时提供中间证书,以便客户端能够建立完整的信任链。跳过此步骤是导致”信任链不完整”警告最常见的原因。

  • 进入流量管理 > SSL > 证书 > 服务器证书(Traffic Management > SSL > Certificates > Server Certificates),并选择您的主证书。
  • 打开操作(Action)(或选择操作,Select Action)菜单,选择链接(Link)
  • 链接服务器证书(Link Server Certificate)页面中,在 CA 证书名称(CA Certificate Name)字段中,选择您在步骤 3 中安装的中间证书(CA 捆绑包)。
  • 点击确定(OK),将主证书链接到 CA 捆绑包。

在 NetScaler 13.0 及更高版本中,如果设备上已经存在中间证书和根证书,您也可以直接在服务器证书上点击链接(Link)按钮,自动链接整个证书链。

步骤 5:将您的 SSL 证书绑定到虚拟服务器

绑定操作会将证书密钥对附加到处理 HTTPS 流量的虚拟服务器上。这一步才是真正让 NetScaler 向访问者展示证书的关键。对于标准的 SSL 卸载配置:

  • 进入流量管理 > 负载均衡 > 虚拟服务器(Traffic Management > Load Balancing > Virtual Servers)
  • 选择您的 SSL 类型虚拟服务器,然后点击编辑(Edit)
  • 证书(Certificates)部分,点击无服务器证书(No Server Certificate)(如果已绑定证书,则显示为服务器证书,Server Certificate)。
  • 点击添加绑定(Add Binding),然后点击点击选择(Click to select),选择您新安装的证书,并点击选择(Select)。如果已绑定旧证书,请确认提示以进行替换。
  • 点击绑定(Bind),然后点击完成(Done)以结束操作。

如果您运行的是 NetScaler Gateway 部署,请改为将证书绑定到网关 vServer:NetScaler Gateway > 虚拟服务器(Virtual Servers),选择您的服务器,点击编辑(Edit),然后同样在服务器证书(Server Certificate)下进行绑定。

恭喜,您的 SSL 证书现已成功安装并在 NetScaler 上提供服务。

通过命令行安装并绑定(可选)

如果您更喜欢使用命令行,请通过 SSH 连接(在将文件上传到 /nsconfig/ssl/ 之后),并运行相应的命令。请将名称和文件路径替换为您自己的:

add ssl certKey yourdomain-cert -cert yourdomain.crt -key yourdomain.key
add ssl certKey yourdomain-ca -cert yourdomain.ca-bundle
link ssl certKey yourdomain-cert yourdomain-ca
bind ssl vserver your_vserver -certkeyName yourdomain-cert
save ns config

测试您的 NetScaler SSL 安装

安装证书后,请检查配置是否存在错误或证书链问题。我们的 SSL Checker 可即时扫描并报告您的服务器所提供的证书信息,包括中间证书是否正确提供。

常见问题解答

NetScaler 和 Citrix ADC 是同一个产品吗?

是的。该产品最初名为 NetScaler,2018 年更名为 Citrix ADC,随后在 2022 年被 Cloud Software Group 重新更名为 NetScaler。部分固件版本和菜单中仍会显示”Citrix ADC”字样,但 SSL 安装步骤是相同的。

在 NetScaler 上应该在哪里安装 SSL 证书?

在图形界面中,进入 流量管理 > SSL > 证书 > 服务器证书(Traffic Management > SSL > Certificates > Server Certificates),点击 安装(Install)以创建证书密钥对。在 CA 证书(CA Certificates)下安装中间证书,将两者链接起来,然后将证书密钥对绑定到您的 SSL 虚拟服务器。

在 NetScaler 上需要链接中间证书吗?

是的。将 CA 捆绑包作为单独的证书安装,然后将其链接到您的主证书(选择该证书,然后点击 操作 > 链接(Action > Link))。如果不进行链接,NetScaler 会提供不完整的证书链,部分客户端会显示信任警告。

为什么我的证书已安装,但网站仍显示不安全?

仅安装证书是不够的。您还需要在流量管理 > 负载均衡 > 虚拟服务器(Traffic Management > Load Balancing > Virtual Servers)(对于网关则为 NetScaler Gateway > 虚拟服务器(Virtual Servers))下,将证书密钥对绑定到处理 HTTPS 流量的虚拟服务器上。绑定操作才是让 NetScaler 向访问者展示证书的关键。

可以通过 NetScaler 命令行安装 SSL 证书吗?

可以。将文件上传到 /nsconfig/ssl/,然后使用 add ssl certKey 安装证书和中间证书,使用 link ssl certKey 将它们链接起来,并使用 bind ssl vserver 将证书绑定到您的虚拟服务器。运行 save ns config 以保存更改。

立即订购 SSL 证书, 可节省 10% 的费用!

快速发行, 强大加密, 99.99% 的浏览器信任度, 专业支持和 25 天退款保证. 优惠券代码 SAVE10

龙飞行的详细图像
撰写人

经验丰富的内容撰稿人, 擅长 SSL 证书. 将复杂的网络安全主题转化为清晰, 引人入胜的内容. 通过有影响力的叙述, 为提高数字安全作出贡献.