Skip to main content

2026 年 7 月 28 日

選取正確的憑證類型

Unified Access Gateway 支援多種類型的 TLS/SSL 憑證。為您的部署選擇正確的憑證類型至關重要。不同憑證類型在可用於的伺服器數量上有所不同,成本也會隨之變化。

無論您選擇哪種類型的憑證,請遵循安全性建議:針對憑證使用完整網域名稱 (FQDN)。即使是內部網域中的通訊,也請勿使用簡單的伺服器名稱或 IP 位址。

使用者會看到憑證警告,且必須確認後才能繼續。

主體別名

主體別名 (SAN) 是一種在核發憑證時可以新增至憑證的屬性。您可以使用此屬性將多個主體名稱 (URL) 新增至憑證,以便該憑證可用於驗證多部伺服器。

例如,若有三部位於負載平衡器後方的 Unified Access Gateway 應用裝置,可能會分別核發三張憑證,其主體名稱為:ap1.example.comap2.example.comap3.example.com。透過新增一個代表負載平衡器主機名稱的主體別名 (例如本例中的 horizon.example.com),即可使憑證與用戶端指定的主機名稱相符,從而確保憑證有效。

當您提交憑證簽署要求給 CA 時,請將外部介面的負載平衡器虛擬 IP 位址 (VIP) 作為一般名稱和 SAN 名稱提供。請確保 Unified Access Gateway 應用裝置能解析您所提供的伺服器名稱,使其與憑證中關聯的名稱相符。

憑證用於連接埠 443。

萬用字元憑證

萬用字元憑證是為了支援多個服務而產生的憑證類型。例如:*.example.com

若有多部伺服器需要憑證,萬用字元憑證會非常實用。如果除了 Unified Access Gateway 應用裝置外,您的環境中還有其他應用程式需要 TLS/SSL 憑證,也可以為這些伺服器使用萬用字元憑證。不過,如果您使用與其他服務共用的萬用字元憑證,Horizon 產品的安全性也將取決於這些其他服務的安全性。

您匯入 Unified Access Gateway 應用裝置的憑證,必須受用戶端機器信任。所有 Unified Access Gateway 和負載平衡器部署都必須使用相同的憑證。該憑證必須包含 Unified Access Gateway 解析到的所有主機名稱,可透過萬用字元或 dnsName 類型的個別主體別名 (SAN) 項目來涵蓋。

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…