NetScaler® 加密建议

Last published : Oct 06, 2026
本节详细介绍了为确保在 NetScaler 上正确保护加密材料而必须遵循的一些关键步骤。它还提供了有关如何配置 NetScaler 以使用此材料来保护 NetScaler、后端服务器和最终用户的信息。

管理 TLS 证书和密钥

为 FIPS 和 NDcPP 部署配置 TLS 密码套件

FIPS 和 NDcPP 部署支持以下 TLS 密码套件。
  • TLS1-AES-256-CBC-SHA
  • TLS1-AES-128-CBC-SHA
  • TLS1-ECDHE-RSA-AES256-SHA
  • TLS1-ECDHE-RSA-AES128-SHA
  • TLS1.2-ECDHE-RSA-AES-256-SHA384
  • TLS1.2-ECDHE-RSA-AES-128-SHA256
  • TLS1.2-AES256-GCM-SHA384
  • TLS1.2-AES128-GCM-SHA256
  • TLS1.2-ECDHE-RSA-AES256-GCM-SHA384
  • TLS1.2-ECDHE-RSA-AES128-GCM-SHA256
  • TLS1.2-AES-256-SHA256
  • TLS1.2-AES-128-SHA256
  • TLS1-ECDHE-ECDSA-AES256-SHA
  • TLS1-ECDHE-ECDSA-AES128-SHA
  • TLS1.2-ECDHE-ECDSA-AES256-SHA384
  • TLS1.2-ECDHE-ECDSA-AES128-SHA256
  • TLS1.2-ECDHE-ECDSA-AES256-GCM-SHA384
  • TLS1.2-ECDHE-ECDSA-AES128-GCM-SHA256
  • TLS1.3-AES256-GCM-SHA384
  • TLS1.3-AES128-GCM-SHA256
    有关 MPX 14000 FIPS 支持的密码列表,请参阅 <https://docs.netscaler.com/zh-cn/citrix-adc/downloads/cipher-support-on-netscaler-mpx-sdx-14000-fips.pdf>。
为确保仅在 NetScaler 上配置经批准的密码套件,请从 CLI 完成以下配置步骤:
  1. 从虚拟服务器解除绑定所有密码
    unbind ssl vs v1 –cipherName FIPS
  2. 仅绑定 TLS1-AES-256-CBC-SHA,然后绑定 TLS1-AES-128-CBC-SHA,使用以下命令:
    bind ssl vs v1 –cipherName <cipher>

    bind ssl vs v1 -cipherName TLS1-AES-256-CBC-SHA
使用受信任的 CA 安装证书和密钥对:
要从公共或企业证书颁发机构 (CA) 获取证书,您必须首先生成私钥和证书签名请求 (CSR)。请执行以下步骤:
  1. 以系统管理员或超级用户身份登录 NetScaler CLI。
  2. 创建 RSA 私钥。
    create fipsKey m1 -keytype RSA -modulus 2048 -exponent F4
  3. 创建证书签名请求 (CSR):
    create certreq csr_1 -fipsKeyName m1 -countryName IN -stateName BA -organizationName citrix
  4. 将 CSR 提交给证书颁发机构。
对于大多数商业和企业 CA,CSR 通过电子邮件请求发送。但是,提交方法可能因企业 CA 环境而异。CA 通过电子邮件返回有效证书,但此操作也可能因企业 CA 而异。从 CA 收到证书后,请将其安全地复制到 /nsconfig/ssl 目录。
以超级用户或系统管理员身份登录,并从 CLI 运行以下命令: > add ssl certKey ck_1 -cert cert1_1 -fipsKey m1

NetScaler -FIPS 建议

在基于 FIPS 的部署中配置 NetScaler SDX

如果您是现有的 FIPS 客户并使用 NetScaler SDX 实现真正的多租户,请使用 FIPS 认证的 NetScaler MPX 终止 TLS 并将流量转发到 NetScaler SDX。或者,也可以使用 Thales 外部 HSM。 更改 FIPS 加密卡密码 当使用 FIPS 认证版本的 NetScaler 和硬件安全模块 (HSM) 时,请更改默认的安全官 (SO) 并按如下方式设置新的用户密码。如果您不知道启用 FIPS 的 NetScaler 的默认 SO 密码,请联系 NetScaler 支持。 注意:只有超级用户或系统管理员才能执行此任务。
set ssl fips -initHSM Level-2 <soPassword> <oldSoPassword> <user-Password> [-hsmLabel <string>]

save configuration

initHSM
FIPS 初始化级别。NetScaler 目前支持 Level-2 (FIPS 140-2)。 此参数是强制性的。 可能的值:Level-2
hsmLabel
用于标识硬件安全模块 (HSM) 的标签。
最大长度:31
注意: FIPS 卡上的所有数据都将通过上述命令擦除。

将 HSM 密码存储在安全位置

HSM 密码必须按照您公司的操作规程存储在安全位置。
注意: HSM 在三次登录尝试失败后会被锁定。锁定后,它将无法运行,并且您无法更改其配置。