Unified Access Gateway permite el uso de varios tipos de certificado TLS/SSL. Es crucial seleccionar el tipo de certificado correcto para la implementación. Los distintos tipos de certificado tienen un costo diferente, según el número de servidores en los que se puedan utilizar.
Siga las recomendaciones de seguridad y utilice nombres de dominio plenamente cualificados (FQDN) para sus certificados, independientemente del tipo seleccionado. No utilice un simple nombre de servidor o dirección IP, ni siquiera para comunicaciones dentro de su dominio interno.
Los usuarios verán una advertencia de certificado y deberán confirmarlo para continuar.
Nombres alternativos de sujeto
Un nombre alternativo de sujeto (SAN) es un atributo que se puede agregar a un certificado en el momento de su emisión. Este atributo se utiliza para agregar nombres de sujeto (URL) a un certificado, para que pueda validar más de un servidor.
Por ejemplo, se pueden emitir tres certificados para los dispositivos Unified Access Gateway que se encuentran detrás de un equilibrador de carga: ap1.example.com, ap2.example.com y ap3.example.com. Al agregar un nombre alternativo del sujeto que representa el nombre de host del equilibrador de carga, como horizon.example.com en este ejemplo, el certificado es válido porque coincide con el nombre de host especificado por el cliente.
Cuando envía una solicitud de firma del certificado a un proveedor de CA, proporcione la dirección IP virtual (VIP) del equilibrador de carga de la interfaz externa y el nombre SAN. Asegúrese de que el dispositivo Unified Access Gateway pueda resolver el nombre de servidor que proporcione de manera que coincida con el nombre asociado al certificado.
El certificado se usa en el puerto 443.
Certificado comodín
Un certificado comodín se genera para que se pueda utilizar en varios servicios. Por ejemplo: *.example.com.
Un comodín es útil si muchos servidores necesitan un certificado. Si otras aplicaciones de su entorno, además de los dispositivos Unified Access Gateway, necesitan certificados TLS/SSL, también puede utilizar un certificado comodín para esos servidores. No obstante, si utiliza un certificado comodín compartido con otros servicios, la seguridad del producto Horizon dependerá también de la seguridad de esos otros servicios.
Los certificados que se importan al dispositivo Unified Access Gateway deben ser considerados de confianza por las máquinas cliente. Se deben utilizar los mismos certificados en todas las implementaciones de Unified Access Gateway y del equilibrador de carga. El certificado o los certificados deben incluir todos los nombres de host a los que resuelve el Unified Access Gateway, ya sea mediante comodines o mediante entradas individuales de «nombre alternativo del sujeto» (SAN) del tipo dnsName.
¿Le resultó útil esta página?