本指南提供分步说明,介绍如何在 Titan SFTP Server 上安装 SSL 证书,这是 South River Technologies 公司多年来以Titan FTP Server之名销售的文件传输服务器。本文涵盖两种管理控制台,解释 Titan 如何处理中间证书,并说明日后如何在无需重复整个导入流程的情况下进行续订。
开始之前先确认你使用的是哪种控制台
这是值得首先弄清楚的细节,因为两种控制台将证书工具放在了不同的位置,如果读者按照错误的步骤操作,将找不到相应的按钮。
- NextGen 管理控制台(NextGen Administrator Console)在浏览器中运行。通过服务器桌面上的 Titan 图标启动它,该图标会在默认的本地管理端口31443上打开控制台。这是当前版本(包括 Titan SFTP 2026)所使用的方式。
- 经典 Titan FTP Server 管理器(Titan FTP Server Administrator)是一款 Windows 桌面应用程序,用于旧版安装。
从另一台机器管理服务器是一项单独的设置,而不是一个始终可用的第二地址:必须先在该域上启用远程管理,你需要自行选择 URL 和端口,并在阻挡该端口的任何防火墙上开放它。由于端口是由你自行选定的,请不要以为在论坛帖子中看到的某个数字就适用于你的安装环境。
这两个名称属于同一产品线。South River 将该服务器更名为Titan SFTP Server,并且供应商发布了从 Titan FTP 2019 升级到当前版本的升级路径,因此仍标注为 Titan FTP 的旧版设备应当迁移到较新的控制台,而不是原地不变。
在 Titan SFTP Server 上生成 CSR 代码
如果你已经生成了 CSR 代码并从 CA 处收到了 SSL 证书,请跳过此部分,直接前往安装步骤。
申请商业 SSL 证书时,首要步骤之一是创建证书签名请求(CSR),并将其发送给 SSL 提供商进行验证。CSR 是一段包含你的域名和组织信息(以编码形式呈现)的文本块。
你有两种选择:
- 使用我们的CSR 生成器在你自己的计算机上创建 CSR 和私钥,然后将两者都复制到服务器上。
- 参照我们关于如何在 Titan SFTP Server 上生成 CSR的分步教程,该方法可将私钥保留在将使用它的服务器上。
你可以使用任何文本编辑器(如记事本)打开 CSR 文件。在你订购 SSL 证书的过程中,将 CSR 代码提交给你的证书颁发机构。
在 Titan SFTP Server 上安装 SSL 证书
第一步:准备你的 SSL 文件
收到 CA 颁发的 SSL 证书后,下载 ZIP 文件夹并解压其中的文件。根据你的提供商不同,你应当准备好以下内容:
- 已签发的 SSL 证书。
- 中间 SSL 证书(部分 CA 提供包含根证书和中间证书的CA 证书包)。
- 你的私钥,与 CSR 一同生成。
Titan 接受两种格式。你可以导入PEM文件(如.crt、.pem或.key),也可以导入单个.pfx文件(也称为 PKCS#12)。PFX 包通常将你所需的一切都包含在一个文件中:证书、私钥和 CA 证书链。
Titan 并不强制要求特定的文件扩展名。无论你的证书以.pem、.crt还是.cer结尾,只要其格式正确地符合 PEM 或 PFX 标准,就可以正常使用。
第二步:定位你的私钥
找到在服务器(或其他系统)上生成 CSR 时创建的私钥文件。它位于你保存 CSR 时指定的目录中。
如果密钥已加密,导入过程中系统会提示你输入其密码短语。如果未加密,请将密码字段留空。
第三步 a:在 NextGen 管理控制台中导入证书
如果你的控制台在浏览器中打开,请使用此路径。如果你使用的是经典桌面管理器,请跳至第三步 b。
- 启动管理控制台并使用你的管理员凭据登录。
- 在左侧导航栏中选择服务器,然后点击Services。
- 打开Manage Certificates。列表提供New、Import、Update、Export和Delete选项。请使用Import,而非New:New会启动一个全新的证书或 CSR 流程,而这并不是你在已持有已签发证书时所需要的。
- 浏览并选择你的证书文件。如果私钥受到保护,请在提示时输入私钥密码以完成导入。
- 为证书赋予一个便于识别的名称,以便日后在下拉列表中能够辨认,例如域名加上到期年份。
Titan 为整个服务器维护一个统一的证书存储区,因此在此处导入的证书既可以分配给 FTPS,也可以分配给 HTTPS 网页界面,你在任一标签页中都能访问到同一份列表。
第三步 b:在经典桌面管理器中导入证书
- 打开Titan FTP Server Administrator。
- 选择你要保护的域名并登录。
- 展开Your Server > Services > FTPS/SSL,然后点击Manage Certificates。
- 在Certificate Management窗口中,点击Import。
- 在Import Certificate窗口中,选择Import my Certificate and Private Key from separate files选项。(如果你有单个 PFX 包,请改选Import my Certificate and Private Key from a single file (PKCS#12),并指向你的.pfx文件。)
- 在Certificate filename下方,点击三点按钮并选择你的 SSL 证书(.pem或.crt文件)。
- 在Private Key filename下方,点击三点按钮并选择你的私钥(.key文件)。
- 输入你在生成 CSR 时为私钥设置的密码,然后进行确认。如果密钥没有密码短语,请留空。
- 为你的证书输入一个独一无二的便于识别的名称,然后点击Import。
中间证书该怎么办?
Titan 以两种方式处理中间证书:
- 如果你使用.pfx文件,其中可能已经包含完整的证书链,因此无需额外操作。
- 如果你使用独立的 PEM 文件,请将中间证书直接附加在服务器证书之后,合并为一个文件,然后在导入时选择该合并文件。
要在装有 OpenSSL 的系统上构建该合并文件,可将证书和 CA 证书包连接成一个完整链文件:
cat yourdomain.crt yourdomain.ca-bundle > yourdomain_fullchain.crt
如果在没有 OpenSSL 的 Windows 系统上操作,请在纯文本编辑器中打开两个文件,将中间证书文本粘贴到服务器证书文本块的下方,并保持每个 BEGIN 和 END 行的完整性。保存结果,并在导入时将其选为证书文件。请使用记事本或 Notepad++ 等纯文本编辑器,而不要使用 Word,因为 Word 会添加隐藏字符,导致文件失效。
第四步:分配你的 SSL 证书并启用 FTPS
导入证书只会将其添加到存储区中。在你选择它之前,它不会起任何作用:
- 返回Services并打开FTPS/SSL标签页。
- 在Certificate下拉列表中,选择你 SSL 证书的友好名称。
- 确认 FTPS 已启用,并选择与客户端连接方式相匹配的模式:Explicit FTP/S (AUTH TLS)允许建立 TLS 安全连接,而Implicit FTP/S则强制要求 TLS 连接,并在其自身的端口(默认为 990)上进行侦听。
- 在此顺便检查TLS Versions设置,只允许 TLS 1.2 和 TLS 1.3。较旧的版本仍可选择,但对于可从互联网访问的服务器而言,已不再被接受。
- 点击右上角的Apply以保存并激活这些设置。
如果同一个主机名也用于网页界面,请在HTTP/HTTPS标签页中重复上述选择步骤,因为尽管证书存储区是共享的,但证书是按服务分别选定的。
日后续订证书
当证书需要续订时,你无需导入第二个证书并重新指定每项服务。在证书列表中,点击现有证书旁边的Update,然后浏览并选择较新的文件。该条目会保留其友好名称,因此已指向该证书的服务无需重新分配即可继续正常运行。证书的有效期正变得越来越短,因此在首次续订之前而不是之后了解这一点是值得的。
测试你的 SSL 安装
安装证书后,请快速检查是否存在配置错误和弱设置。将 FTPS 客户端连接到服务器,并确认 TLS 握手成功,且证书随附完整的证书链一同呈现。
你也可以通过任意一台装有 OpenSSL 的机器,连接到 FTPS 端口(本例中为端口 21 上的显式 FTPS),来确认 Titan 所提供的证书链:
openssl s_client -connect yourdomain.com:21 -starttls ftp -servername yourdomain.com
请阅读输出中的证书列表,而不要只看底部的摘要行。完整的证书链会显示你的证书,随后是中间证书;如果只返回了一个证书,说明第三步中的合并文件未包含中间证书。
如需对你的证书及其信任链进行更全面的扫描,请使用我们的SSL Checker。请注意,它是通过 HTTPS 访问你的服务器的,因此检查的是网页界面上的证书,而非绑定到 FTPS 的证书。如果这两项服务共用同一证书,则该证书就是同一份文件;如果它们并不相同,请使用上面的命令测试 FTPS。
常见问题
是的。这是 South River Technologies 同一产品的新名称,该供应商发布了从 Titan FTP 2019 升级到当前 Titan SFTP 版本的升级路径。真正改变操作步骤的并非名称,而是控制台:较新的安装通过基于浏览器的管理控制台来管理服务器,而旧版安装则使用经典的 Windows 桌面管理器。以上内容涵盖了这两种途径。
在左侧导航栏中选择服务器,点击Services,然后打开Manage Certificates。你可以在该列表中导入、查看、更新、导出和删除证书。在经典桌面管理器中,同样的窗口位于Your Server > Services > FTPS/SSL下。
可以。在经典桌面管理器中,在Import Certificate窗口中选择Import my Certificate and Private Key from a single file (PKCS#12),并指向你的.pfx或.p12文件。在浏览器控制台中,使用Import并选择该文件,在提示时输入私钥密码。PFX 包通常将证书、私钥和 CA 证书链一并保存,因此你无需单独添加中间证书。
如果你从独立的 PEM 文件导入,请将中间证书文本直接放在服务器证书之后,合并为一个文件,然后在导入时将该合并文件选为证书。如果你导入的 PFX 文件已包含证书链,则无需额外步骤。
输入你在使用 CSR 生成私钥时设置的密码短语。如果创建密钥时未设置密码短语,请在导入时将密码字段留空。
导入证书只会将其添加到存储区中,你仍需自行选择它。返回Services,打开FTPS/SSL标签页,在Certificate下拉列表中通过友好名称选取你的证书,确认已启用 FTPS,然后点击Apply。如果网页界面使用相同的主机名,也请在HTTP/HTTPS标签页中进行相同的选择。


