Ce guide vous montre comment installer un certificat SSL sur les produits F5. Le chemin principal couvre F5 BIG-IP (la plateforme actuelle) : importer le certificat, la clé et la chaîne, créer un profil Client SSL, puis assigner ce profil à votre Virtual Server, qui est l’étape qui délivre réellement le certificat aux visiteurs. Une section distincte couvre l’ancien F5 FirePass SSL VPN.
Générer un code CSR
Le CSR (Certificate Signing Request) est un bloc de texte codé contenant vos coordonnées, comme le nom de domaine et les informations de l’entreprise. Vous le générez dans le cadre du processus de commande SSL et l’envoyez à votre autorité de certification (CA). En même temps que le CSR, vous créez également votre clé privée. Conservez la clé en lieu sûr, car vous en aurez besoin lors de l’installation. Vous avez deux options :
- Utilisez notre générateur de CSR pour créer le CSR automatiquement.
- Suivez notre tutoriel étape par étape sur comment générer un CSR sur les produits F5.
Après avoir créé le CSR, copiez son contenu et collez-le directement dans votre commande SSL, ou enregistrez-le dans un fichier texte. Incluez les lignes de balisage complètes BEGIN CERTIFICATE REQUEST et END CERTIFICATE REQUEST. Chaque balise utilise cinq tirets de chaque côté, comme ceci :
-----BEGIN CERTIFICATE REQUEST-----
... your CSR data ...
-----END CERTIFICATE REQUEST-----
Une fois que votre CA a validé la demande et vous a envoyé les fichiers du certificat par e-mail, poursuivez l’installation ci-dessous.
Installer un certificat SSL sur F5 BIG-IP
Ces étapes s’appliquent aux versions BIG-IP 13.x à 17.x en utilisant l’utilitaire de configuration (TMUI). Le processus comporte trois parties : importer les fichiers, créer un profil Client SSL, puis assigner ce profil au Virtual Server.
Étape 1 : préparer vos fichiers
Votre CA vous fournit les fichiers du certificat, généralement dans une archive ZIP. Téléchargez-la et extrayez-la. Vous devriez avoir :
- Votre certificat de serveur principal (le certificat de l’entité finale pour votre domaine).
- Le(s) certificat(s) intermédiaire(s), aussi appelé chaîne ou bundle CA.
- La clé privée que vous avez générée avec le CSR.
Vous n’avez pas besoin de fusionner ces fichiers manuellement. BIG-IP importe le certificat, la clé et la chaîne comme objets distincts et les assemble dans le profil Client SSL.
Étape 2 : importer le certificat, la clé et la chaîne
- Connectez-vous à l’utilitaire de configuration F5 BIG-IP (TMUI).
- Allez dans System > Certificate Management > Traffic Certificate Management > SSL Certificate List. (Sur BIG-IP 12.x et versions antérieures, le chemin est System > File Management > SSL Certificate List.)
- Cliquez sur Import. Dans la liste Import Type, sélectionnez Certificate.
- Pour Certificate Name, sélectionnez Create New et saisissez un nom unique.
- Pour Certificate Source, choisissez Upload File et parcourez jusqu’à votre certificat, ou choisissez Paste Text et collez le contenu du certificat. Cliquez sur Import.
- Répétez l’importation pour votre clé privée : cliquez à nouveau sur Import, définissez Import Type sur Key, donnez-lui un nom, importez ou collez la clé, puis cliquez sur Import.
- Répétez une nouvelle fois pour la chaîne intermédiaire : importez-la en tant que Certificate avec son propre nom unique. Si le fichier contient plusieurs intermédiaires, importez-le sous forme d’un seul bundle afin que toute la chaîne reste ensemble.
Remarque : importez la chaîne (les intermédiaires), pas la racine. Les navigateurs font déjà confiance à la CA racine, donc le serveur n’a besoin d’envoyer que votre certificat plus les intermédiaires.
Étape 3 : créer un profil Client SSL
Le profil Client SSL relie le certificat, la clé et la chaîne pour que BIG-IP puisse les présenter aux clients.
- Allez dans Local Traffic > Profiles > SSL > Client, puis cliquez sur Create.
- Saisissez un Name unique, et depuis Parent Profile sélectionnez clientssl.
- Cochez la case Custom à côté de Configuration afin que les champs du certificat deviennent modifiables.
- Sous Certificate Key Chain, cliquez sur Add. Définissez Certificate sur le certificat que vous avez importé, Key sur votre clé privée, et Chain sur votre bundle intermédiaire. Cliquez sur Add, puis sur Finished.
Pour une sécurité actuelle, vérifiez que le profil négocie uniquement des protocoles modernes. TLS 1.2 et TLS 1.3 doivent être activés et SSLv3, TLS 1.0 et TLS 1.1 désactivés. Sur les versions récentes de BIG-IP, le profil parent clientssl par défaut désactive déjà les protocoles obsolètes.
Étape 4 : assigner le profil à votre Virtual Server
C’est l’étape qui délivre réellement le certificat. Jusqu’à ce que le profil soit attaché à un Virtual Server, rien ne change pour les visiteurs.
- Allez dans Local Traffic > Virtual Servers et cliquez sur le Virtual Server HTTPS qui gère votre site (il doit écouter sur le port 443).
- Dans le paramètre SSL Profile (Client), sélectionnez votre nouveau profil dans la liste Available et utilisez le bouton Move pour le déplacer vers Selected.
- Cliquez sur Update.
Félicitations, votre certificat SSL est maintenant installé et délivré sur F5 BIG-IP. Si vous n’avez pas encore de Virtual Server écoutant sur le port 443, créez-en d’abord un, définissez sa destination sur votre IP de service et le port 443, puis attachez le profil Client SSL comme indiqué ci-dessus.
Ancien système : versions F5 BIG-IP antérieures à la version 9
Les très anciennes versions de BIG-IP (antérieures à la version 9) utilisaient le système de fichiers et le shell TMOS au lieu du processus d’importation décrit ci-dessus. Si vous utilisez encore l’une d’elles, effectuez une mise à niveau si possible. Les étapes historiques sont les suivantes :
- Utilisez un client SFTP tel que FileZilla pour copier vos certificats principal et intermédiaire sur l’appareil.
- Placez le certificat principal (par exemple your.domain.name.crt) et l’intermédiaire (par exemple intermediate-ca.crt) dans le répertoire /config/bigconfig/ssl.crt/.
- Redémarrez le proxy pour qu’il prenne en compte le nouveau certificat. Exécutez chaque commande sur sa propre ligne :
bigpipe proxy :443 disable
bigpipe proxy :443 enable
Votre certificat SSL est alors actif sur la plateforme.
Installer un certificat SSL sur F5 FirePass SSL VPN (ancien système)
Remarque : F5 FirePass a atteint sa fin de vie et n’est plus prise en charge par F5. Son rôle d’accès à distance a été remplacé par BIG-IP APM. Ces étapes sont conservées pour ceux qui maintiennent encore un appareil FirePass ; pour tout déploiement actuel, utilisez BIG-IP à la place.
Étape 1 : préparer vos fichiers
Téléchargez l’archive ZIP contenant vos certificats et extrayez les fichiers sur votre appareil. Vous avez également besoin de votre clé privée et de son mot de passe.
Étape 2 : installer le certificat
- Connectez-vous à votre hôte F5 FirePass.
- Allez dans Device Management > Security > Certificates.
- Dans l’onglet Renew/Replace SSL Server Certificate, cliquez sur Install.
- Dans le champ intitulé Paste the new certificate in the PEM format (for Apache + mod_ssl) here, collez votre certificat SSL. Ouvrez le fichier dans un éditeur de texte quelconque, comme Notepad, et incluez les lignes de balisage BEGIN et END complètes.
- Dans le champ intitulé Paste the corresponding cryptographic key in PEM format here, collez votre clé privée (créée avec le CSR).
- Dans le champ Enter Password here, saisissez le mot de passe que vous avez défini pour la clé privée lors de la génération du CSR.
- Dans le champ intitulé Optionally, put your intermediate certificate chain here (in the PEM format), collez vos certificats intermédiaires (et racine, si nécessaire), puis cliquez sur Go.
Remarque : si vous voyez l’erreur Your Certificate chain cannot be fully verified, vérifiez que la chaîne intermédiaire est complète et collée dans le bon ordre, puis réimportez-la.
Étape 3 : configurer le service web
- Dans l’hôte FirePass, cliquez sur Web Service.
- Cliquez sur Configure, puis sur Add New Service.
- Dans le menu Certificate, sélectionnez le certificat que vous venez d’ajouter.
- Cliquez successivement sur : Update, puis Finalize, Finalize Changes, Apply Changes, et Restart.
- L’hôte FirePass redémarre et délivre le nouveau certificat.
Tester votre installation SSL
Après avoir installé le certificat, exécutez une analyse SSL pour vérifier l’absence d’erreurs de configuration ou de protocoles faibles. Pour plus de détails, utilisez notre SSL Checker pour tester votre certificat SSL.
Vous pouvez également confirmer le certificat depuis la ligne de commande. Remplacez le nom d’hôte par le vôtre :
echo | openssl s_client -connect yourdomain.com:443 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates
Ceci affiche l’émetteur, le sujet et les dates de validité du certificat que BIG-IP délivre, ce qui confirme que le profil Client SSL est correctement attaché au Virtual Server.
Questions fréquemment posées
Dans l’utilitaire de configuration, allez dans System > Certificate Management > Traffic Certificate Management > SSL Certificate List et cliquez sur Import. Importez le certificat, la clé privée et la chaîne intermédiaire en tant qu’objets distincts. Sur BIG-IP 12.x et versions antérieures, le chemin est System > File Management > SSL Certificate List.
L’importation des fichiers n’est que la première partie. Vous devez créer un profil Client SSL (Local Traffic > Profiles > SSL > Client) qui référence le certificat, la clé et la chaîne, puis assigner ce profil à votre Virtual Server sous Local Traffic > Virtual Servers dans le paramètre SSL Profile (Client). Jusqu’à ce que le profil soit attaché à un Virtual Server écoutant sur le port 443, BIG-IP ne délivre pas le certificat.
Non. Importez votre certificat de serveur et la chaîne intermédiaire, et définissez les deux dans le profil Client SSL. Les navigateurs font déjà confiance à la CA racine, donc le serveur n’a besoin de présenter que votre certificat plus les intermédiaires. Importer la chaîne évite l’erreur courante de « chaîne de certificats incomplète ».
Un profil Client SSL gère le TLS entre le client et BIG-IP, il contient donc le certificat que voient les visiteurs. C’est le profil dont vous avez besoin pour délivrer votre certificat public. Un profil Server SSL gère le TLS entre BIG-IP et les membres du pool backend, et n’est nécessaire que pour le rechiffrement vers le backend.
Non. F5 FirePass a atteint sa fin de vie et ne reçoit plus de mises à jour. Son rôle de SSL VPN a été remplacé par BIG-IP APM. Si vous déployez une nouvelle infrastructure d’accès à distance, utilisez BIG-IP plutôt que FirePass.
Economisez 10% sur les certificats SSL en commandant aujourd’hui!
Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10


