Skip to main content

2026 年 7 月 23 日

TLS/SSL 证书

您必须为 Unified Access Gateway 设备配置 TLS/SSL 证书。到 Unified Access Gateway 设备的客户端连接需要使用 TLS/SSL。终止 TLS/SSL 连接的面向客户端的 Unified Access Gateway 设备和中间服务器需要使用 TLS/SSL 服务器证书。

TLS/SSL 服务器证书是由证书颁发机构 (Certificate Authority, CA) 签名的。CA 是确保证书及其创建者身份的受信机构。如果证书是由受信任的 CA 签发,则系统不会向用户显示要求验证证书的消息,且瘦客户端设备可以在无需额外配置的情况下进行连接。

**注意:**为 Unified Access Gateway 设备配置 TLS/SSL 证书仅适用于 Horizon 和 Web 反向代理。

在部署 Unified Access Gateway 设备时,将生成一个默认 TLS/SSL 服务器证书。对于生产环境,建议尽快替换默认证书。默认证书不是由受信任的 CA 签名的。仅在非生产环境中使用默认证书。

建议对 TLS 服务器使用基于 RSA 密钥的证书。证书和私钥可以作为 PKCS12/PFX 密钥库提供,也可以作为 PEM 格式的单独私钥和证书链文件提供。

要将 PKCS12/PFX 转换为 PEM 格式的证书链文件,请运行以下 openssl 命令:

openssl pkcs12 -in mycaservercert.pfx -nokeys -out mycaservercert.pem

要将 PKCS12/PFX 转换为 PEM 格式的私钥文件,请运行以下 openssl 命令:

openssl pkcs12 -in mycaservercert.pfx -nodes -nocerts -out mycaservercertkey.pem

以 PEM 格式提供证书和密钥时,私钥必须采用 PKCS1 格式。要将私钥从 PKCS8 转换为 PKCS1(从 BEGIN PRIVATE KEY 格式转换为 BEGIN RSA PRIVATE KEY 格式),请运行以下 openssl 命令:

openssl rsa -in mycaservercertkey.pem -check -out mycaservercertkeyrsa.pem

修改管理员证书和 TLS 证书

部署 Unified Access Gateway (UAG) 设备时,管理员可以通过在 INI 设置中提供相应的参数,为管理员和 Internet 接口配置证书。配置的证书将显示在管理 UI > TLS 服务器证书设置中。如果在部署期间未指定证书,则会为管理员和 Internet 接口自动生成自签名证书。

可以替换与这些证书关联的私钥和证书链。

要替换私钥和证书,请执行以下操作:

  1. 在 UAG 管理控制台的手动配置部分中,单击选择
  2. 高级设置中,选择 TLS 服务器证书设置齿轮箱图标。此时将显示已配置的证书列表。
  3. 针对要替换的证书单击编辑
  4. 从下拉列表中选择证书类型
  5. 对于 PEM,选择 PEM 格式的私钥证书链
  6. 对于 PFX,输入以下详细信息。
    • 单击选择上载 PFX 证书。
    • 输入 PFX 密码
    • 如果上载的 PFX 中有多个证书,请输入别名以指明要使用的证书。
  7. 单击保存

添加多个 TLS 证书/Internet 接口

  1. 在 UAG 管理控制台的手动配置部分中,单击选择
  2. 高级设置中,选择 TLS 服务器证书设置齿轮箱图标。
  3. 单击添加 Internet 证书按钮。此时将显示 Internet TLS 服务器证书设置窗口。
设置INI描述
标识符identifier=输入证书的标识符名称。
标识符必须是字母数字,最小长度为 2 个字符,最大长度为 50 个字符。除了字母和数字外,还可以包括连字符 (-)、点 (.) 和下划线 (_)。但是,标识符必须始终以字母数字字符开头。
例如,uagcert-1uag_cert.01UAG_CERT1 都是有效的标识符。
标记为默认defaultSSL=如果要将证书标记为“默认”,请打开标记为默认切换开关。
证书类型pemPrivKey=
pemCerts=

pfxCerts=
pfxCertAlias=
对于“证书类型”,选择 PEMPFX
1. 对于 PEM,选择 PEM 格式的私钥证书链
TLS 服务器证书设置中会显示证书详细信息。
要查看证书链,请单击编辑 > 查看
2. 对于 PFX
- 单击选择上载 PFX 证书。
- 输入 PFX 密码
- 如果上载的 PFX 中有多个证书,请输入别名以指明要使用的证书。
  1. 单击保存

INI 示例和准则

在部署期间,请使用 INI 设置中的以下部分来配置多个 TLS 证书。

[SSLCert1]
identifier=cert1
defaultSSL=true
pemPrivKey=resources\\test-key1.pem
pemCerts=resources\\test-chain1.pem

[SSLCert2]
identifier=cert2
defaultSSL=false
pemPrivKey=resources\\test-key2.pem
pemCerts=resources\\test-chain2.pem

[SSLCert3]
identifier=cert3
defaultSSL=false
pfxCerts=resources\\test-cert1.pem
pfxCertAlias=

请遵循以下准则以避免 PowerShell 出现配置和部署问题:

  • 添加多个证书时,必须按顺序进行添加。例如,如果要添加三个证书,则各个部分应显示为 [SSLCert1][SSLCert2][SSLCert3],以此类推。跳过某些部分或顺序有误可能会导致配置错误。
  • 每个证书部分都必须包含用于 PowerShell 部署的 identifier 参数,以管理各个证书。
  • 必须通过为某个证书指定 defaultSSL=true,将该证书设置为默认证书。
  • 无法将多个证书设置为默认证书。

替换现有的“默认”TLS 证书/Internet 接口

  1. TLS 服务器证书设置窗口中,单击对应于要标记为“默认”的证书的编辑
  2. 打开标记为默认切换开关。
  3. 单击保存

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…