Unified Access Gateway 支援多種類型的 TLS/SSL 憑證。為您的部署選擇正確的憑證類型至關重要。不同憑證類型在可用於的伺服器數量上有所不同,成本也會隨之變化。
無論您選擇哪種類型的憑證,請遵循安全性建議:針對憑證使用完整網域名稱 (FQDN)。即使是內部網域中的通訊,也請勿使用簡單的伺服器名稱或 IP 位址。
單一伺服器名稱憑證
您可以產生一個憑證,其主體名稱對應特定的伺服器。例如:dept.example.com。
如果只有一部 Unified Access Gateway 應用裝置需要憑證,這種類型的憑證會很實用。
當您提交憑證簽署要求給 CA 時,需提供要與憑證相關聯的伺服器名稱。請確保 Unified Access Gateway 應用裝置能解析您所提供的伺服器名稱,使其與憑證中關聯的名稱相符。
主體別名
主體別名 (SAN) 是一種在核發憑證時可以新增至憑證的屬性。您可以使用此屬性將多個主體名稱 (URL) 新增至憑證,以便該憑證可用於驗證多部伺服器。
例如,若有三部位於負載平衡器後方的 Unified Access Gateway 應用裝置,可能會分別核發三張憑證,其主體名稱為:ap1.example.com、ap2.example.com 和 ap3.example.com。透過新增一個代表負載平衡器主機名稱的主體別名 (例如本例中的 horizon.example.com),即可使憑證與用戶端指定的主機名稱相符,從而確保憑證有效。
當您提交憑證簽署要求給 CA 時,請將外部介面的負載平衡器虛擬 IP 位址 (VIP) 作為一般名稱和 SAN 名稱提供。請確保 Unified Access Gateway 應用裝置能解析您所提供的伺服器名稱,使其與憑證中關聯的名稱相符。
憑證用於連接埠 443。
萬用字元憑證
萬用字元憑證是為了支援多個服務而產生的憑證類型。例如:*.example.com。
若有多部伺服器需要憑證,萬用字元憑證會非常實用。如果除了 Unified Access Gateway 應用裝置外,您的環境中還有其他應用程式需要 TLS/SSL 憑證,也可以為這些伺服器使用萬用字元憑證。不過,如果您使用與其他服務共用的萬用字元憑證,Horizon 產品的安全性也將取決於這些其他服務的安全性。
匯入至 Unified Access Gateway 應用裝置的憑證必須同時受到用戶端機器的信任,且必須適用於所有 Unified Access Gateway 執行個體及任何負載平衡器,這可透過使用萬用字元憑證或主體別名 (SAN) 憑證來達成。
此頁面對您有幫助嗎?