您必須設定 Unified Access Gateway 應用裝置的 TLS/SSL 憑證。用戶端在連線至 Unified Access Gateway 應用裝置時必須使用 TLS/SSL。面向用戶端的 Unified Access Gateway 應用裝置和終止 TLS/SSL 連線的中繼伺服器需要 TLS/SSL 伺服器憑證。
TLS/SSL 伺服器憑證是由憑證授權機構 (CA) 簽署。CA 是一個受信任的實體,負責保證憑證及其建立者的身分識別。當憑證是由信任的 CA 簽署時,使用者不會再收到要求他們確認憑證的訊息,而精簡型用戶端裝置可以連線,無需要求額外組態。
**附註:**設定 Unified Access Gateway 應用裝置的 TLS/SSL 憑證僅適用於 Horizon 及 Web 反向 Proxy。
當您部署 Unified Access Gateway 應用裝置時就會產生預設的 TLS/SSL 伺服器憑證。對於生產環境,建議盡快替換預設憑證。預設憑證並非由受信任的 CA 所簽署。僅在非生產環境中使用預設憑證。
建議 TLS 伺服器使用以 RSA 金鑰為基礎的憑證。憑證和私密金鑰可以作為 PKCS12/PFX 金鑰儲存區提供,也可以 PEM 格式提供個別私密金鑰和憑證鏈結檔。
若要將 PKCS12/PFX 轉換為 PEM 格式的憑證鏈結檔,請執行以下 openssl 命令:
openssl pkcs12 -in mycaservercert.pfx -nokeys -out mycaservercert.pem
若要將 PKCS12/PFX 轉換為 PEM 格式的私密金鑰檔,請執行以下 openssl 命令:
openssl pkcs12 -in mycaservercert.pfx -nodes -nocerts -out mycaservercertkey.pem
以 PEM 格式提供憑證和金鑰時,私密金鑰必須採用 PKCS1 格式。若要將私密金鑰從 PKCS8 轉換為 PKCS1(從 BEGIN PRIVATE KEY 格式到 BEGIN RSA PRIVATE KEY 格式),請執行下列 openssl 命令:
openssl rsa -in mycaservercertkey.pem -check -out mycaservercertkeyrsa.pem
修改管理員和 TLS 憑證
部署 Unified Access Gateway (UAG) 應用裝置時,管理員可以在 INI 設定中提供適當的參數,為管理介面和網際網路介面設定憑證。已設定的憑證會顯示在 [管理員 UI] > TLS 伺服器憑證設定中。如果部署期間未指定任何憑證,系統會自動為管理介面與網際網路介面產生自我簽署憑證。
您可以替換與這些憑證相關聯的私密金鑰與憑證鏈結。
若要替換私密金鑰與憑證:
- 在 UAG 管理主控台的手動設定區段中,按一下選取。
- 在進階設定下,選取 TLS 伺服器憑證設定齒輪圖示。系統會顯示已設定的憑證清單。
- 在要替換的憑證旁按一下編輯。
- 從下拉式清單選取憑證類型。
- 對於 PEM,請選取 PEM 格式的私密金鑰和憑證鏈結。
- 若為 PFX,請輸入下列詳細資料。
- 按一下選取以上傳 PFX 憑證。
- 輸入 PFX 密碼。
- 如果上傳的 PFX 中包含多個憑證,請輸入別名以指定要使用的憑證。
- 按一下儲存。
新增多個 TLS 憑證/網際網路介面
- 在 UAG 管理主控台的手動設定區段中,按一下選取。
- 在進階設定下,選取 TLS 伺服器憑證設定齒輪圖示。
- 按一下新增網際網路憑證按鈕。網際網路 TLS 伺服器憑證設定視窗隨即顯示。
| 設定 | INI | 說明 |
|---|---|---|
| 識別碼 | identifier= | 輸入憑證的識別碼名稱。 識別碼必須為英數字元,長度最少 2 個字元,最多 50 個字元。除了英文字母和數字之外,您也可以包含連字號 (-)、句號 (.) 和底線 (_)。不過,識別碼必須一律以英數字元開頭。 例如,有效的識別碼包括 uagcert-1、uag_cert.01 和 UAG_CERT1。 |
| 標記為預設 | defaultSSL= | 如果您要將憑證標記為「預設」,請開啟標記為預設切換開關。 |
| 憑證類型 | pemPrivKey= pemCerts= 或 pfxCerts= pfxCertAlias= | 對於 [憑證類型],請選取 PEM 或 PFX。 1. 對於 PEM,請選取 PEM 格式的私密金鑰和憑證鏈結。 憑證詳細資料會顯示在 TLS 伺服器憑證設定中。 若要查看憑證鏈結,請按一下編輯 > 視圖。 2. 對於 PFX: - 按一下選取以上傳 PFX 憑證。 - 輸入 PFX 密碼。 - 如果上傳的 PFX 中包含多個憑證,請輸入別名以指定要使用的憑證。 |
- 按一下儲存。
INI 範例和準則
部署期間,請在 INI 設定中使用下列區段來設定多個 TLS 憑證。
[SSLCert1]
identifier=cert1
defaultSSL=true
pemPrivKey=resources\\test-key1.pem
pemCerts=resources\\test-chain1.pem
[SSLCert2]
identifier=cert2
defaultSSL=false
pemPrivKey=resources\\test-key2.pem
pemCerts=resources\\test-chain2.pem
[SSLCert3]
identifier=cert3
defaultSSL=false
pfxCerts=resources\\test-cert1.pem
pfxCertAlias=
請遵循下列準則,以避免 PowerShell 的組態與部署問題:
- 新增多個憑證時,必須依序新增。例如,若要新增三個憑證,區段應依序為
[SSLCert1]、[SSLCert2]、[SSLCert3],依此類推。略過或錯誤排序區段,可能會導致組態錯誤。 - 每個憑證區段都必須包含
identifier參數,PowerShell 部署才能管理個別憑證。 - 必須透過為其中一個憑證指定
defaultSSL=true,將其設為預設憑證。 - 不得將多個憑證設為預設。
替換既有的「預設」TLS 憑證/網際網路介面
- 在 TLS 伺服器憑證設定視窗中,於您要標記為「預設」的憑證旁按一下編輯。
- 開啟標記為預設切換開關。
- 按一下儲存。
此頁面對您有幫助嗎?