bg-tutorials

Cómo instalar un certificado SSL en productos F5

Esta guía te muestra cómo instalar un certificado SSL en productos F5. La ruta principal cubre F5 BIG-IP (la plataforma actual): importar el certificado, la clave y la cadena, crear un perfil Client SSL y luego asignar ese perfil a tu Virtual Server, que es el paso que realmente entrega el certificado a los visitantes. Una sección aparte cubre el heredado F5 FirePass SSL VPN.

Generar un código CSR

El CSR (Certificate Signing Request) es un bloque de texto codificado que contiene tus datos de contacto, como el nombre de dominio y la información de la empresa. Lo generas como parte del proceso de solicitud del SSL y lo envías a tu Autoridad de Certificación (CA). Junto con el CSR, también creas tu clave privada. Guarda la clave en un lugar seguro, porque la necesitas durante la instalación. Tienes dos opciones:

Después de crear el CSR, copia su contenido y pégalo directamente en tu pedido de SSL, o guárdalo en un archivo de texto. Incluye las líneas completas de marcador BEGIN CERTIFICATE REQUEST y END CERTIFICATE REQUEST. Cada marcador usa cinco guiones en cada lado, así:

-----BEGIN CERTIFICATE REQUEST-----
... your CSR data ...
-----END CERTIFICATE REQUEST-----

Una vez que tu CA valide la solicitud y te envíe por correo electrónico los archivos del certificado, continúa con la instalación a continuación.

Instalar un certificado SSL en F5 BIG-IP

Estos pasos se aplican a BIG-IP 13.x hasta 17.x usando la utilidad de configuración (TMUI). El flujo de trabajo tiene tres partes: importar los archivos, crear un perfil Client SSL y luego asignar ese perfil al Virtual Server.

Paso 1: Prepara tus archivos

Tu CA entrega los archivos del certificado, normalmente en un archivo ZIP. Descárgalo y extráelo. Deberías tener:

  • Tu certificado de servidor principal (el certificado de entidad final para tu dominio).
  • El o los certificados intermedios, también llamados cadena o paquete CA.
  • La clave privada que generaste con el CSR.

No necesitas fusionar estos archivos manualmente. BIG-IP importa el certificado, la clave y la cadena como objetos separados y los ensambla en el perfil Client SSL.

Paso 2: Importa el certificado, la clave y la cadena

  • Inicia sesión en la utilidad de configuración de F5 BIG-IP (TMUI).
  • Ve a System > Certificate Management > Traffic Certificate Management > SSL Certificate List. (En BIG-IP 12.x y versiones anteriores, la ruta es System > File Management > SSL Certificate List.)
  • Haz clic en Import. En la lista Import Type, selecciona Certificate.
  • En Certificate Name, selecciona Create New e introduce un nombre único.
  • En Certificate Source, elige Upload File y busca tu certificado, o elige Paste Text y pega el contenido del certificado. Haz clic en Import.
  • Repite la importación para tu clave privada: haz clic de nuevo en Import, establece Import Type en Key, asígnale un nombre, sube o pega la clave y luego haz clic en Import.
  • Repite una vez más para la cadena intermedia: importa como Certificate con su propio nombre único. Si el archivo contiene más de un certificado intermedio, importalo como un único paquete para que toda la cadena se mantenga unida.

Nota: importa la cadena (intermedios), no la raíz. Los navegadores ya confían en la CA raíz, por lo que el servidor solo necesita enviar tu certificado más los intermedios.

Paso 3: Crea un perfil Client SSL

El perfil Client SSL une el certificado, la clave y la cadena para que BIG-IP pueda presentarlos a los clientes.

  • Ve a Local Traffic > Profiles > SSL > Client, luego haz clic en Create.
  • Introduce un Name único, y en Parent Profile selecciona clientssl.
  • Marca la casilla Custom junto a Configuration para que los campos del certificado se puedan editar.
  • En Certificate Key Chain, haz clic en Add. Establece Certificate en el certificado que importaste, Key en tu clave privada, y Chain en tu paquete intermedio. Haz clic en Add y luego en Finished.

Para la seguridad actual, confirma que el perfil negocie solo protocolos modernos. TLS 1.2 y TLS 1.3 deben estar habilitados, y SSLv3, TLS 1.0 y TLS 1.1 deshabilitados. En las versiones recientes de BIG-IP, el perfil parental predeterminado clientssl ya deshabilita los protocolos obsoletos.

Paso 4: Asigna el perfil a tu Virtual Server

Este es el paso que realmente entrega el certificado. Hasta que el perfil se adjunte a un Virtual Server, nada cambia para los visitantes.

  • Ve a Local Traffic > Virtual Servers y haz clic en el Virtual Server HTTPS que gestiona tu sitio (debería escuchar en el puerto 443).
  • En la configuración SSL Profile (Client), selecciona tu nuevo perfil en la lista Available y usa el botón Move para moverlo a Selected.
  • Haz clic en Update.

Enhorabuena, tu certificado SSL ya está instalado y activo en F5 BIG-IP. Si aún no tienes un Virtual Server escuchando en el puerto 443, crea uno primero, configura su destino con tu IP de servicio y el puerto 443, y luego adjunta el perfil Client SSL como se indicó anteriormente.

Heredado: versiones de F5 BIG-IP anteriores a la 9

Las versiones muy antiguas de BIG-IP (anteriores a la versión 9) usaban el sistema de archivos y el shell TMOS en lugar del flujo de importación anterior. Si todavía utilizas una de estas, actualiza si es posible. Los pasos históricos son:

  • Usa un cliente SFTP como FileZilla para copiar tus certificados principal e intermedio al dispositivo.
  • Coloca el certificado principal (por ejemplo your.domain.name.crt) y el intermedio (por ejemplo intermediate-ca.crt) en el directorio /config/bigconfig/ssl.crt/.
  • Reinicia el proxy para que reconozca el nuevo certificado. Ejecuta cada comando en su propia línea:
bigpipe proxy :443 disable
bigpipe proxy :443 enable

Tu certificado SSL quedará entonces activo en la plataforma.

Instalar un certificado SSL en F5 FirePass SSL VPN (heredado)

Nota: F5 FirePass llegó al final de su vida útil y ya no cuenta con soporte de F5. Su función de acceso remoto fue sustituida por BIG-IP APM. Estos pasos se mantienen para quienes todavía gestionan un dispositivo FirePass; para cualquier implementación actual, usa BIG-IP en su lugar.

Paso 1: Prepara tus archivos

Descarga el archivo ZIP que contiene tus certificados y extrae los archivos en tu dispositivo. También necesitas tu clave privada y su contraseña.

Paso 2: Instala el certificado

  • Inicia sesión en tu host F5 FirePass.
  • Ve a Device Management > Security > Certificates.
  • En la pestaña Renew/Replace SSL Server Certificate, haz clic en Install.
  • En el cuadro etiquetado Paste the new certificate in the PEM format (for Apache + mod_ssl) here, pega tu certificado SSL. Abre el archivo en cualquier editor de texto, como Notepad, e incluye las líneas completas de marcador BEGIN y END.
  • En el cuadro etiquetado Paste the corresponding cryptographic key in PEM format here, pega tu clave privada (creada con el CSR).
  • En el campo Enter Password here, escribe la contraseña que estableciste para la clave privada durante la generación del CSR.
  • En el cuadro etiquetado Optionally, put your intermediate certificate chain here (in the PEM format), pega tus certificados intermedios (y raíz, si es necesario), luego haz clic en Go.

Nota: si ves el error Your Certificate chain cannot be fully verified, comprueba que la cadena intermedia esté completa y pegada en el orden correcto, y vuelve a importar.

Paso 3: Configura el servicio web

  • En el host FirePass, haz clic en Web Service.
  • Haz clic en Configure, luego en Add New Service.
  • En el menú Certificate, selecciona el certificado que acabas de añadir.
  • Haz clic en la secuencia: Update, luego Finalize, Finalize Changes, Apply Changes, y Restart.
  • El host FirePass se reinicia y entrega el nuevo certificado.

Prueba tu instalación SSL

Después de instalar el certificado, ejecuta un escaneo SSL para comprobar errores de configuración o protocolos débiles. Para más detalles, usa nuestro SSL Checker para probar tu certificado SSL.

También puedes confirmar el certificado desde la línea de comandos. Reemplaza el nombre de host con el tuyo:

echo | openssl s_client -connect yourdomain.com:443 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates

Esto imprime el emisor, el sujeto y las fechas de validez del certificado que está entregando BIG-IP, lo que confirma que el perfil Client SSL está correctamente adjunto al Virtual Server.

Preguntas frecuentes

¿Dónde importo un certificado SSL en F5 BIG-IP?

En la utilidad de configuración, ve a System > Certificate Management > Traffic Certificate Management > SSL Certificate List y haz clic en Import. Importa el certificado, la clave privada y la cadena intermedia como objetos separados. En BIG-IP 12.x y versiones anteriores, la ruta es System > File Management > SSL Certificate List.

¿Por qué no se está entregando mi certificado después de importarlo?

Importar los archivos es solo la primera parte. Debes crear un perfil Client SSL (Local Traffic > Profiles > SSL > Client) que haga referencia al certificado, la clave y la cadena, y luego asignar ese perfil a tu Virtual Server en Local Traffic > Virtual Servers, dentro de la configuración SSL Profile (Client). Hasta que el perfil se adjunte a un Virtual Server que escuche en el puerto 443, BIG-IP no entrega el certificado.

¿Necesito importar el certificado raíz en F5 BIG-IP?

No. Importa tu certificado de servidor y la cadena intermedia, y configúralos ambos en el perfil Client SSL. Los navegadores ya confían en la CA raíz, por lo que el servidor solo necesita presentar tu certificado más los intermedios. Importar la cadena evita el error común de «cadena de certificado incompleta».

¿Cuál es la diferencia entre un perfil Client SSL y un perfil Server SSL?

Un perfil Client SSL gestiona el TLS entre el cliente y BIG-IP, por lo que contiene el certificado que ven los visitantes. Este es el perfil que necesitas para entregar tu certificado público. Un perfil Server SSL gestiona el TLS entre BIG-IP y los miembros del pool de backend, y solo se necesita para el re-cifrado hacia el backend.

¿F5 FirePass todavía tiene soporte?

No. F5 FirePass llegó al final de su vida útil y ya no recibe actualizaciones. Su función de SSL VPN fue sustituida por BIG-IP APM. Si estás implementando nueva infraestructura de acceso remoto, usa BIG-IP en lugar de FirePass.

Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.

Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

Una imagen detallada de un dragón en vuelo
Escrito por

Redactor de contenidos experimentado especializado en Certificados SSL. Transformar temas complejos de ciberseguridad en contenido claro y atractivo. Contribuir a mejorar la seguridad digital a través de narrativas impactantes.