您必须为 Unified Access Gateway 设备配置 TLS/SSL 证书。到 Unified Access Gateway 设备的客户端连接需要使用 TLS/SSL。终止 TLS/SSL 连接的面向客户端的 Unified Access Gateway 设备和中间服务器需要使用 TLS/SSL 服务器证书。
TLS/SSL 服务器证书是由证书颁发机构 (Certificate Authority, CA) 签名的。CA 是确保证书及其创建者身份的受信机构。如果证书是由受信任的 CA 签发,则系统不会向用户显示要求验证证书的消息,且瘦客户端设备可以在无需额外配置的情况下进行连接。
**注意:**为 Unified Access Gateway 设备配置 TLS/SSL 证书仅适用于 Horizon 和 Web 反向代理。
在部署 Unified Access Gateway 设备时,将生成一个默认的自签名 TLS/SSL 服务器证书。对于生产环境,建议尽快替换默认的自签名证书。如有必要,请仅在非生产环境中使用此自动生成的自签名证书。
建议对 TLS 服务器使用基于 RSA 密钥的证书。证书和私钥可以作为 PKCS12/PFX 密钥库提供,也可以作为 PEM 格式的单独私钥和证书链文件提供。
要将 PKCS12/PFX 转换为 PEM 格式的证书链文件,请运行以下 openssl 命令:
openssl pkcs12 -in mycaservercert.pfx -nokeys -out mycaservercert.pem
要将 PKCS12/PFX 转换为 PEM 格式的私钥文件,请运行以下 openssl 命令:
openssl pkcs12 -in mycaservercert.pfx -nodes -nocerts -out mycaservercertkey.pem
以 PEM 格式提供证书和密钥时,私钥必须采用 PKCS1 格式。要将私钥从 PKCS8 转换为 PKCS1(从 BEGIN PRIVATE KEY 格式转换为 BEGIN RSA PRIVATE KEY 格式),请运行以下 openssl 命令:
openssl rsa -in mycaservercertkey.pem -check -out mycaservercertkeyrsa.pem
修改管理员证书和 TLS 证书
部署 Unified Access Gateway (UAG) 设备时,管理员可以通过在 INI 设置中提供相应的参数,为管理员和 Internet 接口配置证书。配置的证书将显示在管理 UI > TLS 服务器证书设置中。如果在部署期间未指定证书,则会为管理员和 Internet 接口自动生成自签名证书。
可以替换与这些证书关联的私钥和证书链。
要替换私钥和证书,请执行以下操作:
- 在 UAG 管理控制台的手动配置部分中,单击选择。
- 在高级设置中,选择 TLS 服务器证书设置齿轮箱图标。此时将显示已配置的证书列表。
- 针对要替换的证书单击编辑。
- 从下拉列表中选择证书类型。
- 对于 PEM,选择 PEM 格式的私钥和证书链。
- 对于 PFX,输入以下详细信息。
- 单击选择以上载 PFX 证书。
- 输入 PFX 密码。
- 如果上载的 PFX 中有多个证书,请输入别名以指明要使用的证书。
- 单击保存。
添加多个 TLS 证书/Internet 接口
- 在 UAG 管理控制台的手动配置部分中,单击选择。
- 在高级设置中,选择 TLS 服务器证书设置齿轮箱图标。
- 单击添加 Internet 证书按钮。此时将显示 Internet TLS 服务器证书设置窗口。
| 设置 | INI | 描述 |
|---|---|---|
| 标识符 | identifier= | 输入证书的标识符名称。 标识符必须是字母数字,最小长度为 2 个字符,最大长度为 50 个字符。除了字母和数字外,还可以包括连字符 (-)、点 (.) 和下划线 (_)。但是,标识符必须始终以字母数字字符开头。 例如, uagcert-1、uag_cert.01 和 UAG_CERT1 都是有效的标识符。 |
| 标记为默认 | defaultSSL= | 如果要将证书标记为“默认”,请打开标记为默认切换开关。 |
| 证书类型 | pemPrivKey= pemCerts= 或 pfxCerts= pfxCertAlias= | 对于“证书类型”,选择 PEM 或 PFX。 1. 对于 PEM,选择 PEM 格式的私钥和证书链。 TLS 服务器证书设置中会显示证书详细信息。 要查看证书链,请单击编辑 > 查看。 2. 对于 PFX: - 单击选择以上载 PFX 证书。 - 输入 PFX 密码。 - 如果上载的 PFX 中有多个证书,请输入别名以指明要使用的证书。 |
- 单击保存。
INI 示例和准则
在部署期间,请使用 INI 设置中的以下部分来配置多个 TLS 证书。
[SSLCert1]
identifier=cert1
defaultSSL=true
pemPrivKey=resources\\test-key1.pem
pemCerts=resources\\test-chain1.pem
[SSLCert2]
identifier=cert2
defaultSSL=false
pemPrivKey=resources\\test-key2.pem
pemCerts=resources\\test-chain2.pem
[SSLCert3]
identifier=cert3
defaultSSL=false
pfxCerts=resources\\test-cert1.pem
pfxCertAlias=
请遵循以下准则以避免 PowerShell 出现配置和部署问题:
- 添加多个证书时,必须按顺序进行添加。例如,如果要添加三个证书,则各个部分应显示为
[SSLCert1]、[SSLCert2]、[SSLCert3],以此类推。跳过某些部分或顺序有误可能会导致配置错误。 - 每个证书部分都必须包含用于 PowerShell 部署的
identifier参数,以管理各个证书。 - 必须通过为某个证书指定
defaultSSL=true,将该证书设置为默认证书。 - 无法将多个证书设置为默认证书。
替换现有的“默认”TLS 证书/Internet 接口
- 在 TLS 服务器证书设置窗口中,单击对应于要标记为“默认”的证书的编辑。
- 打开标记为默认切换开关。
- 单击保存。
此页面对您有帮助吗?