本教程将逐步向您展示如何在 NetScaler 上安装 SSL 证书:安装证书、安装并链接中间证书(CA 捆绑包),以及将证书绑定到您的 SSL 虚拟服务器。
关于名称的说明:该产品最初名为 NetScaler,2018 年更名为 Citrix ADC,随后在 2022 年被 Cloud Software Group 重新更名为 NetScaler。您可能在较旧的版本和菜单中仍会看到”Citrix ADC”字样,但下面的操作步骤对两者都是一样的。
如何在 NetScaler 中生成 CSR 代码
CSR(证书签名请求)是一段包含您联系信息的编码文本块。您需要将其提交给证书颁发机构(CA)以完成 SSL 验证。您有两种选择:
- 使用我们的 CSR 生成器 自动创建 CSR。
- 按照我们的详细教程操作:如何在 NetScaler 中生成 CSR。
复制 CSR 文件的全部内容,包括 —–BEGIN CERTIFICATE REQUEST—– 和 —–END CERTIFICATE REQUEST—– 这两行,然后粘贴到您的 SSL 证书订购表单中。等待 CA 验证并颁发您的证书。SSL 文件发送到您的邮箱后,即可继续进行安装。
如何在 NetScaler 上安装 SSL 证书
要在 NetScaler 上启用 SSL,首先需要安装证书及其中间证书,将两者链接起来,然后将证书绑定到您的虚拟服务器。请按顺序完成以下步骤。
步骤 1:准备您的 SSL 证书文件
下载 CA 发送给您的 ZIP 压缩包并解压。您应该会得到以下文件:
- yourdomain.crt,您的主(终端实体)SSL 证书。
- yourdomain.ca-bundle,中间证书(CA 捆绑包)。
- yourdomain.key,与您的 CSR 一起生成的私钥。
在 NetScaler 上,您需要将中间证书作为单独的文件上传,并将您的主证书链接到该文件,因此请保持这两个文件分开,而不要将它们合并。
步骤 2:上传文件并安装您的 SSL 证书
- 登录到您的 NetScaler 管理控制台。
- 进入配置(Configuration),展开流量管理(Traffic Management),然后选择 SSL。
- 在 SSL 页面上,在工具(Tools)下,点击管理证书 / 密钥 / CSR(Manage Certificates / Keys / CSRs)。
- 在文件管理器中,点击上传(Upload),导入您的主证书(.crt 文件)和 CA 捆绑包(.ca-bundle 文件)。如果设备上尚未有私钥(.key),也请一并上传。
- 返回配置(Configuration),进入流量管理 > SSL > 证书 > 服务器证书(Traffic Management > SSL > Certificates > Server Certificates)。
- 点击安装(Install)按钮。
在安装服务器证书(Install Server Certificate)窗口中,提供以下信息:
- 证书密钥对名称(Certificate-Key Pair Name):为此证书设置一个便于识别的名称。
- 证书文件名(Certificate File Name):点击浏览(Browse)并选择您上传的 .crt 文件。
- 密钥文件名(Key File Name):点击浏览(Browse)并选择与 CSR 一同生成的私钥(.key)。
- 证书格式(Certificate Format):选择 PEM。
- 密码(Password):如果在生成私钥时未设置密码短语,请留空。
- 证书捆绑包(Certificate Bundle):请勿勾选此项,因为您将在下一步单独安装捆绑包。
- 到期提醒(Notify When Expires):启用此项以在证书到期前收到提醒。
- 提醒周期(Notification Period):设置您希望提前多少天收到提醒。
点击安装(Install)。接下来,安装 CA 捆绑包。
步骤 3:安装 CA 捆绑包(中间证书)
进入流量管理 > SSL > 证书 > CA 证书(Traffic Management > SSL > Certificates > CA Certificates)并点击安装(Install)。只需填写以下两个字段:
- 证书密钥对名称(Certificate-Key Pair Name):为中间证书(CA 捆绑包)设置一个名称。
- 证书文件名(Certificate File Name):点击浏览(Browse)并选择您与 .crt 文件一起上传的 .ca-bundle 文件。
点击安装(Install)。
注意:如果您看到诸如”Resource already exists [certkeyName, Contents, Intermediate]”之类的错误,说明设备上已存在该 CA 捆绑包。您可以忽略此消息并继续操作。安装完成后,中间证书会出现在 SSL 菜单下证书(Certificates)部分的证书列表中。
步骤 4:将您的 SSL 证书链接到 CA 捆绑包
链接操作会告知 NetScaler 在提供证书时同时提供中间证书,以便客户端能够建立完整的信任链。跳过此步骤是导致”信任链不完整”警告最常见的原因。
- 进入流量管理 > SSL > 证书 > 服务器证书(Traffic Management > SSL > Certificates > Server Certificates),并选择您的主证书。
- 打开操作(Action)(或选择操作,Select Action)菜单,选择链接(Link)。
- 在链接服务器证书(Link Server Certificate)页面中,在 CA 证书名称(CA Certificate Name)字段中,选择您在步骤 3 中安装的中间证书(CA 捆绑包)。
- 点击确定(OK),将主证书链接到 CA 捆绑包。
在 NetScaler 13.0 及更高版本中,如果设备上已经存在中间证书和根证书,您也可以直接在服务器证书上点击链接(Link)按钮,自动链接整个证书链。
步骤 5:将您的 SSL 证书绑定到虚拟服务器
绑定操作会将证书密钥对附加到处理 HTTPS 流量的虚拟服务器上。这一步才是真正让 NetScaler 向访问者展示证书的关键。对于标准的 SSL 卸载配置:
- 进入流量管理 > 负载均衡 > 虚拟服务器(Traffic Management > Load Balancing > Virtual Servers)。
- 选择您的 SSL 类型虚拟服务器,然后点击编辑(Edit)。
- 在证书(Certificates)部分,点击无服务器证书(No Server Certificate)(如果已绑定证书,则显示为服务器证书,Server Certificate)。
- 点击添加绑定(Add Binding),然后点击点击选择(Click to select),选择您新安装的证书,并点击选择(Select)。如果已绑定旧证书,请确认提示以进行替换。
- 点击绑定(Bind),然后点击完成(Done)以结束操作。
如果您运行的是 NetScaler Gateway 部署,请改为将证书绑定到网关 vServer:NetScaler Gateway > 虚拟服务器(Virtual Servers),选择您的服务器,点击编辑(Edit),然后同样在服务器证书(Server Certificate)下进行绑定。
恭喜,您的 SSL 证书现已成功安装并在 NetScaler 上提供服务。
通过命令行安装并绑定(可选)
如果您更喜欢使用命令行,请通过 SSH 连接(在将文件上传到 /nsconfig/ssl/ 之后),并运行相应的命令。请将名称和文件路径替换为您自己的:
add ssl certKey yourdomain-cert -cert yourdomain.crt -key yourdomain.key
add ssl certKey yourdomain-ca -cert yourdomain.ca-bundle
link ssl certKey yourdomain-cert yourdomain-ca
bind ssl vserver your_vserver -certkeyName yourdomain-cert
save ns config
测试您的 NetScaler SSL 安装
安装证书后,请检查配置是否存在错误或证书链问题。我们的 SSL Checker 可即时扫描并报告您的服务器所提供的证书信息,包括中间证书是否正确提供。
常见问题解答
是的。该产品最初名为 NetScaler,2018 年更名为 Citrix ADC,随后在 2022 年被 Cloud Software Group 重新更名为 NetScaler。部分固件版本和菜单中仍会显示”Citrix ADC”字样,但 SSL 安装步骤是相同的。
在图形界面中,进入 流量管理 > SSL > 证书 > 服务器证书(Traffic Management > SSL > Certificates > Server Certificates),点击 安装(Install)以创建证书密钥对。在 CA 证书(CA Certificates)下安装中间证书,将两者链接起来,然后将证书密钥对绑定到您的 SSL 虚拟服务器。
是的。将 CA 捆绑包作为单独的证书安装,然后将其链接到您的主证书(选择该证书,然后点击 操作 > 链接(Action > Link))。如果不进行链接,NetScaler 会提供不完整的证书链,部分客户端会显示信任警告。
仅安装证书是不够的。您还需要在流量管理 > 负载均衡 > 虚拟服务器(Traffic Management > Load Balancing > Virtual Servers)(对于网关则为 NetScaler Gateway > 虚拟服务器(Virtual Servers))下,将证书密钥对绑定到处理 HTTPS 流量的虚拟服务器上。绑定操作才是让 NetScaler 向访问者展示证书的关键。
可以。将文件上传到 /nsconfig/ssl/,然后使用 add ssl certKey 安装证书和中间证书,使用 link ssl certKey 将它们链接起来,并使用 bind ssl vserver 将证书绑定到您的虚拟服务器。运行 save ns config 以保存更改。


