Unified Access Gateway 장치에 대한 TLS/SSL 인증서를 구성해야 합니다. TLS/SSL은 Unified Access Gateway 장치에 대한 클라이언트 연결에 필요합니다. 클라이언트 연결 Unified Access Gateway 장치와 TLS/SSL 연결을 종료하는 중간 서버에는 TLS/SSL 서버 인증서가 필요합니다.
TLS/SSL 서버 인증서는 CA(인증 기관)에서 서명합니다. CA는 인증서와 작성자의 ID를 보증하는 신뢰할 수 있는 엔터티입니다. 신뢰할 수 있는 CA에서 인증서에 서명한 경우, 사용자에게 인증서 확인을 묻는 메시지가 더 이상 표시되지 않으며, 추가 구성 없이 씬 클라이언트 디바이스에 연결할 수 있습니다.
참고: Unified Access Gateway 장치에 대한 TLS/SSL 인증서를 구성하면 Horizon 및 웹 역방향 프록시에만 적용됩니다.
기본 TLS/SSL 서버 인증서는 Unified Access Gateway 장치를 배포할 때 생성됩니다. 운영 환경에서는 가능한 한 빨리 기본 인증서를 교체하는 것이 좋습니다. 기본 인증서는 신뢰할 수 있는 CA에서 서명하지 않습니다. 비프로덕션 환경에서만 기본 인증서를 사용합니다.
TLS 서버에는 RSA 키 기반 인증서를 사용하는 것이 좋습니다. 인증서 및 개인 키는 PKCS12/PFX 키 저장소 또는 PEM 형식의 개별 개인 키 및 인증서 체인 파일로 제공할 수 있습니다.
PKCS12/PFX를 PEM 형식의 인증서 체인 파일로 변환하려면 다음 openssl 명령을 실행합니다.
openssl pkcs12 -in mycaservercert.pfx -nokeys -out mycaservercert.pem
PKCS12/PFX를 PEM 형식의 개인 키 파일로 변환하려면 다음 openssl 명령을 실행합니다.
openssl pkcs12 -in mycaservercert.pfx -nodes -nocerts -out mycaservercertkey.pem
PEM 형식의 인증서 및 키를 제공할 때 개인 키는 PKCS1 형식이어야 합니다. 개인 키를 PKCS8에서 PKCS1로, 즉 BEGIN PRIVATE KEY 형식에서 BEGIN RSA PRIVATE KEY 형식으로 변환하려면 다음 openssl 명령을 실행합니다.
openssl rsa -in mycaservercertkey.pem -check -out mycaservercertkeyrsa.pem
관리자 및 TLS 인증서 수정
UAG(Unified Access Gateway) 장치를 배포할 때 관리자는 INI 설정에서 적절한 매개 변수를 제공하여 관리자 및 인터넷 인터페이스에 대한 인증서를 구성할 수 있습니다. 구성된 인증서가 관리 UI > TLS 서버 인증서 설정에 표시됩니다. 배포 중에 인증서를 지정하지 않으면 관리자 및 인터넷 인터페이스 모두에 대해 자체 서명된 인증서가 자동으로 생성됩니다.
이러한 인증서와 연결된 개인 키 및 인증서 체인을 교체할 수 있습니다.
개인 키 및 인증서를 교체하려면 다음을 수행합니다.
- UAG 관리 콘솔의 수동 구성 섹션에서 선택을 클릭합니다.
- 고급 설정에서 TLS 서버 인증서 설정 톱니 모양 아이콘을 선택합니다. 이미 구성된 인증서 목록이 표시됩니다.
- 교체할 인증서에 대해 편집을 클릭합니다.
- 드롭다운 목록에서 인증서 유형을 선택합니다.
- PEM의 경우 개인 키 및 인증서 체인을 선택합니다.
- PFX의 경우 다음 세부 정보를 입력합니다.
- 선택을 클릭하여 PFX 인증서를 업로드합니다.
- PFX 암호를 입력합니다.
- 업로드된 PFX에 여러 인증서가 있는 경우 별칭을 입력하여 사용할 인증서를 나타냅니다.
- 저장을 클릭합니다.
여러 TLS 인증서/인터넷 인터페이스 추가
- UAG 관리 콘솔의 수동 구성 섹션에서 선택을 클릭합니다.
- 고급 설정에서 TLS 서버 인증서 설정 톱니 모양 아이콘을 선택합니다.
- 인터넷 인증서 추가 버튼을 클릭합니다. 인터넷 TLS 서버 인증서 설정 창이 표시됩니다.
| 설정 | INI | 설명 |
|---|---|---|
| 식별자 | identifier= | 인증서의 식별자 이름을 입력합니다. 식별자는 영숫자여야 하며 최소 길이는 2자이고 최대 길이는 50자여야 합니다. 문자와 숫자 외에도 하이픈(-), 점(.) 및 밑줄(_)을 포함할 수 있습니다. 그러나 식별자는 항상 영숫자 문자로 시작해야 합니다. 예를 들어 유효한 식별자에는 uagcert-1, uag_cert.01 및 UAG_CERT1이 포함됩니다. |
| 기본값으로 표시 | defaultSSL= | 인증서를 "기본값"으로 표시하려면 기본값으로 표시 토글을 켭니다. |
| 인증서 유형 | pemPrivKey= pemCerts= 또는 pfxCerts= pfxCertAlias= | 인증서 유형으로 PEM 또는 PFX를 선택합니다. 1. PEM의 경우 개인 키 및 인증서 체인을 선택합니다. 인증서 세부 정보가 TLS 서버 인증서 설정에 표시됩니다. 인증서 체인을 보려면 편집 > 보기를 클릭합니다. 2. PFX의 경우: - 선택을 클릭하여 PFX 인증서를 업로드합니다. - PFX 암호를 입력합니다. - 업로드된 PFX에 여러 인증서가 있는 경우 별칭을 입력하여 사용할 인증서를 나타냅니다. |
- 저장을 클릭합니다.
INI 샘플 및 지침
INI 설정의 다음 섹션을 사용하여 배포 중에 여러 TLS 인증서를 구성합니다.
[SSLCert1]
identifier=cert1
defaultSSL=true
pemPrivKey=resources\\test-key1.pem
pemCerts=resources\\test-chain1.pem
[SSLCert2]
identifier=cert2
defaultSSL=false
pemPrivKey=resources\\test-key2.pem
pemCerts=resources\\test-chain2.pem
[SSLCert3]
identifier=cert3
defaultSSL=false
pfxCerts=resources\\test-cert1.pem
pfxCertAlias=
PowerShell에서 구성 및 배포 문제를 방지하려면 다음 지침을 사용하십시오.
- 여러 인증서를 추가할 때는 순차적으로 추가해야 합니다. 예를 들어 3개의 인증서를 추가하는 경우 섹션이
[SSLCert1],[SSLCert2],[SSLCert3]등으로 표시되어야 합니다. 섹션을 건너뛰거나 순서를 잘못 지정하면 구성 오류가 발생할 수 있습니다. - 각 인증서 섹션에는 개별 인증서를 관리하기 위한 PowerShell 배포에 대한
identifier매개 변수가 포함되어야 합니다. - 해당 인증서에 대해
defaultSSL=true를 지정하여 하나의 인증서를 기본값으로 설정해야 합니다. - 2개 이상의 인증서를 기본값으로 설정할 수 없습니다.
기존 "기본값" TLS 인증서/인터넷 인터페이스 교체
- TLS 서버 인증서 설정 창에서 "기본값"으로 표시할 인증서에서 편집을 클릭합니다.
- 기본값으로 표시 토글을 켭니다.
- 저장을 클릭합니다.
이 페이지가 도움이 되었나요?