يوضح لك هذا الدليل كيفية تثبيت شهادة SSL على منتجات F5. المسار الرئيسي يغطي F5 BIG-IP (المنصة الحالية): استيراد الشهادة والمفتاح والسلسلة، ثم إنشاء ملف تعريف Client SSL، ثم تعيين هذا الملف التعريفي إلى Virtual Server، وهي الخطوة التي تُقدّم الشهادة فعليًا للزوار. يغطي قسم منفصل النظام القديم F5 FirePass SSL VPN.
إنشاء رمز CSR
CSR (طلب توقيع الشهادة) هو مجموعة من النص المشفر الذي يحتوي على بياناتك، مثل اسم النطاق ومعلومات الشركة. تقوم بإنشائه كجزء من عملية طلب شهادة SSL وترسله إلى الجهة المصدرة للشهادات (CA). إلى جانب CSR، تقوم أيضًا بإنشاء مفتاحك الخاص. احتفظ بالمفتاح في مكان آمن، لأنك تحتاجه أثناء التثبيت. لديك خياران:
- استخدم أداة إنشاء CSR الخاصة بنا لإنشاء CSR تلقائيًا.
- اتبع دليلنا التفصيلي حول كيفية إنشاء CSR على منتجات F5.
بعد إنشاء CSR، انسخ محتواه وألصقه مباشرة في طلب شهادة SSL، أو احفظه في ملف نصي. تأكد من تضمين سطري العلامتين الكاملين BEGIN CERTIFICATE REQUEST و END CERTIFICATE REQUEST. تستخدم كل علامة خمس شرطات على كل جانب، كما يلي:
-----BEGIN CERTIFICATE REQUEST-----
... your CSR data ...
-----END CERTIFICATE REQUEST-----
بعد أن تتحقق الجهة المصدرة للشهادات (CA) من الطلب وترسل لك ملفات الشهادة عبر البريد الإلكتروني، انتقل إلى خطوات التثبيت أدناه.
تثبيت شهادة SSL على F5 BIG-IP
تنطبق هذه الخطوات على إصدارات BIG-IP من 13.x إلى 17.x باستخدام أداة التكوين (TMUI). تتكون العملية من ثلاثة أجزاء: استيراد الملفات، وبناء ملف تعريف Client SSL، ثم تعيين هذا الملف التعريفي إلى Virtual Server.
الخطوة 1: تحضير ملفاتك
ترسل الجهة المصدرة للشهادات (CA) ملفات الشهادة، غالبًا في أرشيف ZIP. قم بتنزيله واستخراجه. يجب أن يكون لديك:
- شهادة الخادم الأساسية (الشهادة النهائية لنطاقك).
- الشهادة (الشهادات) الوسيطة، والتي تسمى أيضًا السلسلة أو حزمة CA.
- المفتاح الخاص الذي أنشأته مع CSR.
لا تحتاج إلى دمج هذه الملفات يدويًا. يستورد BIG-IP الشهادة والمفتاح والسلسلة كعناصر منفصلة ويجمعها في ملف تعريف Client SSL.
الخطوة 2: استيراد الشهادة والمفتاح والسلسلة
- سجّل الدخول إلى أداة تكوين F5 BIG-IP (TMUI).
- انتقل إلى System > Certificate Management > Traffic Certificate Management > SSL Certificate List. (في إصدارات BIG-IP 12.x وما قبلها، المسار هو System > File Management > SSL Certificate List.)
- انقر على Import. في قائمة Import Type، اختر Certificate.
- في حقل Certificate Name، اختر Create New وأدخل اسمًا فريدًا.
- في Certificate Source، اختر Upload File وحدد موقع شهادتك، أو اختر Paste Text وألصق محتوى الشهادة. انقر على Import.
- كرر عملية الاستيراد لـ المفتاح الخاص: انقر على Import مرة أخرى، وحدد Import Type إلى Key، وأعطه اسمًا، ثم قم بتحميل المفتاح أو لصقه، وانقر على Import.
- كرر العملية مرة أخرى لـ السلسلة الوسيطة: استوردها كـ Certificate باسم فريد خاص بها. إذا كان الملف يحتوي على أكثر من شهادة وسيطة واحدة، فقم باستيرادها كحزمة واحدة للحفاظ على تماسك السلسلة بأكملها.
ملاحظة: استورد السلسلة (الشهادات الوسيطة)، لا الشهادة الجذرية. المتصفحات تثق بالفعل في الجهة المصدرة الجذرية (root CA)، لذا يحتاج الخادم فقط إلى إرسال شهادتك مع الشهادات الوسيطة.
الخطوة 3: إنشاء ملف تعريف Client SSL
يربط ملف تعريف Client SSL بين الشهادة والمفتاح والسلسلة معًا حتى يتمكن BIG-IP من تقديمها للعملاء.
- انتقل إلى Local Traffic > Profiles > SSL > Client، ثم انقر على Create.
- أدخل Name فريدًا، ومن Parent Profile اختر clientssl.
- حدد خانة الاختيار Custom بجوار Configuration لتصبح حقول الشهادة قابلة للتعديل.
- ضمن Certificate Key Chain، انقر على Add. حدد Certificate إلى الشهادة التي استوردتها، و Key إلى مفتاحك الخاص، و Chain إلى حزمة الشهادات الوسيطة. انقر على Add، ثم Finished.
للحصول على أمان حديث، تأكد من أن الملف التعريفي يتفاوض على البروتوكولات الحديثة فقط. يجب تمكين TLS 1.2 و TLS 1.3 وتعطيل SSLv3 و TLS 1.0 و TLS 1.1. في الإصدارات الحديثة من BIG-IP، يقوم الملف الأصلي الافتراضي clientssl بتعطيل البروتوكولات القديمة تلقائيًا.
الخطوة 4: تعيين الملف التعريفي إلى Virtual Server الخاص بك
هذه هي الخطوة التي تُقدّم الشهادة فعليًا. حتى يتم إرفاق الملف التعريفي بـ Virtual Server، لن يتغير أي شيء بالنسبة للزوار.
- انتقل إلى Local Traffic > Virtual Servers وانقر على Virtual Server الخاص بـ HTTPS الذي يعالج موقعك (يجب أن يستمع على المنفذ 443).
- في إعداد SSL Profile (Client)، حدد ملفك التعريفي الجديد في قائمة Available واستخدم زر Move لنقله إلى Selected.
- انقر على Update.
تهانينا، تم الآن تثبيت شهادة SSL الخاصة بك وتقديمها على F5 BIG-IP. إذا لم يكن لديك بعد Virtual Server يستمع على المنفذ 443، فأنشئ واحدًا أولاً، واضبط وجهته على عنوان IP الخاص بخدمتك والمنفذ 443، ثم أرفق ملف تعريف Client SSL كما هو مذكور أعلاه.
نظام قديم: إصدارات F5 BIG-IP الأقدم من 9
استخدمت إصدارات BIG-IP القديمة جدًا (الأقدم من الإصدار 9) نظام الملفات وواجهة TMOS shell بدلاً من عملية الاستيراد المذكورة أعلاه. إذا كنت لا تزال تستخدم أحد هذه الإصدارات، فقم بالترقية إن أمكن. الخطوات القديمة هي:
- استخدم عميل SFTP مثل FileZilla لنسخ شهادتك الأساسية والوسيطة إلى الجهاز.
- ضع الشهادة الأساسية (على سبيل المثال your.domain.name.crt) والشهادة الوسيطة (على سبيل المثال intermediate-ca.crt) في مجلد /config/bigconfig/ssl.crt/.
- أعد تشغيل الخادم الوكيل (proxy) حتى يتعرف على الشهادة الجديدة. نفّذ كل أمر في سطر منفصل:
bigpipe proxy :443 disable
bigpipe proxy :443 enable
تصبح شهادة SSL الخاصة بك نشطة على النظام الأساسي بعد ذلك.
تثبيت شهادة SSL على F5 FirePass SSL VPN (نظام قديم)
ملاحظة: بلغت F5 FirePass نهاية عمرها الافتراضي ولم تعد مدعومة من F5. تم استبدال دورها في الوصول عن بُعد بواسطة BIG-IP APM. يتم الحفاظ على هذه الخطوات لمن لا يزال يحتفظ بجهاز FirePass؛ بالنسبة لأي نشر حالي، استخدم BIG-IP بدلاً من ذلك.
الخطوة 1: تحضير ملفاتك
نزّل أرشيف ZIP الذي يحتوي على شهاداتك واستخرج الملفات على جهازك. تحتاج أيضًا إلى مفتاحك الخاص وكلمة مروره.
الخطوة 2: تثبيت الشهادة
- سجّل الدخول إلى خادم F5 FirePass الخاص بك.
- انتقل إلى Device Management > Security > Certificates.
- في تبويب Renew/Replace SSL Server Certificate، انقر على Install.
- في المربع المسمى Paste the new certificate in the PEM format (for Apache + mod_ssl) here، ألصق شهادة SSL الخاصة بك. افتح الملف في أي محرر نصوص، مثل Notepad، وتأكد من تضمين سطري العلامتين BEGIN و END الكاملين.
- في المربع المسمى Paste the corresponding cryptographic key in PEM format here، ألصق مفتاحك الخاص (الذي تم إنشاؤه مع CSR).
- في حقل Enter Password here، اكتب كلمة المرور التي حددتها للمفتاح الخاص عند إنشاء CSR.
- في المربع المسمى Optionally, put your intermediate certificate chain here (in the PEM format)، ألصق شهاداتك الوسيطة (والجذرية، إذا لزم الأمر)، ثم انقر على Go.
ملاحظة: إذا ظهر لك الخطأ Your Certificate chain cannot be fully verified، تحقق من أن السلسلة الوسيطة كاملة ومُلصقة بالترتيب الصحيح، ثم أعد الاستيراد.
الخطوة 3: تكوين خدمة الويب
- في خادم FirePass، انقر على Web Service.
- انقر على Configure، ثم Add New Service.
- في قائمة Certificate، اختر الشهادة التي أضفتها للتو.
- انقر بالتسلسل عبر: Update، ثم Finalize، و Finalize Changes، و Apply Changes، و Restart.
- يعيد خادم FirePass التشغيل ويقدّم الشهادة الجديدة.
اختبار تثبيت SSL الخاص بك
بعد تثبيت الشهادة، قم بتشغيل فحص SSL للتحقق من وجود أخطاء في التكوين أو بروتوكولات ضعيفة. للحصول على تفاصيل، استخدم SSL Checker الخاص بنا لاختبار شهادة SSL الخاصة بك.
يمكنك أيضًا تأكيد الشهادة من سطر الأوامر. استبدل اسم المضيف باسمك الخاص:
echo | openssl s_client -connect yourdomain.com:443 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates
يعرض هذا الأمر الجهة المصدرة، والموضوع، وتواريخ الصلاحية للشهادة التي يقدّمها BIG-IP، وهو ما يؤكد أن ملف تعريف Client SSL مرفق بشكل صحيح بـ Virtual Server.
الأسئلة الشائعة
في أداة التكوين، انتقل إلى System > Certificate Management > Traffic Certificate Management > SSL Certificate List وانقر على Import. استورد الشهادة والمفتاح الخاص والسلسلة الوسيطة كعناصر منفصلة. في إصدارات BIG-IP 12.x وما قبلها، المسار هو System > File Management > SSL Certificate List.
استيراد الملفات هو الجزء الأول فقط. يجب عليك إنشاء ملف تعريف Client SSL (Local Traffic > Profiles > SSL > Client) يشير إلى الشهادة والمفتاح والسلسلة، ثم تعيين هذا الملف التعريفي إلى Virtual Server تحت Local Traffic > Virtual Servers في إعداد SSL Profile (Client). حتى يتم إرفاق الملف التعريفي بـ Virtual Server يستمع على المنفذ 443، لا يقدّم BIG-IP الشهادة.
لا. استورد شهادة خادمك والسلسلة الوسيطة، وقم بتعيين كلاهما في ملف تعريف Client SSL. المتصفحات تثق بالفعل في الجهة المصدرة الجذرية (root CA)، لذا يحتاج الخادم فقط إلى تقديم شهادتك مع الشهادات الوسيطة. يمنع استيراد السلسلة الخطأ الشائع “incomplete certificate chain”.
يتعامل ملف تعريف Client SSL مع TLS بين العميل و BIG-IP، ولذلك يحتفظ بالشهادة التي يراها الزوار. هذا هو الملف التعريفي الذي تحتاجه لتقديم شهادتك العامة. يتعامل ملف تعريف Server SSL مع TLS بين BIG-IP وأعضاء المجموعة الخلفية (backend pool)، وهو مطلوب فقط لإعادة التشفير إلى الواجهة الخلفية.
لا. بلغت F5 FirePass نهاية عمرها الافتراضي ولم تعد تتلقى تحديثات. تم استبدال دورها في SSL VPN بواسطة BIG-IP APM. إذا كنت تنشر بنية تحتية جديدة للوصول عن بُعد، استخدم BIG-IP بدلاً من FirePass.
وفِّر 10% على شهادات SSL عند الطلب اليوم!
إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10


