এই গাইডে দেখানো হয়েছে F5 BIG-IP-এ কীভাবে CSR (Certificate Signing Request) তৈরি করবেন।
একই ওয়ার্কফ্লো TLS টার্মিনেট করে এমন প্রতিটি BIG-IP মডিউলে (LTM, APM, GTM/DNS, ASM/Advanced WAF) প্রযোজ্য, কারণ এরা সবাই একই TMOS সার্টিফিকেট স্টোর শেয়ার করে। মূল পদ্ধতিটি BIG-IP Configuration utility (TMUI) ব্যবহার করে; শেষের দিকে একটি ছোট অংশে যারা CLI পছন্দ করেন তাদের জন্য সমতুল্য tmsh কমান্ড দেখানো হয়েছে, এবং একটি আলাদা লিগ্যাসি সেকশনে F5 FirePass SSL VPN কভার করা হয়েছে।
BIG-IP প্রাইভেট কী তৈরি হয় এবং পুরো প্রক্রিয়া জুড়ে ডিভাইসেই থেকে যায়: আপনি শুধুমাত্র CSR আপনার CA-তে পাঠাবেন। সাইন করা সার্টিফিকেট ফেরত এলে, একই SSL Certificate এন্ট্রির বিপরীতে সেটি ইমপোর্ট করুন যাতে কী এবং সার্টিফিকেট জোড়া অবস্থায় থাকে। সার্টিফিকেট ইস্যু হওয়ার পর সম্পূর্ণ ইনস্টলেশন প্রক্রিয়ার জন্য দেখুন F5 প্রোডাক্টে SSL সার্টিফিকেট কীভাবে ইনস্টল করবেন।
F5 BIG-IP-এ CSR তৈরি করুন
নিচের ধাপগুলি Configuration utility ব্যবহার করে BIG-IP 13.x, 14.x, 15.x, 16.x এবং 17.x-এ প্রযোজ্য, এবং ২০২৫ সালের নভেম্বরে প্রকাশিত নতুন BIG-IP 21.x শাখাতেও (BIG-IP 21.x, 17.x থেকে TMOS ওয়ার্কফ্লো বহন করে)। BIG-IP 12.x এবং তার আগের সংস্করণে, মেনু পাথ ভিন্ন (ধাপ ১-এ উল্লেখ করা হয়েছে)।
ধাপ ১: SSL Certificate List খুলুন
- একজন অ্যাডমিনিস্ট্রেটর হিসেবে BIG-IP Configuration utility (TMUI)-এ লগইন করুন।
- BIG-IP 13.x এবং তার পরবর্তী সংস্করণে, যান System > Certificate Management > Traffic Certificate Management > SSL Certificate List-এ।
- BIG-IP 12.x এবং তার আগের সংস্করণে, যান System > File Management > SSL Certificate List-এ।
- উপরের-ডানদিকে Create-এ ক্লিক করুন। New SSL Certificate ডায়ালগ খুলবে।
ধাপ ২: সার্টিফিকেটের নাম দিন এবং ইস্যুয়ার নির্বাচন করুন
- General Properties-এর অধীনে, SSL সার্টিফিকেটের জন্য একটি অনন্য Name লিখুন (BIG-IP এই নামটি অভ্যন্তরীণভাবে কী এবং মিলিত সার্টিফিকেট ট্র্যাক করতে ব্যবহার করে)। বর্ণনামূলক কিছু ব্যবহার করুন যেমন www_example_com_2026।
- Certificate Properties-এর অধীনে, Issuer ড্রপ-ডাউন তালিকা থেকে Certificate Authority নির্বাচন করুন। এই অপশনটি একটি বহিরাগত (পাবলিক) CA-এর সাইন করার জন্য CSR তৈরি করে; Self নির্বাচন করলে পরিবর্তে একটি সেলফ-সাইনড সার্টিফিকেট তৈরি হবে।
ধাপ ৩: সার্টিফিকেট সাবজেক্ট এবং SAN পূরণ করুন
শুধুমাত্র স্ট্যান্ডার্ড ASCII অক্ষর ব্যবহার করুন; ল্যাটিন-ব্যতীত অক্ষর অনুরোধটি নষ্ট করে দেয়। ফিল্ডগুলি নিম্নরূপ পূরণ করুন:
- Common Name: আপনি যে সম্পূর্ণ যোগ্য ডোমেইন নাম (FQDN) সুরক্ষিত করতে চান, উদাহরণস্বরূপ www.example.com। একটি ওয়াইল্ডকার্ড সার্টিফিকেটের জন্য, apex ডোমেইনের সামনে একটি অ্যাস্টেরিস্ক দিন, উদাহরণস্বরূপ *.example.com।
- Subject Alternative Name: সার্টিফিকেটকে যেসব হোস্টনেম কভার করতে হবে সেগুলোর তালিকা দিন, কমা দিয়ে আলাদা করে, প্রতিটির সামনে DNS: (অথবা CA অনুমতি দিলে IP SAN-এর জন্য IP:) যুক্ত করুন। উদাহরণস্বরূপ: DNS:www.example.com, DNS:example.com, DNS:api.example.com। এখানে Common Name-ও অন্তর্ভুক্ত করুন; আধুনিক ক্লায়েন্টগুলো (Chromium, Firefox, Safari, .NET, Java, Go) শুধুমাত্র SAN এক্সটেনশনের বিরুদ্ধে হোস্টনেম যাচাই করে, এবং একটি অনুপস্থিত SAN হলো CSR প্রত্যাখ্যাত হওয়া বা ইস্যু করার পর ব্রাউজার ট্রাস্ট ব্যর্থ হওয়ার সবচেয়ে সাধারণ কারণ।
- Division (Organizational Unit): খালি রাখুন। OU অ্যাট্রিবিউটটি CA/Browser Forum দ্বারা ডেপ্রিকেটেড ঘোষিত হয়েছে এবং বেশিরভাগ পাবলিক CA ইস্যু করা সার্টিফিকেট থেকে এটি সরিয়ে দেয়।
- Organization: আপনার কোম্পানির পূর্ণ আইনি নাম, নিবন্ধিত হিসেবে ঠিক যেমন, উদাহরণস্বরূপ GPI Holding LLC। OV এবং EV সার্টিফিকেটের জন্য এটি আবশ্যক। Domain Validation (DV) অর্ডারের জন্য এই ফিল্ডটি উপেক্ষা করা হয়, তাই যেকোনো সংক্ষিপ্ত প্লেসহোল্ডার ঠিক আছে।
- Locality: আপনার সংস্থা যে শহরে নিবন্ধিত সেই শহরের পূর্ণ নাম (যেমন Seattle, SEA নয়)।
- State or Province: পূর্ণ রাজ্য বা প্রদেশের নাম (যেমন Washington, WA নয়)।
- Country: ড্রপ-ডাউন তালিকা থেকে আপনার দেশ নির্বাচন করুন (BIG-IP অনুরোধে দুই-অক্ষরের ISO কোড লেখে, উদাহরণস্বরূপ US, GB, DE)।
- E-mail Address: ঐচ্ছিক; একটি যোগাযোগের ঠিকানা যা CSR-এ যুক্ত হয়। বেশিরভাগ পাবলিক CA এই ফিল্ডটি উপেক্ষা করে এবং পরিবর্তে অর্ডারে দেওয়া ইমেইল ব্যবহার করে।
- Challenge Password: খালি রাখুন যদি না আপনার CA বিশেষভাবে এটি চায়।
ধাপ ৪: কী টাইপ এবং কী সাইজ নির্বাচন করুন
- Key Type: একটি স্ট্যান্ডার্ড পাবলিক সার্টিফিকেটের জন্য RSA নির্বাচন করুন (এটি এমন একটি বিকল্প যা প্রতিটি পাবলিক CA সমর্থন করে)। ECDSA শুধুমাত্র তখনই ব্যবহার করুন যখন আপনার CA নিশ্চিত করে যে অর্ডার প্রোফাইল এটি সমর্থন করে এবং আপনার এটি পছন্দ করার নির্দিষ্ট কারণ আছে।
- Key Size: 2048 নির্বাচন করুন। এটি বর্তমান ন্যূনতম যা প্রতিটি পাবলিক CA গ্রহণ করে। 3072 অথবা 4096 শুধুমাত্র তখনই বেছে নিন যদি আপনার পলিসিতে একটি বড় কী প্রয়োজন হয়; বিনিময়ে TLS হ্যান্ডশেক একটু ধীর হয়।
- Security Type: ডিফল্ট (Normal) রাখুন যদি না আপনার পরিবেশ FIPS বা বাহ্যিক HSM ব্যবহার করে, সেক্ষেত্রে সংশ্লিষ্ট অপশনটি বেছে নিন যাতে BIG-IP সঠিক কীস্টোরে কী তৈরি করে।
ধাপ ৫: সম্পন্ন করুন এবং CSR তৈরি করুন
প্রতিটি ফিল্ড যাচাই করুন, তারপর Finished-এ ক্লিক করুন। BIG-IP ডিভাইস কী স্টোরের ভেতরে প্রাইভেট কী তৈরি করে, একটি মিলিত PKCS #10 CSR তৈরি করে, এবং আপনাকে SSL Certificate List-এ ফিরিয়ে নিয়ে যায়। আপনার নতুন এন্ট্রি সেখানে আপনার দেওয়া নাম দিয়ে দেখা যাবে, সাইন করা সার্টিফিকেট ইমপোর্ট না হওয়া পর্যন্ত একটি অপেক্ষমাণ অনুরোধ হিসেবে চিহ্নিত থাকবে।
ধাপ ৬: Request Text কপি করুন এবং আপনার CA-তে জমা দিন
- SSL Certificate List-এ, আপনি এইমাত্র তৈরি করা এন্ট্রিতে ক্লিক করুন।
- Certificate Authority ট্যাব খুলুন (কিছু BIG-IP সংস্করণে এটি CA লেবেল করা থাকে)।
- Request Text বক্সের পুরো বিষয়বস্তু কপি করুন, যার মধ্যে BEGIN CERTIFICATE REQUEST এবং END CERTIFICATE REQUEST মার্কার লাইনও অন্তর্ভুক্ত থাকবে। (আপনি একে .csr ফাইল হিসেবে সংরক্ষণ করতে Download Request-এও ক্লিক করতে পারেন।)
আপনার কপি করা CSR-টি এমন দেখাবে:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCldhc2hpbmd0b24x
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
সম্পূর্ণ ব্লকটি (মার্কারসহ) আপনার SSL অর্ডারের CSR ফিল্ডে পেস্ট করুন। প্রাইভেট কী কখনো BIG-IP ছেড়ে যায় না, তাই ডিভাইস থেকে অর্ডার ফর্মে অন্য কিছু পেস্ট করবেন না। যখন CA অনুরোধটি যাচাই করে এবং আপনাকে ইস্যু করা সার্টিফিকেট এবং এর ইন্টারমিডিয়েট চেইন ইমেইল করে, একই SSL Certificate এন্ট্রিতে ফিরে যান, এটি খুলুন, এবং সাইন করা সার্টিফিকেট ইমপোর্ট করুন (এটি বিদ্যমান কীটিকে জোড়ায় রাখে); তারপর চেইনটি একটি আলাদা Certificate অবজেক্ট হিসেবে ইমপোর্ট করুন এবং আপনার Client SSL প্রোফাইলে উভয়ই রেফারেন্স করুন। সার্টিফিকেট ইস্যু হওয়ার পর সম্পূর্ণ ইমপোর্ট এবং Virtual Server অ্যাসাইনমেন্ট কভার করা হয়েছে F5 প্রোডাক্টে SSL সার্টিফিকেট কীভাবে ইনস্টল করবেন-এ।
জমা দেওয়ার আগে CSR যাচাই করুন (ঐচ্ছিক)
আপনার CA-তে অনুরোধ পাঠানোর আগে Common Name, SAN এন্ট্রি এবং কী সাইজ নিশ্চিত করা মূল্যবান। SSL Dragon-এর CSR ডিকোডার-এ Request Text পেস্ট করে সাবজেক্ট, SAN তালিকা এবং কী দৈর্ঘ্য পড়ে নিন। Common Name-টি ক্লায়েন্টরা ব্যবহার করবে এমন হোস্টনেমের সাথে মিলতে হবে, এবং প্রতিটি প্রয়োজনীয় হোস্টনেম Subject Alternative Name তালিকার অধীনে থাকতে হবে। আপনার যদি একটি ওয়ার্কস্টেশনে OpenSSL থাকে, তাহলে একই বিবরণ স্থানীয়ভাবে প্রিন্ট হয়:
openssl req -noout -text -in request.csr
ঐচ্ছিক: tmsh (CLI) থেকে CSR তৈরি করুন
আপনি যদি TMOS শেল পছন্দ করেন, একটি একক কমান্ডে কী এবং CSR তৈরি করতে পারেন। SSH-এর মাধ্যমে BIG-IP-তে সংযুক্ত হন, tmsh লিখুন, তারপর চালান:
create sys crypto key www_example_com_2026 gen-certificate gen-csr
key-size 2048
common-name www.example.com
organization "Example Inc"
country US
state Washington
city Seattle
subject-alternative-name "DNS:www.example.com,DNS:example.com,DNS:api.example.com"
এটি আপনার বেছে নেওয়া নামে BIG-IP কী স্টোরে কী তৈরি করে এবং মিলিত CSR লিখে রাখে /config/ssl/ssl.csr/<name>.csr-এ। এটি প্রদর্শন করতে:
cat /config/ssl/ssl.csr/www_example_com_2026.csr
সম্পূর্ণ BEGIN CERTIFICATE REQUEST থেকে END CERTIFICATE REQUEST ব্লকটি কপি করুন এবং GUI প্রবাহ থেকে যেভাবে করতেন ঠিক সেভাবেই এটি আপনার CA-তে জমা দিন।
F5 FirePass SSL VPN-এ CSR তৈরি করুন (লিগ্যাসি)
নোট: F5 FirePass বিক্রয় শেষ এবং সফটওয়্যার উন্নয়ন শেষ পর্যায়ে রয়েছে। এর রিমোট-অ্যাক্সেস ভূমিকা BIG-IP APM দ্বারা প্রতিস্থাপিত হয়েছে, এবং FirePass অ্যাপ্লায়েন্সের জন্য বর্তমান কোনো পাবলিক CA সাপোর্ট গ্যারান্টি প্রযোজ্য নয়। এই সেকশনটি শুধুমাত্র তখনই ব্যবহার করুন যদি আপনি এখনও একটি লিগ্যাসি FirePass সিস্টেম বজায় রাখছেন যা এখনও প্রতিস্থাপন করতে পারছেন না; যেকোনো নতুন ডিপ্লয়মেন্টের জন্য, পরিবর্তে BIG-IP APM-এ CSR তৈরি করুন।
- আপনার FirePass অ্যাডমিন কনসোলে লগইন করুন।
- যান Server > Security-তে এবং নির্বাচন করুন Certificate > Generate a New Certificate Request।
- অনুরোধ ফিল্ডগুলো পূরণ করুন:
- Server Name: আপনি যে হোস্টটি সুরক্ষিত করতে চান তার সম্পূর্ণ যোগ্য ডোমেইন নাম (FQDN), উদাহরণস্বরূপ yourdomain.com। একটি ওয়াইল্ডকার্ডের জন্য, সামনে একটি অ্যাস্টেরিস্ক দিন (উদাহরণস্বরূপ *.yourdomain.com)।
- Country Name: আপনার কোম্পানি যে দেশে নিবন্ধিত সেটি নির্বাচন করুন।
- State: আপনার কোম্পানি যে রাজ্য বা প্রদেশে নিবন্ধিত, পূর্ণাঙ্গভাবে লেখা।
- City: আপনার কোম্পানি যে শহরে নিবন্ধিত, পূর্ণাঙ্গভাবে লেখা।
- Company: আপনার কোম্পানির পূর্ণ আইনি নাম।
- Organizational Unit: একটি সংক্ষিপ্ত বিভাগ লেবেল যেমন IT বা Web। পাবলিক CA আজকাল বেশিরভাগ ক্ষেত্রে এই ফিল্ডটি উপেক্ষা করে, তাই এটি ন্যূনতম রাখুন।
- Contact Email: একটি বৈধ ইমেইল ঠিকানা।
- Expiration: বাদ দিন।
- Encryption Password: FirePass অ্যাপ্লায়েন্সে প্রাইভেট কী এনক্রিপ্ট করতে একটি পাসওয়ার্ড সেট করুন, তারপর সেটি নিশ্চিত করুন।
- প্রতিটি ফিল্ড দুইবার পরীক্ষা করুন, তারপর Generate Request-এ ক্লিক করুন।
- CSR এবং প্রাইভেট কী ডাউনলোড করতে Here লিঙ্কে ক্লিক করুন। কী এবং এর পাসওয়ার্ড নিরাপদ কোথাও রাখুন; ইনস্টলেশনের সময় আপনার এগুলো প্রয়োজন হবে এবং পরে সেগুলো পুনরুদ্ধার করা যাবে না।
FirePass উইজার্ড একটি Subject Alternative Name ফিল্ড দেখায় না, তাই CSR-এ শুধুমাত্র Common Name বহন করা হয়। পাবলিক CA-গুলো একক-নাম ইস্যু করার জন্য স্বয়ংক্রিয়ভাবে CN-কে একটি SAN এন্ট্রিতে কপি করে, কিন্তু অনুরোধটি একের বেশি হোস্টনেম এনকোড করতে পারে না; আপনার যদি একটি মাল্টি-ডোমেইন সার্টিফিকেট প্রয়োজন হয়, আমাদের CSR Generator দিয়ে CSR তৈরি করুন এবং ইস্যু করা সার্টিফিকেটটি FirePass-এ তার তৈরি করা কী-এর সাথে ইমপোর্ট করুন।
আজ অর্ডার করার সময় SSL শংসাপত্রে 10% সংরক্ষণ করুন!
দ্রুত ইস্যু, শক্তিশালী এনক্রিপশন, 99.99% ব্রাউজার বিশ্বাস, নিবেদিত সমর্থন, এবং 25 দিনের অর্থ ফেরত গ্যারান্টি। কুপন কোড: SAVE10


