Esta guía te muestra cómo generar un CSR (Certificate Signing Request) en F5 BIG-IP.
El mismo flujo de trabajo cubre todos los módulos de BIG-IP que terminan TLS (LTM, APM, GTM/DNS, ASM/Advanced WAF), ya que todos comparten el almacén de certificados TMOS. La vía principal utiliza la utilidad de configuración de BIG-IP (TMUI); una breve sección hacia el final muestra el comando tmsh equivalente para quienes prefieren la CLI, y una sección aparte dedicada a sistemas heredados cubre F5 FirePass SSL VPN.
La clave privada de BIG-IP se genera y permanece en el dispositivo durante todo el proceso: solo envías el CSR a tu CA. Cuando el certificado firmado regresa, lo importas en la misma entrada de SSL Certificate para que la clave y el certificado permanezcan emparejados. Para conocer el flujo completo de instalación después de que se emite el certificado, consulta cómo instalar un certificado SSL en productos F5.
Generar un CSR en F5 BIG-IP
Los pasos siguientes se aplican a BIG-IP 13.x, 14.x, 15.x, 16.x y 17.x usando la utilidad de configuración, y a la nueva rama BIG-IP 21.x lanzada en noviembre de 2025 (BIG-IP 21.x continúa con el flujo de trabajo TMOS de la versión 17.x). En BIG-IP 12.x y versiones anteriores, la ruta de menú es diferente (se indica en el Paso 1).
Paso 1: Abre la lista de certificados SSL
- Inicia sesión en la utilidad de configuración de BIG-IP (TMUI) como administrador.
- En BIG-IP 13.x y posteriores, ve a System > Certificate Management > Traffic Certificate Management > SSL Certificate List.
- En BIG-IP 12.x y versiones anteriores, ve a System > File Management > SSL Certificate List.
- Haz clic en Create en la esquina superior derecha. Se abrirá el cuadro de diálogo New SSL Certificate.
Paso 2: Nombra el certificado y elige el emisor
- En General Properties, escribe un Name único para el certificado SSL (BIG-IP usa este nombre internamente para hacer seguimiento de la clave y del certificado correspondiente). Utiliza algo descriptivo como www_example_com_2026.
- En Certificate Properties, desde la lista desplegable Issuer, selecciona Certificate Authority. Esta es la opción que genera un CSR para que lo firme una CA externa (pública); Self generaría en su lugar un certificado autofirmado.
Paso 3: Completa el sujeto del certificado y el SAN
Usa solo caracteres ASCII estándar; las letras no latinas rompen la solicitud. Completa los campos de la siguiente manera:
- Common Name: el nombre de dominio completamente calificado (FQDN) que deseas proteger, por ejemplo www.example.com. Para un certificado comodín, coloca un asterisco delante del dominio raíz, por ejemplo *.example.com.
- Subject Alternative Name: enumera cada nombre de host que el certificado debe cubrir, separados por comas, cada uno precedido por DNS: (o IP: para un SAN de tipo IP cuando la CA lo permita). Por ejemplo: DNS:www.example.com, DNS:example.com, DNS:api.example.com. Incluye también aquí el Common Name; los clientes modernos (Chromium, Firefox, Safari, .NET, Java, Go) validan el nombre de host únicamente frente a la extensión SAN, y un SAN faltante es la razón más común por la que un CSR es rechazado o falla la confianza del navegador después de la emisión.
- Division (Organizational Unit): déjalo en blanco. El atributo OU ha sido descontinuado por el CA/Browser Forum y la mayoría de las CA públicas lo eliminan de los certificados emitidos.
- Organization: el nombre legal completo de tu empresa, exactamente como está registrado, por ejemplo GPI Holding LLC. Obligatorio para certificados OV y EV. Para pedidos de validación de dominio (DV) este campo se ignora, así que cualquier marcador de posición breve es válido.
- Locality: el nombre completo de la ciudad donde está registrada tu organización (por ejemplo Seattle, no SEA).
- State or Province: el nombre completo del estado o provincia (por ejemplo Washington, no WA).
- Country: selecciona tu país de la lista desplegable (BIG-IP escribe el código ISO de dos letras en la solicitud, por ejemplo US, GB, DE).
- E-mail Address: opcional; una dirección de contacto que se incluye en el CSR. La mayoría de las CA públicas ignoran este campo y usan en su lugar el correo electrónico del pedido.
- Challenge Password: déjalo en blanco a menos que tu CA lo solicite específicamente.
Paso 4: Elige el tipo y tamaño de clave
- Key Type: selecciona RSA para un certificado público estándar (la opción que admiten todas las CA públicas). Usa ECDSA solo si tu CA confirma que el perfil del pedido lo admite y tienes un motivo específico para preferirlo.
- Key Size: selecciona 2048. Ese es el mínimo actual que aceptan todas las CA públicas. Elige 3072 o 4096 solo si tu política requiere una clave más grande; la contrapartida es un intercambio TLS ligeramente más lento.
- Security Type: deja el valor predeterminado (Normal) a menos que tu entorno use FIPS o un HSM externo, en cuyo caso elige la opción correspondiente para que BIG-IP genere la clave en el almacén de claves correcto.
Paso 5: Finaliza y genera el CSR
Verifica cada campo y luego haz clic en Finished. BIG-IP genera la clave privada dentro del almacén de claves del dispositivo, crea un CSR PKCS #10 correspondiente y te devuelve a la SSL Certificate List. Tu nueva entrada aparecerá allí con el nombre que le asignaste, marcada como solicitud pendiente hasta que se importe el certificado firmado.
Paso 6: Copia el Request Text y envíalo a tu CA
- En la SSL Certificate List, haz clic en la entrada que acabas de crear.
- Abre la pestaña Certificate Authority (algunas versiones de BIG-IP la etiquetan como CA).
- Copia todo el contenido del cuadro Request Text, incluidas las líneas marcadoras BEGIN CERTIFICATE REQUEST y END CERTIFICATE REQUEST. (También puedes hacer clic en Download Request para guardarlo como archivo .csr.)
El CSR que copiaste tiene este aspecto:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCldhc2hpbmd0b24x
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
Pega el bloque completo (marcadores incluidos) en el campo de CSR de tu pedido de SSL. La clave privada nunca sale del BIG-IP, así que no pegues nada más del dispositivo en el formulario del pedido. Cuando la CA valide la solicitud y te envíe por correo electrónico el certificado emitido junto con su cadena intermedia, vuelve a la misma entrada de SSL Certificate, ábrela e importa el certificado firmado (esto mantiene emparejada la clave existente); luego importa la cadena como un objeto de certificado separado y haz referencia a ambos en tu perfil Client SSL. El proceso completo de importación y asignación al Virtual Server se cubre en cómo instalar un certificado SSL en productos F5.
Verifica el CSR antes de enviarlo (opcional)
Vale la pena confirmar el Common Name, las entradas SAN y el tamaño de clave antes de enviar la solicitud a tu CA. Pega el Request Text en el decodificador de CSR de SSL Dragon para leer el sujeto, la lista de SAN y la longitud de clave. El Common Name debe coincidir con el nombre de host que usarán los clientes, y todos los nombres de host requeridos deben aparecer bajo la lista Subject Alternative Name. Si tienes OpenSSL disponible en una estación de trabajo, los mismos detalles se imprimen localmente:
openssl req -noout -text -in request.csr
Opcional: generar el CSR desde tmsh (CLI)
Si prefieres el shell TMOS, puedes generar la clave y el CSR con un solo comando. Conéctate a BIG-IP mediante SSH, entra en tmsh y luego ejecuta:
create sys crypto key www_example_com_2026 gen-certificate gen-csr
key-size 2048
common-name www.example.com
organization "Example Inc"
country US
state Washington
city Seattle
subject-alternative-name "DNS:www.example.com,DNS:example.com,DNS:api.example.com"
Esto crea la clave en el almacén de claves de BIG-IP bajo el nombre que elegiste y escribe el CSR correspondiente en /config/ssl/ssl.csr/<name>.csr. Muéstralo con:
cat /config/ssl/ssl.csr/www_example_com_2026.csr
Copia el bloque completo desde BEGIN CERTIFICATE REQUEST hasta END CERTIFICATE REQUEST y envíalo a tu CA exactamente como lo harías desde el flujo de la interfaz gráfica.
Generar un CSR en F5 FirePass SSL VPN (heredado)
Nota: F5 FirePass está en fase de fin de venta y fin de desarrollo de software. Su función de acceso remoto fue reemplazada por BIG-IP APM, y ninguna garantía de soporte actual de las CA públicas se aplica a los equipos FirePass. Usa esta sección únicamente si aún mantienes un sistema FirePass heredado que todavía no puedes reemplazar; para cualquier implementación nueva, genera el CSR en BIG-IP APM en su lugar.
- Inicia sesión en tu consola de administración de FirePass.
- Ve a Server > Security y selecciona Certificate > Generate a New Certificate Request.
- Completa los campos de la solicitud:
- Server Name: el nombre de dominio completamente calificado (FQDN) del host que deseas proteger, por ejemplo yourdomain.com. Para un comodín, coloca un asterisco delante (por ejemplo *.yourdomain.com).
- Country Name: selecciona el país donde está registrada tu empresa.
- State: el estado o provincia donde está registrada tu empresa, escrito en su totalidad.
- City: la ciudad donde está registrada tu empresa, escrita en su totalidad.
- Company: el nombre legal completo de tu empresa.
- Organizational Unit: una etiqueta breve de departamento, como IT o Web. Las CA públicas en gran medida ignoran hoy este campo, así que mantenlo mínimo.
- Contact Email: una dirección de correo electrónico válida.
- Expiration: omítelo.
- Encryption Password: establece una contraseña para cifrar la clave privada en el equipo FirePass y luego confírmala.
- Verifica cuidadosamente cada campo y luego haz clic en Generate Request.
- Haz clic en el enlace Here para descargar el CSR y la clave privada. Guarda la clave y su contraseña en un lugar seguro; los necesitarás en el momento de la instalación y no podrán recuperarse posteriormente.
El asistente de FirePass no expone un campo Subject Alternative Name, por lo que el CSR solo lleva el Common Name. Las CA públicas copian el CN en una entrada SAN automáticamente para emisiones de un solo nombre, pero la solicitud no puede codificar más de un nombre de host; si necesitas un certificado multidominio, genera el CSR con nuestro generador de CSR e importa el certificado emitido en FirePass junto con la clave que este produjo.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10


