এই গাইডে দেখানো হয়েছে F5 প্রোডাক্টে কীভাবে একটি SSL সার্টিফিকেট ইনস্টল করবেন। মূল পথটি কভার করে F5 BIG-IP (বর্তমান প্ল্যাটফর্ম): সার্টিফিকেট, কী এবং চেইন ইম্পোর্ট করুন, একটি Client SSL প্রোফাইল তৈরি করুন, তারপর সেই প্রোফাইলটি আপনার Virtual Server-এ অ্যাসাইন করুন, যা এমন একটি স্টেপ যেটি আসলে দর্শকদের কাছে সার্টিফিকেট পরিবেশন করে। একটি আলাদা বিভাগে পুরাতন F5 FirePass SSL VPN কভার করা হয়েছে।
CSR কোড জেনারেট করুন
CSR (Certificate Signing Request) হলো এনকোড করা টেক্সটের একটি ব্লক যাতে আপনার যোগাযোগের বিবরণ থাকে, যেমন ডোমেইন নাম এবং কোম্পানির তথ্য। আপনি এটি SSL অর্ডার প্রসেসের অংশ হিসেবে জেনারেট করেন এবং আপনার Certificate Authority (CA)-কে পাঠান। CSR-এর সাথে সাথে, আপনি আপনার প্রাইভেট কী-ও তৈরি করেন। কীটি নিরাপদে রাখুন, কারণ ইনস্টলেশনের সময় এটি প্রয়োজন হবে। আপনার কাছে দুটি অপশন আছে:
- স্বয়ংক্রিয়ভাবে CSR তৈরি করতে আমাদের CSR Generator ব্যবহার করুন।
- F5 প্রোডাক্টে কীভাবে CSR জেনারেট করবেন সে সম্পর্কে আমাদের স্টেপ-বাই-স্টেপ টিউটোরিয়াল অনুসরণ করুন।
CSR তৈরি করার পর, এর কন্টেন্ট কপি করে সরাসরি আপনার SSL অর্ডারে পেস্ট করুন, বা একটি টেক্সট ফাইলে সেভ করুন। সম্পূর্ণ BEGIN CERTIFICATE REQUEST এবং END CERTIFICATE REQUEST মার্কার লাইনগুলো অন্তর্ভুক্ত করুন। প্রতিটি মার্কার দুই পাশে পাঁচটি হাইফেন ব্যবহার করে, এভাবে:
-----BEGIN CERTIFICATE REQUEST-----
... your CSR data ...
-----END CERTIFICATE REQUEST-----
আপনার CA যখন রিকোয়েস্ট ভ্যালিডেট করে এবং সার্টিফিকেট ফাইলগুলো ইমেইল করে, তখন নিচের ইনস্টলেশন প্রক্রিয়াটি চালিয়ে যান।
F5 BIG-IP-এ একটি SSL সার্টিফিকেট ইনস্টল করুন
এই স্টেপগুলো BIG-IP 13.x থেকে 17.x পর্যন্ত সংস্করণের ক্ষেত্রে প্রযোজ্য, Configuration utility (TMUI) ব্যবহার করে। এই ওয়ার্কফ্লোর তিনটি অংশ আছে: ফাইলগুলো ইম্পোর্ট করা, একটি Client SSL প্রোফাইল তৈরি করা, তারপর সেই প্রোফাইলটি Virtual Server-এ অ্যাসাইন করা।
স্টেপ ১: আপনার ফাইল প্রস্তুত করুন
আপনার CA সার্টিফিকেট ফাইল সরবরাহ করে, সাধারণত একটি ZIP আর্কাইভে। এটি ডাউনলোড করে এক্সট্র্যাক্ট করুন। আপনার কাছে থাকা উচিত:
- আপনার প্রাইমারি সার্ভার সার্টিফিকেট (আপনার ডোমেইনের জন্য এন্ড-এনটিটি সার্টিফিকেট)।
- ইন্টারমিডিয়েট সার্টিফিকেট(গুলো), যাকে চেইন বা CA বান্ডলও বলা হয়।
- CSR-এর সাথে জেনারেট করা প্রাইভেট কী।
এই ফাইলগুলো ম্যানুয়ালি মার্জ করার প্রয়োজন নেই। BIG-IP সার্টিফিকেট, কী এবং চেইনকে আলাদা অবজেক্ট হিসেবে ইম্পোর্ট করে এবং Client SSL প্রোফাইলে সেগুলো সংযুক্ত করে।
স্টেপ ২: সার্টিফিকেট, কী এবং চেইন ইম্পোর্ট করুন
- F5 BIG-IP Configuration utility (TMUI)-এ লগ ইন করুন।
- যান System > Certificate Management > Traffic Certificate Management > SSL Certificate List-এ। (BIG-IP 12.x এবং তার পূর্বের সংস্করণে, পাথটি হলো System > File Management > SSL Certificate List।)
- Import-এ ক্লিক করুন। Import Type লিস্টে, Certificate সিলেক্ট করুন।
- Certificate Name-এর জন্য, Create New সিলেক্ট করুন এবং একটি ইউনিক নাম লিখুন।
- Certificate Source-এর জন্য, Upload File বেছে নিয়ে আপনার সার্টিফিকেট ব্রাউজ করুন, বা Paste Text বেছে নিয়ে সার্টিফিকেটের কন্টেন্ট পেস্ট করুন। Import-এ ক্লিক করুন।
- আপনার প্রাইভেট কী-এর জন্য আবার ইম্পোর্ট প্রক্রিয়া রিপিট করুন: আবার Import-এ ক্লিক করুন, Import Type-কে Key-এ সেট করুন, একটি নাম দিন, কী আপলোড বা পেস্ট করুন, তারপর Import-এ ক্লিক করুন।
- ইন্টারমিডিয়েট চেইন-এর জন্য আবার একবার রিপিট করুন: এটিকে নিজস্ব ইউনিক নাম দিয়ে Certificate হিসেবে ইম্পোর্ট করুন। যদি ফাইলটিতে একাধিক ইন্টারমিডিয়েট থাকে, তবে পুরো চেইনটি একসাথে রাখতে একটি একক বান্ডল হিসেবে ইম্পোর্ট করুন।
দ্রষ্টব্য: চেইন (ইন্টারমিডিয়েট) ইম্পোর্ট করুন, রুট নয়। ব্রাউজারগুলো ইতিমধ্যেই রুট CA-কে বিশ্বাস করে, তাই সার্ভারের শুধু আপনার সার্টিফিকেট এবং ইন্টারমিডিয়েট পাঠানো প্রয়োজন।
স্টেপ ৩: একটি Client SSL প্রোফাইল তৈরি করুন
Client SSL প্রোফাইল সার্টিফিকেট, কী এবং চেইনকে একসাথে বেঁধে রাখে যাতে BIG-IP ক্লায়েন্টদের সেগুলো উপস্থাপন করতে পারে।
- যান Local Traffic > Profiles > SSL > Client-এ, তারপর Create-এ ক্লিক করুন।
- একটি ইউনিক Name লিখুন, এবং Parent Profile থেকে clientssl সিলেক্ট করুন।
- Configuration-এর পাশে Custom চেকবক্স সিলেক্ট করুন যাতে সার্টিফিকেট ফিল্ডগুলো এডিট করা যায়।
- Certificate Key Chain-এর নিচে, Add-এ ক্লিক করুন। Certificate-কে আপনার ইম্পোর্ট করা সার্টিফিকেটে, Key-কে আপনার প্রাইভেট কীতে, এবং Chain-কে আপনার ইন্টারমিডিয়েট বান্ডলে সেট করুন। Add-এ ক্লিক করুন, তারপর Finished-এ।
বর্তমান সিকিউরিটির জন্য, নিশ্চিত করুন যে প্রোফাইলটি শুধুমাত্র আধুনিক প্রোটোকলগুলো নেগোশিয়েট করে। TLS 1.2 এবং TLS 1.3 সক্রিয় থাকা উচিত এবং SSLv3, TLS 1.0, এবং TLS 1.1 নিষ্ক্রিয় থাকা উচিত। সাম্প্রতিক BIG-IP সংস্করণে ডিফল্ট clientssl প্যারেন্ট ইতিমধ্যেই অপ্রচলিত প্রোটোকলগুলো নিষ্ক্রিয় করে রাখে।
স্টেপ ৪: প্রোফাইলটি আপনার Virtual Server-এ অ্যাসাইন করুন
এই স্টেপটিই আসলে সার্টিফিকেট পরিবেশন করে। যতক্ষণ প্রোফাইলটি একটি Virtual Server-এ সংযুক্ত না হয়, দর্শকদের জন্য কিছুই পরিবর্তন হয় না।
- যান Local Traffic > Virtual Servers-এ এবং আপনার সাইট হ্যান্ডল করা HTTPS Virtual Server-এ ক্লিক করুন (এটি 443 পোর্টে শুনতে হবে)।
- SSL Profile (Client) সেটিংয়ে, Available লিস্টে আপনার নতুন প্রোফাইল সিলেক্ট করুন এবং Move বাটন ব্যবহার করে এটিকে Selected-এ নিয়ে যান।
- Update-এ ক্লিক করুন।
অভিনন্দন, আপনার SSL সার্টিফিকেট এখন F5 BIG-IP-তে ইনস্টল এবং পরিবেশিত হচ্ছে। যদি আপনার এখনও 443 পোর্টে শোনা কোনো Virtual Server না থাকে, তবে প্রথমে একটি তৈরি করুন, এর ডেস্টিনেশন আপনার সার্ভিস IP এবং পোর্ট 443-এ সেট করুন, তারপর উপরের মতো Client SSL প্রোফাইল সংযুক্ত করুন।
পুরাতন: 9-এর আগের F5 BIG-IP সংস্করণ
অতি পুরাতন BIG-IP রিলিজগুলো (সংস্করণ 9-এর আগে) উপরের ইম্পোর্ট ওয়ার্কফ্লোর পরিবর্তে ফাইল সিস্টেম এবং TMOS শেল ব্যবহার করত। যদি আপনি এখনও এসবের একটি চালান, সম্ভব হলে আপগ্রেড করুন। ঐতিহাসিক স্টেপগুলো হলো:
- FileZilla-এর মতো একটি SFTP ক্লায়েন্ট ব্যবহার করে আপনার প্রাইমারি এবং ইন্টারমিডিয়েট সার্টিফিকেটগুলো ডিভাইসে কপি করুন।
- প্রাইমারি সার্টিফিকেট (উদাহরণস্বরূপ your.domain.name.crt) এবং ইন্টারমিডিয়েট (উদাহরণস্বরূপ intermediate-ca.crt) /config/bigconfig/ssl.crt/ ডিরেক্টরিতে রাখুন।
- প্রক্সি রিস্টার্ট করুন যাতে এটি নতুন সার্টিফিকেট গ্রহণ করে। প্রতিটি কমান্ড নিজের লাইনে চালান:
bigpipe proxy :443 disable
bigpipe proxy :443 enable
এরপর আপনার SSL সার্টিফিকেট প্ল্যাটফর্মে সক্রিয় হয়ে যায়।
F5 FirePass SSL VPN-এ একটি SSL সার্টিফিকেট ইনস্টল করুন (পুরাতন)
দ্রষ্টব্য: F5 FirePass এন্ড অফ লাইফে পৌঁছেছে এবং F5 আর এটি সাপোর্ট করে না। এর রিমোট-অ্যাক্সেস ভূমিকা BIG-IP APM দ্বারা প্রতিস্থাপিত হয়েছে। যারা এখনও FirePass অ্যাপ্লায়েন্স ব্যবহার করছেন তাদের জন্য এই স্টেপগুলো রাখা হয়েছে; কোনো বর্তমান ডেপ্লয়মেন্টের জন্য, পরিবর্তে BIG-IP ব্যবহার করুন।
স্টেপ ১: আপনার ফাইল প্রস্তুত করুন
আপনার সার্টিফিকেট সহ ZIP আর্কাইভটি ডাউনলোড করুন এবং আপনার ডিভাইসে ফাইলগুলো এক্সট্র্যাক্ট করুন। আপনার প্রাইভেট কী এবং এর পাসওয়ার্ডও প্রয়োজন হবে।
স্টেপ ২: সার্টিফিকেট ইনস্টল করুন
- আপনার F5 FirePass হোস্টে লগ ইন করুন।
- যান Device Management > Security > Certificates-এ।
- Renew/Replace SSL Server Certificate ট্যাবে, Install-এ ক্লিক করুন।
- Paste the new certificate in the PEM format (for Apache + mod_ssl) here লেবেলযুক্ত বক্সে, আপনার SSL সার্টিফিকেট পেস্ট করুন। যেকোনো টেক্সট এডিটরে, যেমন Notepad-এ, ফাইলটি খুলুন এবং সম্পূর্ণ BEGIN এবং END মার্কার লাইন অন্তর্ভুক্ত করুন।
- Paste the corresponding cryptographic key in PEM format here লেবেলযুক্ত বক্সে, আপনার প্রাইভেট কী পেস্ট করুন (CSR-এর সাথে তৈরি করা)।
- Enter Password here ফিল্ডে, CSR জেনারেশনের সময় প্রাইভেট কী-এর জন্য আপনি যে পাসওয়ার্ড সেট করেছিলেন সেটি টাইপ করুন।
- Optionally, put your intermediate certificate chain here (in the PEM format) লেবেলযুক্ত বক্সে, আপনার ইন্টারমিডিয়েট (এবং প্রয়োজনে রুট) সার্টিফিকেটগুলো পেস্ট করুন, তারপর Go-এ ক্লিক করুন।
দ্রষ্টব্য: যদি আপনি Your Certificate chain cannot be fully verified এই ত্রুটি দেখেন, তাহলে চেক করুন ইন্টারমিডিয়েট চেইনটি সম্পূর্ণ এবং সঠিক ক্রমে পেস্ট করা হয়েছে কিনা, তারপর পুনরায় ইম্পোর্ট করুন।
স্টেপ ৩: ওয়েব সার্ভিস কনফিগার করুন
- FirePass হোস্টে, Web Service-এ ক্লিক করুন।
- Configure-এ ক্লিক করুন, তারপর Add New Service-এ।
- Certificate মেনুতে, আপনি সদ্য যে সার্টিফিকেট যুক্ত করেছেন সেটি সিলেক্ট করুন।
- ক্রমানুসারে ক্লিক করুন: Update, তারপর Finalize, Finalize Changes, Apply Changes, এবং Restart।
- FirePass হোস্ট রিস্টার্ট হয় এবং নতুন সার্টিফিকেট পরিবেশন করে।
আপনার SSL ইনস্টলেশন টেস্ট করুন
সার্টিফিকেট ইনস্টল করার পর, কনফিগারেশন ত্রুটি বা দুর্বল প্রোটোকল আছে কিনা তা চেক করতে একটি SSL স্ক্যান চালান। বিস্তারিত জানতে, আপনার SSL সার্টিফিকেট টেস্ট করতে আমাদের SSL Checker ব্যবহার করুন।
আপনি কমান্ড লাইন থেকেও সার্টিফিকেট নিশ্চিত করতে পারেন। হোস্টনেমটি আপনার নিজের দিয়ে প্রতিস্থাপন করুন:
echo | openssl s_client -connect yourdomain.com:443 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates
এটি BIG-IP যে সার্টিফিকেট পরিবেশন করছে তার ইস্যুয়ার, সাবজেক্ট এবং ভ্যালিডিটির তারিখ প্রিন্ট করে, যা নিশ্চিত করে যে Client SSL প্রোফাইল সঠিকভাবে Virtual Server-এর সাথে সংযুক্ত রয়েছে।
প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী
Configuration utility-তে, যান System > Certificate Management > Traffic Certificate Management > SSL Certificate List-এ এবং Import-এ ক্লিক করুন। সার্টিফিকেট, প্রাইভেট কী এবং ইন্টারমিডিয়েট চেইনকে আলাদা অবজেক্ট হিসেবে ইম্পোর্ট করুন। BIG-IP 12.x এবং তার পূর্বের সংস্করণে, পাথটি হলো System > File Management > SSL Certificate List।
ফাইলগুলো ইম্পোর্ট করা শুধুমাত্র প্রথম অংশ। আপনাকে একটি Client SSL প্রোফাইল তৈরি করতে হবে (Local Traffic > Profiles > SSL > Client) যা সার্টিফিকেট, কী এবং চেইনকে রেফারেন্স করে, তারপর সেই প্রোফাইলটি Local Traffic > Virtual Servers-এর অধীনে SSL Profile (Client) সেটিংয়ে আপনার Virtual Server-এ অ্যাসাইন করতে হবে। যতক্ষণ প্রোফাইলটি 443 পোর্টে শোনা কোনো Virtual Server-এ সংযুক্ত না হয়, BIG-IP সার্টিফিকেট পরিবেশন করে না।
না। আপনার সার্ভার সার্টিফিকেট এবং ইন্টারমিডিয়েট চেইন ইম্পোর্ট করুন, এবং উভয়ই Client SSL প্রোফাইলে সেট করুন। ব্রাউজারগুলো ইতিমধ্যেই রুট CA-কে বিশ্বাস করে, তাই সার্ভারের শুধু আপনার সার্টিফিকেট এবং ইন্টারমিডিয়েট উপস্থাপন করা প্রয়োজন। চেইন ইম্পোর্ট করা সাধারণ “incomplete certificate chain” ত্রুটি প্রতিরোধ করে।
একটি Client SSL প্রোফাইল ক্লায়েন্ট এবং BIG-IP-এর মধ্যে TLS পরিচালনা করে, তাই এতে দর্শকরা যে সার্টিফিকেট দেখেন সেটি থাকে। এটিই আপনার পাবলিক সার্টিফিকেট পরিবেশন করার জন্য প্রয়োজনীয় প্রোফাইল। একটি Server SSL প্রোফাইল BIG-IP এবং ব্যাকএন্ড পুল সদস্যদের মধ্যে TLS পরিচালনা করে, এবং এটি শুধুমাত্র ব্যাকএন্ডে পুনরায় এনক্রিপশনের জন্য প্রয়োজন।
না। F5 FirePass এন্ড অফ লাইফে পৌঁছেছে এবং এটি আর আপডেট পায় না। এর SSL VPN ভূমিকা BIG-IP APM দ্বারা প্রতিস্থাপিত হয়েছে। যদি আপনি নতুন রিমোট-অ্যাক্সেস ইনফ্রাস্ট্রাকচার ডেপ্লয় করছেন, তবে FirePass-এর পরিবর্তে BIG-IP ব্যবহার করুন।
আজ অর্ডার করার সময় SSL শংসাপত্রে 10% সংরক্ষণ করুন!
দ্রুত ইস্যু, শক্তিশালী এনক্রিপশন, 99.99% ব্রাউজার বিশ্বাস, নিবেদিত সমর্থন, এবং 25 দিনের অর্থ ফেরত গ্যারান্টি। কুপন কোড: SAVE10


