यह गाइड आपको दिखाता है कि F5 BIG-IP पर CSR (Certificate Signing Request) कैसे जनरेट करें।
यही वर्कफ़्लो TLS को टर्मिनेट करने वाले हर BIG-IP मॉड्यूल (LTM, APM, GTM/DNS, ASM/Advanced WAF) पर लागू होता है, क्योंकि ये सभी एक ही TMOS सर्टिफिकेट स्टोर साझा करते हैं। मुख्य तरीका BIG-IP Configuration utility (TMUI) का उपयोग करता है; अंत के पास एक छोटा सेक्शन उन लोगों के लिए समकक्ष tmsh कमांड दिखाता है जो CLI पसंद करते हैं, और एक अलग लीगेसी सेक्शन F5 FirePass SSL VPN को कवर करता है।
BIG-IP प्राइवेट की जनरेट होती है और पूरी प्रक्रिया के दौरान डिवाइस पर ही रहती है: आप केवल CSR को अपने CA को भेजते हैं। जब साइन किया हुआ सर्टिफिकेट वापस आता है, तो आप उसे उसी SSL Certificate एंट्री के खिलाफ इम्पोर्ट करते हैं ताकि की और सर्टिफिकेट जोड़ी में बने रहें। सर्टिफिकेट जारी होने के बाद पूरे एंड-टू-एंड इंस्टॉलेशन फ़्लो के लिए, देखें F5 प्रोडक्ट्स पर SSL सर्टिफिकेट कैसे इंस्टॉल करें।
F5 BIG-IP पर CSR जनरेट करें
नीचे दिए गए स्टेप्स Configuration utility का उपयोग करके BIG-IP 13.x, 14.x, 15.x, 16.x, और 17.x पर, और नवंबर 2025 में जारी नए BIG-IP 21.x ब्रांच पर लागू होते हैं (BIG-IP 21.x, 17.x का TMOS वर्कफ़्लो आगे बढ़ाता है)। BIG-IP 12.x और उससे पहले के वर्ज़न पर, मेन्यू पथ अलग है (स्टेप 1 में बताया गया है)।
स्टेप 1: SSL Certificate List खोलें
- BIG-IP Configuration utility (TMUI) में एडमिनिस्ट्रेटर के रूप में लॉग इन करें।
- BIG-IP 13.x और बाद के वर्ज़न पर, System > Certificate Management > Traffic Certificate Management > SSL Certificate List पर जाएँ।
- BIG-IP 12.x और उससे पहले पर, System > File Management > SSL Certificate List पर जाएँ।
- ऊपर-दाएँ कोने में Create पर क्लिक करें। New SSL Certificate डायलॉग खुलेगा।
स्टेप 2: सर्टिफिकेट का नाम रखें और इशूअर चुनें
- General Properties के तहत, SSL सर्टिफिकेट के लिए एक यूनीक Name दर्ज करें (BIG-IP इस नाम का उपयोग की और मैचिंग सर्टिफिकेट को ट्रैक करने के लिए आंतरिक रूप से करता है)। कुछ वर्णनात्मक उपयोग करें जैसे www_example_com_2026।
- Certificate Properties के तहत, Issuer ड्रॉप-डाउन लिस्ट से Certificate Authority चुनें। यह वह विकल्प है जो किसी बाहरी (पब्लिक) CA द्वारा साइन किए जाने के लिए CSR बनाता है; Self इसके बजाय एक सेल्फ-साइंड सर्टिफिकेट जनरेट करेगा।
स्टेप 3: सर्टिफिकेट सब्जेक्ट और SAN भरें
केवल स्टैंडर्ड ASCII कैरेक्टर्स का उपयोग करें; गैर-लैटिन अक्षर रिक्वेस्ट को खराब कर देते हैं। फ़ील्ड्स को इस प्रकार भरें:
- Common Name: वह फुली क्वालिफाइड डोमेन नेम (FQDN) जिसे आप सुरक्षित करना चाहते हैं, उदाहरण के लिए www.example.com। वाइल्डकार्ड सर्टिफिकेट के लिए, एपेक्स डोमेन के आगे एक एस्टेरिस्क लगाएँ, उदाहरण के लिए *.example.com।
- Subject Alternative Name: हर उस होस्टनेम को सूचीबद्ध करें जिसे सर्टिफिकेट को कवर करना चाहिए, कॉमा से अलग करें, प्रत्येक को DNS: (या जहाँ CA अनुमति दे वहाँ IP SAN के लिए IP:) के साथ प्रीफिक्स करें। उदाहरण के लिए: DNS:www.example.com, DNS:example.com, DNS:api.example.com। यहाँ Common Name को भी शामिल करें; आधुनिक क्लाइंट (Chromium, Firefox, Safari, .NET, Java, Go) होस्टनेम को केवल SAN एक्सटेंशन के खिलाफ वैलिडेट करते हैं, और मिसिंग SAN, CSR के रिजेक्ट होने या जारी होने के बाद ब्राउज़र ट्रस्ट फेल होने का सबसे सामान्य कारण है।
- Division (Organizational Unit): खाली छोड़ दें। OU एट्रिब्यूट को CA/Browser Forum द्वारा डिप्रिकेट कर दिया गया है और अधिकांश पब्लिक CA इसे जारी किए गए सर्टिफिकेट से हटा देते हैं।
- Organization: आपकी कंपनी का पूरा कानूनी नाम, बिल्कुल वैसा ही जैसा रजिस्टर्ड है, उदाहरण के लिए GPI Holding LLC। OV और EV सर्टिफिकेट के लिए आवश्यक है। Domain Validation (DV) ऑर्डर के लिए यह फ़ील्ड नज़रअंदाज़ की जाती है, इसलिए कोई भी छोटा प्लेसहोल्डर ठीक रहेगा।
- Locality: उस शहर का पूरा नाम जहाँ आपकी संस्था रजिस्टर्ड है (उदाहरण के लिए Seattle, न कि SEA)।
- State or Province: राज्य या प्रांत का पूरा नाम (उदाहरण के लिए Washington, न कि WA)।
- Country: ड्रॉप-डाउन लिस्ट से अपना देश चुनें (BIG-IP रिक्वेस्ट में दो-अक्षर वाला ISO कोड लिखता है, उदाहरण के लिए US, GB, DE)।
- E-mail Address: वैकल्पिक; एक संपर्क पता जो CSR में जाता है। अधिकांश पब्लिक CA इस फ़ील्ड को नज़रअंदाज़ करते हैं और इसके बजाय ऑर्डर पर दिए गए ईमेल का उपयोग करते हैं।
- Challenge Password: खाली छोड़ दें जब तक आपका CA विशेष रूप से इसकी माँग न करे।
स्टेप 4: की टाइप और की साइज़ चुनें
- Key Type: एक स्टैंडर्ड पब्लिक सर्टिफिकेट के लिए RSA चुनें (यह वह विकल्प है जिसे हर पब्लिक CA सपोर्ट करता है)। ECDSA तभी उपयोग करें जब आपका CA पुष्टि करे कि ऑर्डर प्रोफ़ाइल इसे सपोर्ट करती है और आपके पास इसे प्राथमिकता देने का कोई खास कारण हो।
- Key Size: 2048 चुनें। यह वर्तमान न्यूनतम है जिसे हर पब्लिक CA स्वीकार करता है। 3072 या 4096 तभी चुनें जब आपकी पॉलिसी में बड़ी की की आवश्यकता हो; इसका ट्रेड-ऑफ़ थोड़ा धीमा TLS हैंडशेक है।
- Security Type: डिफ़ॉल्ट (Normal) छोड़ दें जब तक आपका एनवायरनमेंट FIPS या किसी बाहरी HSM का उपयोग न करता हो, ऐसी स्थिति में संबंधित विकल्प चुनें ताकि BIG-IP सही कीस्टोर में की जनरेट करे।
स्टेप 5: पूरा करें और CSR जनरेट करें
हर फ़ील्ड की पुष्टि करें, फिर Finished पर क्लिक करें। BIG-IP डिवाइस की-स्टोर के अंदर प्राइवेट की जनरेट करता है, एक मैचिंग PKCS #10 CSR बनाता है, और आपको SSL Certificate List पर वापस ले जाता है। आपकी नई एंट्री वहाँ आपके द्वारा दिए गए नाम के साथ दिखाई देगी, जो साइन किए गए सर्टिफिकेट के इम्पोर्ट होने तक एक लंबित रिक्वेस्ट के रूप में चिह्नित होगी।
स्टेप 6: Request Text कॉपी करें और इसे अपने CA को सबमिट करें
- SSL Certificate List में, आपके द्वारा अभी बनाई गई एंट्री पर क्लिक करें।
- Certificate Authority टैब खोलें (कुछ BIG-IP वर्ज़न इसे CA लेबल करते हैं)।
- Request Text बॉक्स की पूरी सामग्री कॉपी करें, जिसमें BEGIN CERTIFICATE REQUEST और END CERTIFICATE REQUEST मार्कर लाइनें शामिल हों। (आप इसे .csr फ़ाइल के रूप में सेव करने के लिए Download Request पर भी क्लिक कर सकते हैं।)
आपके द्वारा कॉपी किया गया CSR इस तरह दिखता है:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCldhc2hpbmd0b24x
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
पूरे ब्लॉक (मार्कर सहित) को अपने SSL ऑर्डर पर CSR फ़ील्ड में पेस्ट करें। प्राइवेट की कभी भी BIG-IP से बाहर नहीं जाती, इसलिए डिवाइस से कुछ और ऑर्डर फ़ॉर्म में पेस्ट न करें। जब CA रिक्वेस्ट को वैलिडेट करता है और आपको जारी किया गया सर्टिफिकेट और इसकी इंटरमीडिएट चेन ईमेल करता है, तो उसी SSL Certificate एंट्री पर वापस जाएँ, इसे खोलें, और साइन किए गए सर्टिफिकेट को इम्पोर्ट करें (यह मौजूदा की को जोड़े रखता है); फिर चेन को एक अलग Certificate ऑब्जेक्ट के रूप में इम्पोर्ट करें और अपने Client SSL प्रोफ़ाइल में दोनों को संदर्भित करें। इशू होने के बाद पूरा इम्पोर्ट और Virtual Server असाइनमेंट F5 प्रोडक्ट्स पर SSL सर्टिफिकेट कैसे इंस्टॉल करें में कवर किया गया है।
सबमिट करने से पहले CSR की जाँच करें (वैकल्पिक)
रिक्वेस्ट को अपने CA को भेजने से पहले Common Name, SAN एंट्रीज़, और की साइज़ की पुष्टि करना अच्छा रहेगा। Request Text को SSL Dragon के CSR डिकोडर में पेस्ट करके सब्जेक्ट, SAN लिस्ट, और की लंबाई पढ़ें। Common Name उस होस्टनेम से मेल खानी चाहिए जिसका उपयोग क्लाइंट करेंगे, और हर आवश्यक होस्टनेम Subject Alternative Name लिस्ट के तहत दिखनी चाहिए। यदि आपके पास किसी वर्कस्टेशन पर OpenSSL उपलब्ध है, तो वही डिटेल्स स्थानीय रूप से प्रिंट होती हैं:
openssl req -noout -text -in request.csr
वैकल्पिक: tmsh (CLI) से CSR जनरेट करें
यदि आप TMOS शेल पसंद करते हैं, तो आप एक ही कमांड में की और CSR जनरेट कर सकते हैं। SSH के माध्यम से BIG-IP से कनेक्ट करें, tmsh दर्ज करें, फिर चलाएँ:
create sys crypto key www_example_com_2026 gen-certificate gen-csr
key-size 2048
common-name www.example.com
organization "Example Inc"
country US
state Washington
city Seattle
subject-alternative-name "DNS:www.example.com,DNS:example.com,DNS:api.example.com"
यह BIG-IP की-स्टोर में आपके द्वारा चुने गए नाम के तहत की बनाता है और मैचिंग CSR को /config/ssl/ssl.csr/<name>.csr में लिखता है। इसे इस तरह दिखाएँ:
cat /config/ssl/ssl.csr/www_example_com_2026.csr
पूरे BEGIN CERTIFICATE REQUEST से END CERTIFICATE REQUEST तक के ब्लॉक को कॉपी करें और इसे बिल्कुल वैसे ही अपने CA को सबमिट करें जैसे आप GUI फ़्लो से करते।
F5 FirePass SSL VPN पर CSR जनरेट करें (लीगेसी)
नोट: F5 FirePass End of Sale और End of Software Development हो चुका है। इसकी रिमोट-एक्सेस भूमिका को BIG-IP APM द्वारा बदल दिया गया है, और FirePass उपकरणों पर वर्तमान में कोई पब्लिक CA सपोर्ट गारंटी लागू नहीं होती। इस सेक्शन का उपयोग केवल तभी करें जब आप अभी भी एक लीगेसी FirePass सिस्टम बनाए रख रहे हों जिसे आप अभी बदल नहीं सकते; किसी भी नए डिप्लॉयमेंट के लिए, इसके बजाय BIG-IP APM पर CSR जनरेट करें।
- अपने FirePass एडमिन कंसोल में लॉग इन करें।
- Server > Security पर जाएँ और Certificate > Generate a New Certificate Request चुनें।
- रिक्वेस्ट फ़ील्ड्स भरें:
- Server Name: उस होस्ट का फुली क्वालिफाइड डोमेन नेम (FQDN) जिसे आप सुरक्षित करना चाहते हैं, उदाहरण के लिए yourdomain.com। वाइल्डकार्ड के लिए, आगे एक एस्टेरिस्क लगाएँ (उदाहरण के लिए *.yourdomain.com)।
- Country Name: वह देश चुनें जहाँ आपकी कंपनी रजिस्टर्ड है।
- State: वह राज्य या प्रांत जहाँ आपकी कंपनी रजिस्टर्ड है, पूरा लिखें।
- City: वह शहर जहाँ आपकी कंपनी रजिस्टर्ड है, पूरा लिखें।
- Company: आपकी कंपनी का पूरा कानूनी नाम।
- Organizational Unit: एक छोटा डिपार्टमेंट लेबल जैसे IT या Web। पब्लिक CA आजकल इस फ़ील्ड को काफी हद तक नज़रअंदाज़ करते हैं, इसलिए इसे न्यूनतम रखें।
- Contact Email: एक वैध ईमेल पता।
- Expiration: छोड़ दें।
- Encryption Password: FirePass उपकरण पर प्राइवेट की को एन्क्रिप्ट करने के लिए एक पासवर्ड सेट करें, फिर इसकी पुष्टि करें।
- हर फ़ील्ड की दोबारा जाँच करें, फिर Generate Request पर क्लिक करें।
- CSR और प्राइवेट की डाउनलोड करने के लिए Here लिंक पर क्लिक करें। की और उसका पासवर्ड कहीं सुरक्षित रखें; आपको इंस्टॉलेशन के समय इनकी आवश्यकता होगी और बाद में इन्हें रिकवर नहीं किया जा सकता।
FirePass विज़ार्ड Subject Alternative Name फ़ील्ड प्रदर्शित नहीं करता, इसलिए CSR में केवल Common Name होता है। पब्लिक CA सिंगल-नेम इशूएंस के लिए CN को स्वचालित रूप से एक SAN एंट्री में कॉपी करते हैं, लेकिन रिक्वेस्ट एक से अधिक होस्टनेम एनकोड नहीं कर सकती; यदि आपको मल्टी-डोमेन सर्टिफिकेट चाहिए, तो हमारे CSR जेनरेटर से CSR जनरेट करें और जारी किए गए सर्टिफिकेट को FirePass पर उसके द्वारा उत्पन्न की के साथ इम्पोर्ट करें।
आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!
तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10


