• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

新华三负载均衡证书干嘛的,有几种证书,怎么导入

1天前提问
  • 0关注
  • 0收藏,51浏览
粉丝:0人 关注:0人

问题描述:

 

新华三负载均衡证书干嘛的,有几种证书,怎么导入

 

最佳答案

粉丝:18人 关注:2人

一、负载均衡 SSL 证书是干嘛的
华三 AD/AX 全局 / 应用负载均衡证书核心用于HTTPS 业务 SSL 卸载、加密传输、身份认证:
数据加密:客户端与 LB 之间 TLS 加密,明文防窃听、篡改,后端服务器仍跑 HTTP,LB 代理解密;
身份可信:浏览器识别正规 CA 证书,消除 “不安全” 警告;
双向客户端认证:内网业务强制客户端持证书才能访问后台;
SSL 策略绑定:HTTPS 虚服务 / 监听器必须绑定证书才能正常提供 443 业务;
国密合规:政府 / 国企场景 SM2 国密证书满足等保、密评要求。
二、LB 设备 4 大类证书(按用途划分)
1、服务器证书(业务必备,单向 HTTPS 必须)
组成:域名公钥证书(.crt/.pem)+ 配套私钥.key;
来源:阿里云 / 腾讯云 / CA 机构签发,绑定网站域名;
用途:客户端访问 LB 时,LB 出示该证书证明网站身份;
格式:PEM(证书密钥分开)、PKCS12 (.pfx/.p12,证书密钥打包一体)、DER。
2、CA 根 / 中间证书(证书链)
根 CA 证书:顶级签发机构公钥;中间 CA:二级签发机构;
作用:补全证书链,避免浏览器报证书不信任;双向认证时用来校验客户端证书合法性;
场景:单向 HTTPS 建议一并导入;内网双向认证必须配置 CA 证书。
3、客户端证书(双向认证专用)
下发给员工终端 / 内网业务系统,客户端访问 HTTPS 时主动出示,LB 用 CA 证书校验,无证书直接拒绝接入。
4、国密 SM2 证书(政企等保场景)
国密算法独立证书,分国密服务器证书、国密 CA 证书,普通 RSA 证书无法混用。
三、两种导入方式(Web 图形化 + 命令行 TFTP)
方式 1:Web 界面导入(最常用,AD/AX 通用)


Web添加证书页面


导入CA证书界面
登录 LB Web → 对象 → PKI / 证书管理;
点击【添加 / 导入证书】,选择证书类型:普通 RSA / 国密;
格式选择:
PEM:分别上传证书 crt、私钥 key;
PKCS12 (pfx):只上传打包文件,输入证书导出密码;
CA 证书:单独选择 CA 类型,上传根 / 中间 crt;
填写自定义证书名称,保存导入;
新建 SSL 服务器策略,绑定 PKI 域与证书,再绑定 HTTPS 虚服务。
方式 2:命令行 TFTP 导入(Console/SSH 批量运维)
1)导入 PEM 分离证书(crt+key)
plaintext
system-view
# 创建PKI域
pki domain web
undo crl check enable
# TFTP上传证书+私钥到flash
pki local certificate cert_key import tftp 192.168.1.10 web.crt web.key
# 导入CA证书
pki local ca import tftp 192.168.1.10 root.crt
2)导入 PFX 打包证书
plaintext
pki local certificate pkcs12 import tftp 192.168.1.10 web.pfx 123456
3)绑定 SSL 策略供负载均衡调用
plaintext
ssl server-policy https-policy
pki-domain web
四、关键补充说明
单向 HTTPS 最低要求:服务器证书(证书 + 私钥);
双向认证额外需要:CA 根证书;
证书、私钥必须一一配套,不匹配会上传失败、HTTPS 握手报错;
证书过期后业务会出现浏览器拦截,需重新导入新证书替换。

暂无评论

2 个回答
粉丝:11人 关注:9人

新华三负载均衡设备的证书用于保障SSL/TLS加密通信的安全性,通过数字证书验证服务器身份,防止中间人攻击,确保数据传输加密。
证书类型:
1. 服务器证书:设备自身用于HTTPS等加密服务,需绑定私钥。
2. 客户端证书:用于客户端身份认证(如双向认证场景)。
3. CA证书:用于验证第三方颁发的证书有效性(如根CA或中间CA)。
导入步骤:
1. 准备证书文件:
服务器证书(PEM/CRT格式)+ 私钥(PEM/KEY格式)
CA证书(PEM/CRT格式,可选)
2. 通过WebUI导入:
登录负载均衡设备管理界面(如F5-BIG-IP或H3C LVS/ADC)
进入“证书管理”→“导入证书”
选择证书类型(服务器/客户端/CA),上传文件并填写密码(若有)
3. 通过命令行导入(以H3C NetDirector为例):
bash
system-view
[Sysname] crypto pki import server-certificate "mycert" file "flash:/server.crt"
[Sysname] crypto pki import private-key "mykey" file "flash:/server.key" password "123456"
[Sysname] crypto pki import ca-certificate "rootca" file "flash:/ca.crt"

4. 绑定证书:
在虚拟服务(VIP)配置中,指定“SSL证书”为导入的服务器证书。
注意事项:
确保证书链完整(CA证书需导入以验证下级证书)
私钥需与证书匹配,且权限需为600(仅root可读)
导入后需重启相关服务(如HTTPS)使配置生效
(注:不同型号设备界面/命令可能存在差异,以上以通用流程为例)

暂无评论

粉丝:132人 关注:11人

参考下手册:

https://www.h3c.com/cn/d_202604/2807130_30005_0.htm

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明