bg-tutorials

So installieren Sie ein SSL-Zertifikat auf F5-Produkten

Diese Anleitung zeigt Ihnen, wie Sie ein SSL-Zertifikat auf F5-Produkten installieren. Der Hauptweg behandelt F5 BIG-IP (die aktuelle Plattform): Zertifikat, Schlüssel und Kette importieren, ein Client-SSL-Profil erstellen und dieses Profil dann Ihrem Virtual Server zuweisen, was der Schritt ist, der das Zertifikat tatsächlich an die Besucher ausliefert. Ein separater Abschnitt behandelt das veraltete F5 FirePass SSL VPN.

CSR-Code erstellen

Der CSR (Certificate Signing Request) ist ein Block aus codiertem Text, der Ihre Kontaktdaten enthält, wie Domainname und Unternehmensinformationen. Sie erstellen ihn im Rahmen des SSL-Bestellvorgangs und senden ihn an Ihre Zertifizierungsstelle (CA). Zusammen mit dem CSR erstellen Sie auch Ihren privaten Schlüssel. Bewahren Sie den Schlüssel sicher auf, da Sie ihn während der Installation benötigen. Sie haben zwei Möglichkeiten:

Nachdem Sie den CSR erstellt haben, kopieren Sie dessen Inhalt und fügen Sie ihn direkt in Ihre SSL-Bestellung ein, oder speichern Sie ihn in einer Textdatei. Fügen Sie die vollständigen Markierungszeilen BEGIN CERTIFICATE REQUEST und END CERTIFICATE REQUEST ein. Jede Markierung verwendet auf jeder Seite fünf Bindestriche, wie hier:

-----BEGIN CERTIFICATE REQUEST-----
... your CSR data ...
-----END CERTIFICATE REQUEST-----

Sobald Ihre CA die Anfrage validiert und Ihnen die Zertifikatsdateien per E-Mail zusendet, fahren Sie mit der unten beschriebenen Installation fort.

SSL-Zertifikat auf F5 BIG-IP installieren

Diese Schritte gelten für BIG-IP 13.x bis 17.x über das Configuration Utility (TMUI). Der Ablauf besteht aus drei Teilen: die Dateien importieren, ein Client-SSL-Profil erstellen und dieses Profil dann dem Virtual Server zuweisen.

Schritt 1: Dateien vorbereiten

Ihre CA liefert die Zertifikatsdateien, in der Regel in einem ZIP-Archiv. Laden Sie es herunter und entpacken Sie es. Sie sollten Folgendes haben:

  • Ihr primäres Serverzertifikat (das Endzertifikat für Ihre Domain).
  • Die Zwischenzertifikate, auch Kette oder CA-Bundle genannt.
  • Den privaten Schlüssel, den Sie mit dem CSR erstellt haben.

Sie müssen diese Dateien nicht manuell zusammenführen. BIG-IP importiert Zertifikat, Schlüssel und Kette als separate Objekte und fügt sie im Client-SSL-Profil zusammen.

Schritt 2: Zertifikat, Schlüssel und Kette importieren

  • Melden Sie sich beim F5 BIG-IP Configuration Utility (TMUI) an.
  • Gehen Sie zu System > Certificate Management > Traffic Certificate Management > SSL Certificate List. (Bei BIG-IP 12.x und früher lautet der Pfad System > File Management > SSL Certificate List.)
  • Klicken Sie auf Import. Wählen Sie in der Liste Import Type die Option Certificate.
  • Wählen Sie bei Certificate Name die Option Create New und geben Sie einen eindeutigen Namen ein.
  • Wählen Sie bei Certificate Source entweder Upload File und navigieren Sie zu Ihrem Zertifikat, oder wählen Sie Paste Text und fügen Sie den Zertifikatsinhalt ein. Klicken Sie auf Import.
  • Wiederholen Sie den Import für Ihren privaten Schlüssel: Klicken Sie erneut auf Import, setzen Sie Import Type auf Key, geben Sie ihm einen Namen, laden Sie den Schlüssel hoch oder fügen Sie ihn ein, und klicken Sie dann auf Import.
  • Wiederholen Sie dies noch einmal für die Zwischenkette: Importieren Sie diese als Certificate mit einem eigenen eindeutigen Namen. Wenn die Datei mehr als ein Zwischenzertifikat enthält, importieren Sie sie als ein einzelnes Bundle, damit die gesamte Kette zusammenbleibt.

Hinweis: Importieren Sie die Kette (Zwischenzertifikate), nicht das Root-Zertifikat. Browser vertrauen der Root-CA bereits, daher muss der Server nur Ihr Zertifikat plus die Zwischenzertifikate senden.

Schritt 3: Client-SSL-Profil erstellen

Das Client-SSL-Profil verbindet Zertifikat, Schlüssel und Kette miteinander, damit BIG-IP sie den Clients präsentieren kann.

  • Gehen Sie zu Local Traffic > Profiles > SSL > Client und klicken Sie dann auf Create.
  • Geben Sie einen eindeutigen Name ein und wählen Sie bei Parent Profile die Option clientssl.
  • Aktivieren Sie das Kontrollkästchen Custom neben Configuration, damit die Zertifikatsfelder bearbeitbar werden.
  • Klicken Sie unter Certificate Key Chain auf Add. Setzen Sie Certificate auf das von Ihnen importierte Zertifikat, Key auf Ihren privaten Schlüssel und Chain auf Ihr Zwischenzertifikat-Bundle. Klicken Sie auf Add und dann auf Finished.

Vergewissern Sie sich für aktuelle Sicherheit, dass das Profil nur moderne Protokolle aushandelt. TLS 1.2 und TLS 1.3 sollten aktiviert und SSLv3, TLS 1.0 und TLS 1.1 deaktiviert sein. Bei aktuellen BIG-IP-Versionen deaktiviert das Standard-Parent-Profil clientssl bereits die veralteten Protokolle.

Schritt 4: Profil dem Virtual Server zuweisen

Dies ist der Schritt, der das Zertifikat tatsächlich ausliefert. Solange das Profil nicht mit einem Virtual Server verknüpft ist, ändert sich für Besucher nichts.

  • Gehen Sie zu Local Traffic > Virtual Servers und klicken Sie auf den HTTPS Virtual Server, der Ihre Website bedient (er sollte auf Port 443 lauschen).
  • Wählen Sie unter der Einstellung SSL Profile (Client) Ihr neues Profil in der Liste Available aus und verschieben Sie es mit der Schaltfläche Move nach Selected.
  • Klicken Sie auf Update.

Herzlichen Glückwunsch, Ihr SSL-Zertifikat ist nun auf F5 BIG-IP installiert und wird ausgeliefert. Wenn Sie noch keinen Virtual Server haben, der auf Port 443 lauscht, erstellen Sie zunächst einen, setzen Sie dessen Ziel auf Ihre Service-IP und Port 443, und weisen Sie dann das Client-SSL-Profil wie oben beschrieben zu.

Veraltet: F5 BIG-IP-Versionen vor 9

Sehr alte BIG-IP-Versionen (vor Version 9) verwendeten das Dateisystem und die TMOS-Shell anstelle des oben beschriebenen Import-Workflows. Wenn Sie noch eine solche Version betreiben, aktualisieren Sie diese nach Möglichkeit. Die historischen Schritte lauten:

  • Verwenden Sie einen SFTP-Client wie FileZilla, um Ihr primäres und Ihr Zwischenzertifikat auf das Gerät zu kopieren.
  • Legen Sie das primäre Zertifikat (zum Beispiel your.domain.name.crt) und das Zwischenzertifikat (zum Beispiel intermediate-ca.crt) im Verzeichnis /config/bigconfig/ssl.crt/ ab.
  • Starten Sie den Proxy neu, damit er das neue Zertifikat übernimmt. Führen Sie jeden Befehl in einer eigenen Zeile aus:
bigpipe proxy :443 disable
bigpipe proxy :443 enable

Ihr SSL-Zertifikat ist dann auf der Plattform aktiv.

SSL-Zertifikat auf F5 FirePass SSL VPN installieren (veraltet)

Hinweis: F5 FirePass hat das Ende seines Lebenszyklus erreicht und wird von F5 nicht mehr unterstützt. Seine Rolle im Fernzugriff wurde durch BIG-IP APM ersetzt. Diese Schritte werden für alle beibehalten, die noch ein FirePass-Gerät betreiben; für jede aktuelle Bereitstellung verwenden Sie stattdessen BIG-IP.

Schritt 1: Dateien vorbereiten

Laden Sie das ZIP-Archiv mit Ihren Zertifikaten herunter und entpacken Sie die Dateien auf Ihrem Gerät. Sie benötigen außerdem Ihren privaten Schlüssel und dessen Passwort.

Schritt 2: Zertifikat installieren

  • Melden Sie sich bei Ihrem F5 FirePass-Host an.
  • Gehen Sie zu Device Management > Security > Certificates.
  • Klicken Sie im Reiter Renew/Replace SSL Server Certificate auf Install.
  • Fügen Sie in das Feld Paste the new certificate in the PEM format (for Apache + mod_ssl) here Ihr SSL-Zertifikat ein. Öffnen Sie die Datei in einem beliebigen Texteditor, wie zum Beispiel Notepad, und fügen Sie die vollständigen BEGIN- und END-Markierungszeilen ein.
  • Fügen Sie in das Feld Paste the corresponding cryptographic key in PEM format here Ihren privaten Schlüssel ein (der mit dem CSR erstellt wurde).
  • Geben Sie im Feld Enter Password here das Passwort ein, das Sie bei der Erstellung des CSR für den privaten Schlüssel festgelegt haben.
  • Fügen Sie in das Feld Optionally, put your intermediate certificate chain here (in the PEM format) Ihre Zwischenzertifikate (und gegebenenfalls das Root-Zertifikat) ein, und klicken Sie dann auf Go.

Hinweis: Wenn die Fehlermeldung Your Certificate chain cannot be fully verified angezeigt wird, überprüfen Sie, ob die Zwischenkette vollständig ist und in der richtigen Reihenfolge eingefügt wurde, und importieren Sie sie erneut.

Schritt 3: Webdienst konfigurieren

  • Klicken Sie im FirePass-Host auf Web Service.
  • Klicken Sie auf Configure und dann auf Add New Service.
  • Wählen Sie im Menü Certificate das gerade hinzugefügte Zertifikat aus.
  • Klicken Sie sich durch die Abfolge: Update, dann Finalize, Finalize Changes, Apply Changes und Restart.
  • Der FirePass-Host startet neu und liefert das neue Zertifikat aus.

SSL-Installation testen

Führen Sie nach der Installation des Zertifikats einen SSL-Scan durch, um Konfigurationsfehler oder schwache Protokolle zu überprüfen. Nutzen Sie für weitere Details unseren SSL Checker, um Ihr SSL-Zertifikat zu testen.

Sie können das Zertifikat auch über die Befehlszeile bestätigen. Ersetzen Sie den Hostnamen durch Ihren eigenen:

echo | openssl s_client -connect yourdomain.com:443 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates

Dies gibt den Aussteller, den Inhaber und die Gültigkeitsdaten des von BIG-IP ausgelieferten Zertifikats aus, was bestätigt, dass das Client-SSL-Profil korrekt mit dem Virtual Server verknüpft ist.

Häufig gestellte Fragen

Wo importiere ich ein SSL-Zertifikat auf F5 BIG-IP?

Gehen Sie im Configuration Utility zu System > Certificate Management > Traffic Certificate Management > SSL Certificate List und klicken Sie auf Import. Importieren Sie das Zertifikat, den privaten Schlüssel und die Zwischenkette als separate Objekte. Bei BIG-IP 12.x und früher lautet der Pfad System > File Management > SSL Certificate List.

Warum wird mein Zertifikat nach dem Import nicht ausgeliefert?

Das Importieren der Dateien ist nur der erste Teil. Sie müssen ein Client-SSL-Profil erstellen (Local Traffic > Profiles > SSL > Client), das auf Zertifikat, Schlüssel und Kette verweist, und dieses Profil dann Ihrem Virtual Server unter Local Traffic > Virtual Servers in der Einstellung SSL Profile (Client) zuweisen. Solange das Profil nicht mit einem Virtual Server verknüpft ist, der auf Port 443 lauscht, liefert BIG-IP das Zertifikat nicht aus.

Muss ich das Root-Zertifikat auf F5 BIG-IP importieren?

Nein. Importieren Sie Ihr Serverzertifikat und die Zwischenkette und legen Sie beide im Client-SSL-Profil fest. Browser vertrauen der Root-CA bereits, daher muss der Server nur Ihr Zertifikat plus die Zwischenzertifikate präsentieren. Der Import der Kette verhindert den häufigen Fehler „unvollständige Zertifikatskette“.

Was ist der Unterschied zwischen einem Client-SSL- und einem Server-SSL-Profil?

Ein Client-SSL-Profil regelt TLS zwischen dem Client und BIG-IP und enthält daher das Zertifikat, das die Besucher sehen. Dies ist das Profil, das Sie benötigen, um Ihr öffentliches Zertifikat auszuliefern. Ein Server-SSL-Profil regelt TLS zwischen BIG-IP und den Backend-Pool-Mitgliedern und wird nur für die erneute Verschlüsselung zum Backend benötigt.

Wird F5 FirePass noch unterstützt?

Nein. F5 FirePass hat das Ende seines Lebenszyklus erreicht und erhält keine Updates mehr. Seine Rolle als SSL-VPN wurde durch BIG-IP APM ersetzt. Wenn Sie neue Fernzugriffsinfrastruktur bereitstellen, verwenden Sie BIG-IP anstelle von FirePass.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.