bg-tutorials

كيفية إنشاء CSR على منتجات F5

يوضح هذا الدليل كيفية إنشاء طلب توقيع شهادة (CSR) على F5 BIG-IP.

يغطي نفس سير العمل كل وحدة من وحدات BIG-IP التي تنهي اتصالات TLS (LTM وAPM وGTM/DNS وASM/Advanced WAF)، حيث تشترك جميعها في مخزن شهادات TMOS نفسه. يعتمد المسار الرئيسي على أداة إعدادات BIG-IP (TMUI)؛ ويوضّح قسم قصير قرب النهاية الأمر المكافئ في tmsh لمن يفضّل استخدام سطر الأوامر (CLI)، بينما يغطي قسم منفصل قديم F5 FirePass SSL VPN.

يتم إنشاء المفتاح الخاص في BIG-IP والاحتفاظ به على الجهاز طوال العملية: كل ما تفعله هو إرسال CSR إلى الجهة المُصدرة (CA) الخاصة بك. وعند عودة الشهادة الموقّعة، تقوم باستيرادها ضمن نفس إدخال SSL Certificate بحيث يبقى المفتاح والشهادة متطابقين. للاطلاع على سير التثبيت الكامل بعد إصدار الشهادة، راجع كيفية تثبيت شهادة SSL على منتجات F5.

إنشاء CSR على F5 BIG-IP

تنطبق الخطوات أدناه على BIG-IP 13.x و14.x و15.x و16.x و17.x باستخدام أداة الإعدادات، وعلى فرع BIG-IP 21.x الجديد الذي صدر في نوفمبر 2025 (يحافظ BIG-IP 21.x على سير عمل TMOS الموروث من 17.x). أما في BIG-IP 12.x وما قبله، فمسار القوائم مختلف (موضح في الخطوة 1).

الخطوة 1: افتح قائمة SSL Certificate List

  • سجّل الدخول إلى أداة إعدادات BIG-IP (TMUI) كمسؤول.
  • في BIG-IP 13.x وما بعده، انتقل إلى System > Certificate Management > Traffic Certificate Management > SSL Certificate List.
  • في BIG-IP 12.x وما قبله، انتقل إلى System > File Management > SSL Certificate List.
  • انقر على Create في الزاوية العلوية اليمنى. سيفتح مربع حوار New SSL Certificate.

الخطوة 2: تسمية الشهادة واختيار الجهة المُصدرة

  • في قسم General Properties، أدخل اسمًا فريدًا لشهادة SSL (يستخدم BIG-IP هذا الاسم داخليًا لتتبع المفتاح والشهادة المطابقة له). استخدم اسمًا وصفيًا مثل www_example_com_2026.
  • في قسم Certificate Properties، من القائمة المنسدلة Issuer، اختر Certificate Authority. هذا هو الخيار الذي ينتج CSR ليتم توقيعه من قِبل جهة تصديق (CA) خارجية عامة؛ أما خيار Self فسينشئ شهادة موقّعة ذاتيًا بدلًا من ذلك.

الخطوة 3: تعبئة موضوع الشهادة وحقل SAN

استخدم فقط أحرف ASCII القياسية؛ فالأحرف غير اللاتينية تتسبب في فشل الطلب. املأ الحقول كما يلي:

  • Common Name: اسم النطاق المؤهل بالكامل (FQDN) الذي تريد تأمينه، على سبيل المثال www.example.com. بالنسبة لشهادة Wildcard، ضع علامة النجمة قبل النطاق الرئيسي، على سبيل المثال *.example.com.
  • Subject Alternative Name: أدرج كل اسم مضيف يجب أن تغطيه الشهادة، مفصولة بفواصل، وكل واحد مسبوق بـ DNS: (أو IP: لعنوان IP كـ SAN حيث تسمح الجهة المُصدرة بذلك). على سبيل المثال: DNS:www.example.com, DNS:example.com, DNS:api.example.com. أدرج Common Name هنا أيضًا؛ فالمتصفحات الحديثة (Chromium وFirefox وSafari و.NET وJava وGo) تتحقق من اسم المضيف مقابل امتداد SAN فقط، وغياب SAN هو أكثر الأسباب شيوعًا لرفض CSR أو فشل ثقة المتصفح بعد الإصدار.
  • Division (الوحدة التنظيمية): اتركه فارغًا. فقد تم إهمال سمة OU من قِبل منتدى CA/Browser، وتزيلها معظم الجهات المُصدرة العامة من الشهادات الصادرة.
  • Organization: الاسم القانوني الكامل لشركتك، كما هو مسجّل تمامًا، على سبيل المثال GPI Holding LLC. مطلوب لشهادات OV وEV. أما في طلبات التحقق من النطاق (DV)، فيتم تجاهل هذا الحقل، لذا يمكن استخدام أي قيمة نائبة قصيرة.
  • Locality: الاسم الكامل للمدينة التي تم فيها تسجيل مؤسستك (على سبيل المثال Seattle، وليس SEA).
  • State or Province: الاسم الكامل للولاية أو المقاطعة (على سبيل المثال Washington، وليس WA).
  • Country: اختر بلدك من القائمة المنسدلة (يكتب BIG-IP رمز ISO المكوّن من حرفين في الطلب، على سبيل المثال US أو GB أو DE).
  • E-mail Address: اختياري؛ عنوان اتصال يُدرج في CSR. تتجاهل معظم الجهات المُصدرة العامة هذا الحقل وتستخدم بدلًا منه البريد الإلكتروني المسجّل في الطلب.
  • Challenge Password: اتركه فارغًا ما لم تطلب جهتك المُصدرة (CA) ذلك تحديدًا.

الخطوة 4: اختيار نوع المفتاح وحجمه

  • Key Type: اختر RSA لشهادة عامة قياسية (الخيار الذي تدعمه كل جهة تصديق عامة). استخدم ECDSA فقط إذا أكدت جهتك المُصدرة أن ملف الطلب يدعمه ولديك سبب محدد لتفضيله.
  • Key Size: اختر 2048. هذا هو الحد الأدنى الحالي الذي تقبله كل جهة تصديق عامة. اختر 3072 أو 4096 فقط إذا كانت سياستك تتطلب مفتاحًا أكبر؛ مع العلم أن ذلك يأتي على حساب سرعة مصافحة TLS إلى حد ما.
  • Security Type: اترك الخيار الافتراضي (Normal) ما لم تستخدم بيئتك FIPS أو وحدة أمان أجهزة خارجية (HSM)، وفي هذه الحالة اختر الخيار المطابق حتى يقوم BIG-IP بإنشاء المفتاح في مخزن المفاتيح الصحيح.

الخطوة 5: الإنهاء وإنشاء CSR

تحقّق من كل حقل، ثم انقر على Finished. سيقوم BIG-IP بإنشاء المفتاح الخاص داخل مخزن مفاتيح الجهاز، وإنشاء CSR مطابق بصيغة PKCS #10، ثم يعيدك إلى SSL Certificate List. سيظهر الإدخال الجديد هناك باسمه الذي حدّدته، ومُعلّمًا كطلب معلّق حتى يتم استيراد الشهادة الموقّعة.

الخطوة 6: انسخ نص الطلب (Request Text) وأرسله إلى جهة التصديق (CA)

  • في SSL Certificate List، انقر على الإدخال الذي أنشأته للتو.
  • افتح علامة التبويب Certificate Authority (تسمّيها بعض إصدارات BIG-IP CA).
  • انسخ المحتوى الكامل لمربع Request Text، بما في ذلك سطري BEGIN CERTIFICATE REQUEST وEND CERTIFICATE REQUEST. (يمكنك أيضًا النقر على Download Request لحفظه كملف بصيغة .csr.)

يبدو CSR الذي نسخته كما يلي:

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCldhc2hpbmd0b24x
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

الصق الكتلة الكاملة (بما فيها العلامتان) في حقل CSR ضمن طلب شهادة SSL الخاص بك. لا يغادر المفتاح الخاص جهاز BIG-IP إطلاقًا، لذا لا تلصق أي شيء آخر من الجهاز في نموذج الطلب. عندما تتحقق جهة التصديق (CA) من الطلب وترسل لك عبر البريد الإلكتروني الشهادة الصادرة إلى جانب سلسلتها الوسيطة، عد إلى إدخال SSL Certificate نفسه، افتحه، واستورد الشهادة الموقّعة (هذا يحافظ على ارتباطها بالمفتاح الحالي)؛ ثم استورد السلسلة كعنصر Certificate منفصل واستخدمهما معًا في ملف تعريف Client SSL الخاص بك. يتم تناول عملية الاستيراد الكاملة وربطها بالخادم الافتراضي في كيفية تثبيت شهادة SSL على منتجات F5.

تحقّق من CSR قبل إرساله (اختياري)

يستحق الأمر التأكد من Common Name وإدخالات SAN وحجم المفتاح قبل إرسال الطلب إلى جهة التصديق (CA) الخاصة بك. الصق نص الطلب (Request Text) في أداة فك تشفير CSR من SSL Dragon لقراءة الموضوع وقائمة SAN وطول المفتاح. يجب أن يطابق Common Name اسم المضيف الذي سيستخدمه العملاء، ويجب أن يظهر كل اسم مضيف مطلوب ضمن قائمة Subject Alternative Name. وإذا كان لديك OpenSSL متاحًا على محطة عمل، فيمكن طباعة التفاصيل نفسها محليًا:

openssl req -noout -text -in request.csr

اختياري: إنشاء CSR من tmsh (سطر الأوامر)

إذا كنت تفضّل واجهة TMOS shell، يمكنك إنشاء المفتاح وCSR بأمر واحد. اتصل بـ BIG-IP عبر SSH، وادخل إلى tmsh، ثم نفّذ:

create sys crypto key www_example_com_2026 gen-certificate gen-csr 
  key-size 2048 
  common-name www.example.com 
  organization "Example Inc" 
  country US 
  state Washington 
  city Seattle 
  subject-alternative-name "DNS:www.example.com,DNS:example.com,DNS:api.example.com"

ينشئ هذا الأمر المفتاح في مخزن مفاتيح BIG-IP باستخدام الاسم الذي اخترته، ويكتب CSR المطابق إلى /config/ssl/ssl.csr/<name>.csr. اعرضه باستخدام:

cat /config/ssl/ssl.csr/www_example_com_2026.csr

انسخ الكتلة الكاملة من BEGIN CERTIFICATE REQUEST إلى END CERTIFICATE REQUEST، وأرسلها إلى جهة التصديق (CA) الخاصة بك تمامًا كما تفعل من خلال واجهة الإعدادات الرسومية.

إنشاء CSR على F5 FirePass SSL VPN (قديم)

ملاحظة: وصل F5 FirePass إلى مرحلة إنهاء البيع وإنهاء تطوير البرمجيات. وقد استُبدل دوره في الوصول عن بُعد بـ BIG-IP APM، ولا تنطبق أي ضمانات دعم حالية من جهات التصديق (CA) العامة على أجهزة FirePass. استخدم هذا القسم فقط إذا كنت لا تزال تُصيّن نظام FirePass قديم لم تستطع استبداله بعد؛ أما بالنسبة لأي عملية نشر جديدة، فقم بإنشاء CSR على BIG-IP APM بدلًا من ذلك.

  • سجّل الدخول إلى وحدة تحكم إدارة FirePass الخاصة بك.
  • انتقل إلى Server > Security واختر Certificate > Generate a New Certificate Request.
  • املأ حقول الطلب:
    • Server Name: اسم النطاق المؤهل بالكامل (FQDN) للمضيف الذي تريد تأمينه، على سبيل المثال yourdomain.com. بالنسبة لـ Wildcard، ضع علامة النجمة قبله (على سبيل المثال *.yourdomain.com).
    • Country Name: اختر البلد الذي تم فيه تسجيل شركتك.
    • State: الولاية أو المقاطعة التي تم فيها تسجيل شركتك، مكتوبة بالكامل.
    • City: المدينة التي تم فيها تسجيل شركتك، مكتوبة بالكامل.
    • Company: الاسم القانوني الكامل لشركتك.
    • Organizational Unit: تسمية قسم قصيرة مثل IT أو Web. تتجاهل الجهات المُصدرة العامة هذا الحقل إلى حد كبير اليوم، لذا اجعله بسيطًا.
    • Contact Email: عنوان بريد إلكتروني صالح.
    • Expiration: تجاوز هذا الحقل.
    • Encryption Password: عيّن كلمة مرور لتشفير المفتاح الخاص على جهاز FirePass، ثم أكّدها.
  • تحقّق من كل حقل مرة أخرى، ثم انقر على Generate Request.
  • انقر على رابط Here لتنزيل CSR والمفتاح الخاص. احتفظ بالمفتاح وكلمة مروره في مكان آمن؛ فأنت بحاجة إليهما عند التثبيت ولا يمكن استرجاعهما لاحقًا.

لا يتضمّن معالج FirePass حقل Subject Alternative Name، لذا يحمل CSR فقط Common Name. تنسخ الجهات المُصدرة العامة قيمة CN تلقائيًا إلى إدخال SAN لإصدار الاسم الفردي، لكن الطلب لا يمكنه ترميز أكثر من اسم مضيف واحد؛ فإذا احتجت إلى شهادة متعددة النطاقات، أنشئ CSR باستخدام أداة إنشاء CSR الخاصة بنا، ثم استورد الشهادة الصادرة على FirePass جنبًا إلى جنب مع المفتاح الذي أنشأته.

وفِّر 10% على شهادات SSL عند الطلب اليوم!

إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

صورة مفصلة لتنين أثناء طيرانه

كاتب محتوى متمرس متخصص في شهادات SSL. تحويل موضوعات الأمن السيبراني المعقدة إلى محتوى واضح وجذاب. المساهمة في تحسين الأمن الرقمي من خلال السرد المؤثر.