Diese Anleitung zeigt Ihnen, wie Sie einen CSR (Certificate Signing Request) auf F5 BIG-IP erzeugen.
Derselbe Arbeitsablauf gilt für jedes BIG-IP-Modul, das TLS terminiert (LTM, APM, GTM/DNS, ASM/Advanced WAF), da sie alle denselben TMOS-Zertifikatspeicher nutzen. Der Hauptweg verwendet das BIG-IP Configuration Utility (TMUI); ein kurzer Abschnitt gegen Ende zeigt den entsprechenden tmsh-Befehl für alle, die die CLI bevorzugen, und ein separater Legacy-Abschnitt behandelt F5 FirePass SSL VPN.
Der private Schlüssel von BIG-IP wird erzeugt und verbleibt während des gesamten Prozesses auf dem Gerät: Sie senden nur den CSR an Ihre CA. Wenn das signierte Zertifikat zurückkommt, importieren Sie es zum selben SSL-Zertifikatseintrag, damit Schlüssel und Zertifikat gepaart bleiben. Für den vollständigen Installationsablauf nach der Zertifikatsausstellung siehe wie man ein SSL-Zertifikat auf F5-Produkten installiert.
CSR auf F5 BIG-IP erzeugen
Die folgenden Schritte gelten für BIG-IP 13.x, 14.x, 15.x, 16.x und 17.x unter Verwendung des Configuration Utility sowie für die neue BIG-IP-21.x-Reihe, die im November 2025 veröffentlicht wurde (BIG-IP 21.x führt den TMOS-Arbeitsablauf von 17.x fort). Bei BIG-IP 12.x und früher ist der Menüpfad anders (dies wird in Schritt 1 erwähnt).
Schritt 1: Die SSL-Zertifikatsliste öffnen
- Melden Sie sich als Administrator im BIG-IP Configuration Utility (TMUI) an.
- Gehen Sie bei BIG-IP 13.x und höher zu System > Certificate Management > Traffic Certificate Management > SSL Certificate List.
- Gehen Sie bei BIG-IP 12.x und früher zu System > File Management > SSL Certificate List.
- Klicken Sie oben rechts auf Create. Der Dialog New SSL Certificate öffnet sich.
Schritt 2: Das Zertifikat benennen und den Aussteller auswählen
- Geben Sie unter General Properties einen eindeutigen Name für das SSL-Zertifikat ein (BIG-IP verwendet diesen Namen intern, um den Schlüssel und das zugehörige Zertifikat zuzuordnen). Verwenden Sie eine beschreibende Bezeichnung wie www_example_com_2026.
- Wählen Sie unter Certificate Properties in der Dropdown-Liste Issuer die Option Certificate Authority. Dies ist die Option, die einen CSR für eine externe (öffentliche) CA zum Signieren erzeugt; Self würde stattdessen ein selbstsigniertes Zertifikat erstellen.
Schritt 3: Zertifikatsbetreff und SAN ausfüllen
Verwenden Sie nur Standard-ASCII-Zeichen; nicht-lateinische Buchstaben führen zu einer fehlerhaften Anfrage. Füllen Sie die Felder wie folgt aus:
- Common Name: der vollqualifizierte Domainname (FQDN), den Sie sichern möchten, zum Beispiel www.example.com. Für ein Wildcard-Zertifikat setzen Sie ein Sternchen vor die Stammdomain, zum Beispiel *.example.com.
- Subject Alternative Name: listen Sie jeden Hostnamen auf, den das Zertifikat abdecken muss, durch Kommas getrennt, jeweils mit dem Präfix DNS: (oder IP: für einen IP-SAN, sofern die CA dies zulässt). Beispiel: DNS:www.example.com, DNS:example.com, DNS:api.example.com. Nehmen Sie auch den Common Name hier auf; moderne Clients (Chromium, Firefox, Safari, .NET, Java, Go) prüfen den Hostnamen nur anhand der SAN-Erweiterung, und ein fehlender SAN ist der häufigste Grund dafür, dass ein CSR abgelehnt wird oder das Browservertrauen nach der Ausstellung versagt.
- Division (Organizational Unit): leer lassen. Das OU-Attribut wurde vom CA/Browser Forum als veraltet eingestuft, und die meisten öffentlichen CAs entfernen es aus ausgestellten Zertifikaten.
- Organization: der vollständige rechtliche Name Ihres Unternehmens, genau wie eingetragen, zum Beispiel GPI Holding LLC. Erforderlich für OV- und EV-Zertifikate. Bei Domain-Validation-Bestellungen (DV) wird dieses Feld ignoriert, sodass jeder kurze Platzhalter ausreicht.
- Locality: der vollständige Name der Stadt, in der Ihre Organisation registriert ist (zum Beispiel Seattle, nicht SEA).
- State or Province: der vollständige Name des Bundesstaates oder der Provinz (zum Beispiel Washington, nicht WA).
- Country: wählen Sie Ihr Land aus der Dropdown-Liste (BIG-IP schreibt den zweistelligen ISO-Code in die Anfrage, zum Beispiel US, GB, DE).
- E-mail Address: optional; eine Kontaktadresse, die in den CSR aufgenommen wird. Die meisten öffentlichen CAs ignorieren dieses Feld und verwenden stattdessen die E-Mail-Adresse der Bestellung.
- Challenge Password: leer lassen, sofern Ihre CA nicht ausdrücklich eines verlangt.
Schritt 4: Schlüsseltyp und Schlüssellänge wählen
- Key Type: wählen Sie RSA für ein standardmäßiges öffentliches Zertifikat (die Option, die von jeder öffentlichen CA unterstützt wird). Verwenden Sie ECDSA nur, wenn Ihre CA bestätigt, dass das Bestellprofil dies unterstützt, und Sie einen konkreten Grund haben, es zu bevorzugen.
- Key Size: wählen Sie 2048. Das ist das derzeitige Minimum, das jede öffentliche CA akzeptiert. Wählen Sie 3072 oder 4096 nur, wenn Ihre Richtlinie einen größeren Schlüssel vorschreibt; der Nachteil ist ein etwas langsamerer TLS-Handshake.
- Security Type: belassen Sie die Standardeinstellung (Normal), es sei denn, Ihre Umgebung verwendet FIPS oder ein externes HSM; wählen Sie in diesem Fall die entsprechende Option, damit BIG-IP den Schlüssel im richtigen Keystore erzeugt.
Schritt 5: Abschließen und den CSR erzeugen
Überprüfen Sie alle Felder und klicken Sie dann auf Finished. BIG-IP erzeugt den privaten Schlüssel im Keystore des Geräts, erstellt einen passenden PKCS-#10-CSR und bringt Sie zurück zur SSL Certificate List. Ihr neuer Eintrag erscheint dort mit dem von Ihnen vergebenen Namen und ist als ausstehende Anfrage markiert, bis das signierte Zertifikat importiert wird.
Schritt 6: Den Request-Text kopieren und bei Ihrer CA einreichen
- Klicken Sie in der SSL Certificate List auf den soeben erstellten Eintrag.
- Öffnen Sie die Registerkarte Certificate Authority (in manchen BIG-IP-Versionen mit CA beschriftet).
- Kopieren Sie den gesamten Inhalt des Felds Request Text, einschließlich der Markierungszeilen BEGIN CERTIFICATE REQUEST und END CERTIFICATE REQUEST. (Sie können auch auf Download Request klicken, um ihn als .csr-Datei zu speichern.)
Der von Ihnen kopierte CSR sieht folgendermaßen aus:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCldhc2hpbmd0b24x
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
Fügen Sie den vollständigen Block (einschließlich der Markierungen) in das CSR-Feld Ihrer SSL-Bestellung ein. Der private Schlüssel verlässt den BIG-IP niemals, also fügen Sie nichts anderes vom Gerät in das Bestellformular ein. Wenn die CA die Anfrage validiert und Ihnen das ausgestellte Zertifikat samt Zwischenzertifikatskette per E-Mail zusendet, kehren Sie zum selben SSL-Zertifikatseintrag zurück, öffnen ihn und importieren das signierte Zertifikat (dadurch bleibt der vorhandene Schlüssel gepaart); importieren Sie anschließend die Kette als separates Certificate-Objekt und referenzieren Sie beide in Ihrem Client-SSL-Profil. Der vollständige Import- und Virtual-Server-Zuweisungsprozess wird beschrieben in wie man ein SSL-Zertifikat auf F5-Produkten installiert.
Den CSR vor dem Einreichen prüfen (optional)
Es lohnt sich, den Common Name, die SAN-Einträge und die Schlüssellänge zu überprüfen, bevor Sie die Anfrage an Ihre CA senden. Fügen Sie den Request-Text in den CSR-Decoder von SSL Dragon ein, um den Betreff, die SAN-Liste und die Schlüssellänge auszulesen. Der Common Name sollte mit dem Hostnamen übereinstimmen, den Clients verwenden werden, und jeder erforderliche Hostname muss unter der Subject-Alternative-Name-Liste erscheinen. Falls Sie OpenSSL auf einem Arbeitsplatzrechner zur Verfügung haben, lassen sich dieselben Details lokal ausgeben:
openssl req -noout -text -in request.csr
Optional: den CSR über tmsh (CLI) erzeugen
Wenn Sie die TMOS-Shell bevorzugen, können Sie den Schlüssel und den CSR mit einem einzigen Befehl erzeugen. Verbinden Sie sich per SSH mit dem BIG-IP, geben Sie tmsh ein und führen Sie dann aus:
create sys crypto key www_example_com_2026 gen-certificate gen-csr
key-size 2048
common-name www.example.com
organization "Example Inc"
country US
state Washington
city Seattle
subject-alternative-name "DNS:www.example.com,DNS:example.com,DNS:api.example.com"
Dadurch wird der Schlüssel im BIG-IP-Keystore unter dem von Ihnen gewählten Namen erstellt, und der passende CSR wird nach /config/ssl/ssl.csr/<name>.csr geschrieben. Zeigen Sie ihn an mit:
cat /config/ssl/ssl.csr/www_example_com_2026.csr
Kopieren Sie den vollständigen Block von BEGIN CERTIFICATE REQUEST bis END CERTIFICATE REQUEST und reichen Sie ihn bei Ihrer CA genau so ein, wie Sie es beim GUI-Ablauf tun würden.
CSR auf F5 FirePass SSL VPN erzeugen (Legacy)
Hinweis: F5 FirePass ist End of Sale und End of Software Development. Seine Rolle im Fernzugriff wurde von BIG-IP APM übernommen, und es gelten keine aktuellen öffentlichen CA-Unterstützungsgarantien für FirePass-Appliances. Verwenden Sie diesen Abschnitt nur, wenn Sie noch ein Legacy-FirePass-System betreiben, das Sie noch nicht ersetzen können; für jede neue Bereitstellung erzeugen Sie den CSR stattdessen auf BIG-IP APM.
- Melden Sie sich in Ihrer FirePass-Admin-Konsole an.
- Gehen Sie zu Server > Security und wählen Sie Certificate > Generate a New Certificate Request.
- Füllen Sie die Anfragefelder aus:
- Server Name: der vollqualifizierte Domainname (FQDN) des Hosts, den Sie sichern möchten, zum Beispiel yourdomain.com. Für eine Wildcard setzen Sie ein Sternchen davor (zum Beispiel *.yourdomain.com).
- Country Name: wählen Sie das Land, in dem Ihr Unternehmen registriert ist.
- State: der Bundesstaat oder die Provinz, in dem/der Ihr Unternehmen registriert ist, ausgeschrieben.
- City: die Stadt, in der Ihr Unternehmen registriert ist, ausgeschrieben.
- Company: der vollständige rechtliche Name Ihres Unternehmens.
- Organizational Unit: eine kurze Abteilungsbezeichnung wie IT oder Web. Öffentliche CAs ignorieren dieses Feld heute größtenteils, halten Sie es also minimal.
- Contact Email: eine gültige E-Mail-Adresse.
- Expiration: überspringen.
- Encryption Password: legen Sie ein Passwort fest, um den privaten Schlüssel auf der FirePass-Appliance zu verschlüsseln, und bestätigen Sie es.
- Überprüfen Sie alle Felder erneut und klicken Sie dann auf Generate Request.
- Klicken Sie auf den Link Here, um den CSR und den privaten Schlüssel herunterzuladen. Bewahren Sie den Schlüssel und sein Passwort an einem sicheren Ort auf; Sie benötigen sie zum Zeitpunkt der Installation, und sie können später nicht wiederhergestellt werden.
Der FirePass-Assistent bietet kein Feld für Subject Alternative Name, daher enthält der CSR nur den Common Name. Öffentliche CAs übernehmen den CN bei der Ausstellung für einen einzelnen Namen automatisch in einen SAN-Eintrag, aber die Anfrage kann nicht mehr als einen Hostnamen kodieren; falls Sie ein Multi-Domain-Zertifikat benötigen, erzeugen Sie den CSR mit unserem CSR-Generator und importieren Sie das ausgestellte Zertifikat zusammen mit dem erzeugten Schlüssel auf FirePass.
Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!
Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10


