VMware Cloud Director 環境中的 NSX Data Center for vSphere 軟體能夠讓您搭配使用安全通訊端層 (SSL) 憑證與為 Edge 閘道設定的 SSL VPN-Plus 和 IPsec VPN 通道。
VMware Cloud Director 環境中的 Edge 閘道支援自我簽署的憑證、憑證授權單位 (CA) 簽署的憑證,以及由 CA 產生和簽署的憑證。您可以產生憑證簽署要求 (CSR)、匯入憑證、管理匯入的憑證,以及建立憑證撤銷清單 (CRL)。
關於搭配使用憑證與組織虛擬資料中心
您可以在 VMware Cloud Director 組織虛擬資料中心內管理下列網路區域的憑證。
- 組織虛擬資料中心網路與遠端網路之間的 IPsec VPN 通道。
- 遠端使用者與組織虛擬資料中心的私人網路和 Web 資源之間的 SSL VPN-Plus 連線。
- 兩個 NSX Data Center for vSphere Edge 閘道之間的 L2 VPN 通道。
- 針對在組織虛擬資料中心內進行負載平衡所設定的虛擬伺服器與集區伺服器
如何使用用戶端憑證
您可以透過 CAI 命令或 REST 呼叫建立用戶端憑證。然後,可以將此憑證散佈到可在其網頁瀏覽器上安裝憑證的遠端使用者。
實作用戶端憑證的主要優點是可以儲存每個遠端使用者的參考用戶端憑證,並對照遠端使用者提供的用戶端憑證進行檢查。若要防止日後與特定使用者連線,您可以從安全伺服器的用戶端憑證清單中刪除參考憑證。刪除憑證即可拒絕與該使用者的連線。
針對 Edge 閘道產生憑證簽署要求
您必須先針對 Edge 閘道產生憑證簽署要求 (CSR),才能從 CA 排序已簽署憑證或建立自我簽署憑證。
CSR 是必須在需要 SSL 憑證之 NSX Edge 閘道上產生的編碼檔案。使用 CSR 可標準化公司傳送其公開金鑰,以及用於識別其公司名稱和網域名稱之資訊的方式。
可使用必須保留在 Edge 閘道上的相符私密金鑰檔案產生 CSR。CSR 包含相符的公開金鑰及其他資訊,例如您的組織名稱、位置和網域名稱。
程序
結果
下一步
透過以下兩個選項之一,使用 CSR 建立服務憑證:
- 將 CSR 傳輸至 CA 以取得 CA 簽署憑證。當 CA 向您傳送已簽署憑證時,將已簽署憑證匯入系統中。請參閱匯入與針對 Edge 閘道產生之 CSR 對應的 CA 簽署憑證。
- 使用 CSR 建立自我簽署的憑證。請參閱設定自我簽署的服務憑證。
匯入與針對 Edge 閘道產生之 CSR 對應的 CA 簽署憑證
產生憑證簽署要求 (CSR) 並根據該 CSR 取得 CA 簽署憑證後,您可以匯入該 CA 簽署憑證,以便由 Edge 閘道使用。
必要條件
程序
- 開啟 Edge 閘道服務。
- 在頂部導覽列中,按一下網路,然後按一下 Edge 閘道。
- 選取要編輯的 Edge 閘道,然後按一下服務。
- 按一下憑證索引標籤。
- 在您要匯入 CA 簽署憑證之畫面上的資料表中選取 CSR。
- 匯入簽署的憑證。
- 按一下 為 CSR 產生的已簽署憑證。
- 提供 CA 簽署憑證的 PEM 資料。
- 如果資料位於系統上可導覽到的 PEM 檔案中,按一下上傳按鈕瀏覽到該檔案並加以選取。
- 如果您可以複製並貼上 PEM 資料,請將其貼到已簽署憑證 (PEM 格式) 欄位。
包括 -----BEGIN CERTIFICATE----- 和 -----END CERTIFICATE----- 行。
- (選擇性) 輸入描述。
- 按一下保留。
備註: 如果 CA 簽署憑證中的私密金鑰不符合您在 [憑證] 畫面上選取之 CSR 的金鑰,則匯入程序會失敗。
結果
下一步
視需要將 CA 簽署憑證連結至 SSL VPN-Plus 或 IPsec VPN 通道。請參閱設定 SSL VPN 伺服器設定與指定全域 IPsec VPN 設定。
設定自我簽署的服務憑證
您可以透過 Edge 閘道設定自我簽署的服務憑證,以用於其 VPN 相關功能。您可以建立、安裝和管理自我簽署憑證。
如果 [憑證] 畫面上有可用的服務憑證,您可以在設定 Edge 閘道的 VPN 相關設定時指定該服務憑證。VPN 會將指定的服務憑證提供給存取 VPN 的用戶端。
必要條件
確認在 Edge 閘道的憑證畫面上至少有一個 CSR。請參閱針對 Edge 閘道產生憑證簽署要求。
程序
結果
將 CA 憑證新增至 Edge 閘道以進行 SSL 憑證信任驗證
將 CA 憑證新增至 Edge 閘道,可啟用提供給 Edge 閘道進行驗證之 SSL 憑證的信任驗證,通常是用於 VPN 與 Edge 閘道連線的用戶端憑證。
通常,將公司或組織的根憑證新增為 CA 憑證。典型用途是 SSL VPN,您需要使用憑證來驗證 VPN 用戶端。用戶端憑證會散佈至 VPN 用戶端,當 VPN 用戶端連線時,其用戶端憑證會根據 CA 憑證進行驗證。
必要條件
確認您具有 PEM 格式的 CA 憑證資料。在使用者介面中,可以貼上 CA 憑證的 PEM 資料,或瀏覽到包含該資料並可從您的本機系統網路中存取的檔案。
程序
- 開啟 Edge 閘道服務。
- 在頂部導覽列中,按一下網路,然後按一下 Edge 閘道。
- 選取要編輯的 Edge 閘道,然後按一下服務。
- 按一下憑證索引標籤。
- 按一下 CA 憑證。
- 提供 CA 憑證資料。
- 如果資料位於系統上可導覽到的 PEM 檔案中,按一下上傳按鈕瀏覽到該檔案並加以選取。
- 如果您可以複製並貼上 PEM 資料,請將其貼到 CA 憑證 (PEM 格式) 欄位。
包括 -----BEGIN CERTIFICATE----- 和 -----END CERTIFICATE----- 行。
- (選擇性) 輸入描述。
- 按一下保留。
結果
將憑證撤銷清單新增至 Edge 閘道
憑證撤銷清單 (CRL) 是核發憑證授權機構 (CA) 宣告已撤銷的數位憑證清單,以便系統可更新,不再信任提供這些已撤銷憑證的使用者。您可以將 CRL 新增至 Edge 閘道。
如《NSX 管理指南》中所述,CRL 包含下列項目:
- 已撤銷的憑證和撤銷原因
- 核發憑證的日期
- 核發憑證的實體
- 下一版本的預定日期
當潛在使用者嘗試存取伺服器時,伺服器會根據該特定使用者的 CRL 項目允許或拒絕存取。
程序
- 開啟 Edge 閘道服務。
- 在頂部導覽列中,按一下網路,然後按一下 Edge 閘道。
- 選取要編輯的 Edge 閘道,然後按一下服務。
- 按一下憑證索引標籤。
- 按一下 CRL。
- 提供 CRL 資料。
- 如果資料位於系統上可導覽到的 PEM 檔案中,按一下上傳按鈕瀏覽到該檔案並加以選取。
- 如果您可以複製並貼上 PEM 資料,請將其貼到 CRL (PEM 格式) 欄位。
包括 -----BEGIN X509 CRL----- 和 -----END X509 CRL----- 行。
- (選擇性) 輸入描述。
- 按一下保留。
結果
將服務憑證新增至 Edge 閘道
將服務憑證新增至 Edge 閘道會使這些憑證可用於 Edge 閘道的 VPN 相關設定中。您可以將服務憑證新增至憑證畫面。
必要條件
程序
結果
類型為「服務憑證」的憑證會出現在畫面清單中。此服務憑證現可供您在設定 Edge 閘道的 VPN 相關設定時進行選取。