您可以将不同类型的 TLS/SSL 证书与 Unified Access Gateway 一起使用。为您的部署选择正确的证书类型是至关重要的。不同的证书类型具有不同的成本,具体取决于可以使用它们的服务器数。
无论选择哪种类型,都请使用证书的完全限定域名 (Fully Qualified Domain Name, FQDN) 以遵循安全建议。不要使用简单的服务器名称或 IP 地址,即使内部域中的通信也是如此。
用户将看到证书警告,必须确认才能继续。
主体备用名称
主体备用名称 (Subject Alternative Name, SAN) 是一个在颁发证书时可添加到证书中的属性。可以使用该属性将主体名称 (URL) 添加到证书中,以便它可以验证多个服务器。
例如,可以为负载均衡器后面的 Unified Access Gateway 设备颁发三个证书:ap1.example.com、ap2.example.com 和 ap3.example.com。通过添加表示负载均衡器主机名的主体备用名称(如此示例中的 horizon.example.com),该证书将变为有效证书,因为它与客户端指定的主机名相匹配。
在将证书签名请求提交到 CA 后,您可以提供外部接口负载均衡器虚拟 IP 地址 (virtual IP address, VIP) 来作为公用名称和 SAN 名称。请确保 Unified Access Gateway 设备可以解析提供的服务器名称,以使其与证书的关联名称相匹配。
此证书在端口 443 上使用。
通配证书
可以生成一个通配证书,以便将其用于多个服务。例如:*.example.com。
如果多个服务器需要使用证书,则通配证书非常适合。除了 Unified Access Gateway 设备以外,如果环境中的其他应用程序需要使用 TLS/SSL 证书,您也可以在这些服务器中使用通配证书。不过,如果使用与其他服务共享的通配证书,则 Horizon 产品的安全性还取决于这些其他服务的安全性。
导入到 Unified Access Gateway 设备的证书必须受客户机信任。必须在 Unified Access Gateway 和负载均衡器的所有部署中使用相同的证书。证书必须包含 Unified Access Gateway 解析到的所有主机名,可通过通配符或各个 dnsName 类型的主体备用名称 (SAN) 条目实现。
此页面对您有帮助吗?