bg-tutorials

F5 प्रोडक्ट्स पर SSL सर्टिफिकेट कैसे इंस्टॉल करें

यह गाइड आपको दिखाती है F5 उत्पादों पर SSL सर्टिफिकेट कैसे इंस्टॉल करें। मुख्य प्रक्रिया F5 BIG-IP (वर्तमान प्लेटफॉर्म) को कवर करती है: सर्टिफिकेट, की, और चेन को इम्पोर्ट करें, एक Client SSL प्रोफाइल बनाएं, फिर उस प्रोफाइल को अपने Virtual Server को असाइन करें, जो वह चरण है जो वास्तव में विज़िटर्स को सर्टिफिकेट प्रदान करता है। एक अलग सेक्शन लीगेसी F5 FirePass SSL VPN को कवर करता है।

CSR कोड जनरेट करें

CSR (Certificate Signing Request) एन्कोडेड टेक्स्ट का एक ब्लॉक है जिसमें आपके संपर्क विवरण होते हैं, जैसे डोमेन नाम और कंपनी की जानकारी। आप इसे SSL ऑर्डर प्रक्रिया के हिस्से के रूप में जनरेट करते हैं और अपने Certificate Authority (CA) को भेजते हैं। CSR के साथ, आप अपनी private key भी बनाते हैं। की को सुरक्षित रखें, क्योंकि इंस्टॉलेशन के दौरान आपको इसकी आवश्यकता होगी। आपके पास दो विकल्प हैं:

CSR बनाने के बाद, इसके कंटेंट को कॉपी करें और उन्हें सीधे अपने SSL ऑर्डर में पेस्ट करें, या उन्हें एक टेक्स्ट फ़ाइल में सेव करें। पूरी BEGIN CERTIFICATE REQUEST और END CERTIFICATE REQUEST मार्कर लाइनों को शामिल करें। हर मार्कर हर तरफ पाँच हाइफ़न का उपयोग करता है, इस प्रकार:

-----BEGIN CERTIFICATE REQUEST-----
... your CSR data ...
-----END CERTIFICATE REQUEST-----

जब आपका CA रिक्वेस्ट को वैलिडेट कर ले और आपको सर्टिफिकेट फ़ाइलें ईमेल कर दे, तो नीचे दिए गए इंस्टॉलेशन के साथ जारी रखें।

F5 BIG-IP पर SSL सर्टिफिकेट इंस्टॉल करें

ये चरण Configuration utility (TMUI) का उपयोग करते हुए BIG-IP 13.x से 17.x तक लागू होते हैं। वर्कफ़्लो के तीन भाग हैं: फ़ाइलों को इम्पोर्ट करना, एक Client SSL प्रोफाइल बनाना, फिर उस प्रोफाइल को Virtual Server को असाइन करना।

चरण 1: अपनी फ़ाइलें तैयार करें

आपका CA सर्टिफिकेट फ़ाइलें डिलीवर करता है, सामान्यतः एक ZIP आर्काइव में। इसे डाउनलोड करें और एक्सट्रैक्ट करें। आपके पास होना चाहिए:

  • आपका प्राथमिक सर्वर सर्टिफिकेट (आपके डोमेन के लिए एंड-एंटिटी सर्टिफिकेट)।
  • इंटरमीडिएट सर्टिफिकेट(स), जिन्हें चेन या CA बंडल भी कहा जाता है।
  • वह प्राइवेट की जो आपने CSR के साथ जनरेट की थी।

आपको इन फ़ाइलों को मैन्युअली मर्ज करने की आवश्यकता नहीं है। BIG-IP सर्टिफिकेट, की, और चेन को अलग-अलग ऑब्जेक्ट के रूप में इम्पोर्ट करता है और उन्हें Client SSL प्रोफाइल में असेंबल करता है।

चरण 2: सर्टिफिकेट, की, और चेन इम्पोर्ट करें

  • F5 BIG-IP Configuration utility (TMUI) में लॉग इन करें।
  • System > Certificate Management > Traffic Certificate Management > SSL Certificate List पर जाएं। (BIG-IP 12.x और उससे पहले के वर्जन में, पथ System > File Management > SSL Certificate List है।)
  • Import पर क्लिक करें। Import Type लिस्ट में, Certificate चुनें।
  • Certificate Name के लिए, Create New चुनें और एक यूनीक नाम दर्ज करें।
  • Certificate Source के लिए, Upload File चुनें और अपने सर्टिफिकेट को ब्राउज़ करें, या Paste Text चुनें और सर्टिफिकेट के कंटेंट को पेस्ट करें। Import पर क्लिक करें।
  • अपनी प्राइवेट की के लिए इम्पोर्ट को दोहराएं: फिर से Import पर क्लिक करें, Import Type को Key पर सेट करें, इसे एक नाम दें, की को अपलोड या पेस्ट करें, फिर Import पर क्लिक करें।
  • इंटरमीडिएट चेन के लिए एक बार फिर दोहराएं: इसे अपने यूनीक नाम के साथ एक Certificate के रूप में इम्पोर्ट करें। यदि फ़ाइल में एक से अधिक इंटरमीडिएट हैं, तो इसे एक ही बंडल के रूप में इम्पोर्ट करें ताकि पूरी चेन एक साथ रहे।

नोट: चेन (इंटरमीडिएट्स) इम्पोर्ट करें, रूट नहीं। ब्राउज़र पहले से ही रूट CA पर भरोसा करते हैं, इसलिए सर्वर को केवल आपका सर्टिफिकेट और इंटरमीडिएट्स भेजने की आवश्यकता होती है।

चरण 3: एक Client SSL प्रोफाइल बनाएं

Client SSL प्रोफाइल सर्टिफिकेट, की, और चेन को साथ जोड़ता है ताकि BIG-IP उन्हें क्लाइंट्स को प्रस्तुत कर सके।

  • Local Traffic > Profiles > SSL > Client पर जाएं, फिर Create पर क्लिक करें।
  • एक यूनीक Name दर्ज करें, और Parent Profile से clientssl चुनें।
  • Configuration के बगल में Custom चेक बॉक्स चुनें ताकि सर्टिफिकेट फ़ील्ड्स एडिटेबल हो जाएं।
  • Certificate Key Chain के अंतर्गत, Add पर क्लिक करें। Certificate को उस सर्टिफिकेट पर सेट करें जो आपने इम्पोर्ट किया, Key को अपनी प्राइवेट की पर, और Chain को अपने इंटरमीडिएट बंडल पर। Add पर क्लिक करें, फिर Finished

वर्तमान सुरक्षा के लिए, पुष्टि करें कि प्रोफाइल केवल आधुनिक प्रोटोकॉल के साथ नेगोशिएट करती है। TLS 1.2 और TLS 1.3 सक्षम होने चाहिए और SSLv3, TLS 1.0, और TLS 1.1 अक्षम होने चाहिए। हाल के BIG-IP वर्जन में, डिफ़ॉल्ट clientssl पैरेंट पहले से ही अप्रचलित प्रोटोकॉल को अक्षम कर देता है।

चरण 4: प्रोफाइल को अपने Virtual Server को असाइन करें

यह वह चरण है जो वास्तव में सर्टिफिकेट प्रदान करता है। जब तक प्रोफाइल किसी Virtual Server से जुड़ी नहीं है, विज़िटर्स के लिए कुछ भी नहीं बदलता।

  • Local Traffic > Virtual Servers पर जाएं और उस HTTPS Virtual Server पर क्लिक करें जो आपकी साइट को हैंडल करता है (इसे पोर्ट 443 पर सुनना चाहिए)।
  • SSL Profile (Client) सेटिंग में, Available लिस्ट में अपनी नई प्रोफाइल चुनें और उसे Selected में ले जाने के लिए Move बटन का उपयोग करें।
  • Update पर क्लिक करें।

बधाई हो, अब आपका SSL सर्टिफिकेट F5 BIG-IP पर इंस्टॉल और प्रदान किया जा रहा है। यदि आपके पास अभी तक पोर्ट 443 पर सुनने वाला कोई Virtual Server नहीं है, तो पहले एक बनाएं, इसके गंतव्य को अपनी सेवा के IP और पोर्ट 443 पर सेट करें, फिर ऊपर बताए अनुसार Client SSL प्रोफाइल जोड़ें।

लीगेसी: संस्करण 9 से पहले के F5 BIG-IP वर्जन

बहुत पुराने BIG-IP रिलीज़ (वर्जन 9 से पहले) ऊपर बताए गए इम्पोर्ट वर्कफ़्लो के बजाय फ़ाइल सिस्टम और TMOS शेल का उपयोग करते थे। यदि आप अभी भी इनमें से किसी एक का उपयोग कर रहे हैं, तो जहां संभव हो अपग्रेड करें। पुराने चरण इस प्रकार हैं:

  • अपने प्राइमरी और इंटरमीडिएट सर्टिफिकेट को डिवाइस पर कॉपी करने के लिए FileZilla जैसे SFTP क्लाइंट का उपयोग करें।
  • प्राइमरी सर्टिफिकेट (उदाहरण के लिए your.domain.name.crt) और इंटरमीडिएट (उदाहरण के लिए intermediate-ca.crt) को /config/bigconfig/ssl.crt/ डायरेक्टरी में रखें।
  • प्रॉक्सी को रीस्टार्ट करें ताकि यह नए सर्टिफिकेट को पहचान ले। हर कमांड को अपनी अलग लाइन पर चलाएं:
bigpipe proxy :443 disable
bigpipe proxy :443 enable

इसके बाद आपका SSL सर्टिफिकेट प्लेटफॉर्म पर सक्रिय हो जाता है।

F5 FirePass SSL VPN (लीगेसी) पर SSL सर्टिफिकेट इंस्टॉल करें

नोट: F5 FirePass अपने end of life तक पहुंच गया है और अब F5 द्वारा सपोर्टेड नहीं है। इसकी रिमोट-एक्सेस भूमिका को BIG-IP APM द्वारा प्रतिस्थापित कर दिया गया है। ये चरण उन लोगों के लिए रखे गए हैं जो अभी भी FirePass एप्लायंस को मेंटेन कर रहे हैं; किसी भी वर्तमान डिप्लॉयमेंट के लिए, इसके बजाय BIG-IP का उपयोग करें।

चरण 1: अपनी फ़ाइलें तैयार करें

अपने सर्टिफिकेट वाला ZIP आर्काइव डाउनलोड करें और फ़ाइलों को अपने डिवाइस पर एक्सट्रैक्ट करें। आपको अपनी प्राइवेट की और उसका पासवर्ड भी आवश्यक है।

चरण 2: सर्टिफिकेट इंस्टॉल करें

  • अपने F5 FirePass होस्ट में लॉग इन करें।
  • Device Management > Security > Certificates पर जाएं।
  • Renew/Replace SSL Server Certificate टैब में, Install पर क्लिक करें।
  • Paste the new certificate in the PEM format (for Apache + mod_ssl) here लेबल वाले बॉक्स में, अपना SSL सर्टिफिकेट पेस्ट करें। फ़ाइल को किसी भी टेक्स्ट एडिटर, जैसे Notepad, में खोलें और पूरी BEGIN और END मार्कर लाइनों को शामिल करें।
  • Paste the corresponding cryptographic key in PEM format here लेबल वाले बॉक्स में, अपनी प्राइवेट की (CSR के साथ बनाई गई) पेस्ट करें।
  • Enter Password here फ़ील्ड में, वह पासवर्ड टाइप करें जो आपने CSR जनरेशन के दौरान प्राइवेट की के लिए सेट किया था।
  • Optionally, put your intermediate certificate chain here (in the PEM format) लेबल वाले बॉक्स में, अपने इंटरमीडिएट (और यदि आवश्यक हो तो रूट) सर्टिफिकेट पेस्ट करें, फिर Go पर क्लिक करें।

नोट: यदि आपको Your Certificate chain cannot be fully verified त्रुटि दिखाई देती है, तो जांचें कि इंटरमीडिएट चेन पूरी है और सही क्रम में पेस्ट की गई है, फिर पुनः इम्पोर्ट करें।

चरण 3: वेब सर्विस कॉन्फ़िगर करें

  • FirePass होस्ट में, Web Service पर क्लिक करें।
  • Configure पर क्लिक करें, फिर Add New Service
  • Certificate मेनू में, वह सर्टिफिकेट चुनें जो आपने बस जोड़ा है।
  • इस क्रम में क्लिक करते जाएं: Update, फिर Finalize, Finalize Changes, Apply Changes, और Restart
  • FirePass होस्ट रीस्टार्ट होता है और नए सर्टिफिकेट को प्रदान करता है।

अपना SSL इंस्टॉलेशन टेस्ट करें

सर्टिफिकेट इंस्टॉल करने के बाद, कॉन्फ़िगरेशन त्रुटियों या कमज़ोर प्रोटोकॉल की जांच के लिए एक SSL स्कैन चलाएं। विवरण के लिए, अपने SSL सर्टिफिकेट को टेस्ट करने के लिए हमारे SSL Checker का उपयोग करें।

आप कमांड लाइन से भी सर्टिफिकेट की पुष्टि कर सकते हैं। होस्टनेम को अपने खुद के से बदलें:

echo | openssl s_client -connect yourdomain.com:443 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates

यह उस सर्टिफिकेट का इश्यूअर, सब्जेक्ट, और वैलिडिटी डेट्स प्रिंट करता है जिसे BIG-IP प्रदान कर रहा है, जो पुष्टि करता है कि Client SSL प्रोफाइल Virtual Server से सही तरीके से जुड़ी हुई है।

अक्सर पूछे जाने वाले प्रश्न

F5 BIG-IP पर मैं SSL सर्टिफिकेट कहां इम्पोर्ट करूं?

Configuration utility में, System > Certificate Management > Traffic Certificate Management > SSL Certificate List पर जाएं और Import पर क्लिक करें। सर्टिफिकेट, प्राइवेट की, और इंटरमीडिएट चेन को अलग-अलग ऑब्जेक्ट के रूप में इम्पोर्ट करें। BIG-IP 12.x और उससे पहले के वर्जन में, पथ System > File Management > SSL Certificate List है।

इम्पोर्ट के बाद मेरा सर्टिफिकेट क्यों नहीं प्रदान किया जा रहा है?

फ़ाइलों को इम्पोर्ट करना केवल पहला भाग है। आपको एक Client SSL प्रोफाइल (Local Traffic > Profiles > SSL > Client) बनानी होगी जो सर्टिफिकेट, की, और चेन को संदर्भित करती है, फिर उस प्रोफाइल को SSL Profile (Client) सेटिंग में Local Traffic > Virtual Servers के अंतर्गत अपने Virtual Server को असाइन करना होगा। जब तक प्रोफाइल पोर्ट 443 पर सुनने वाले किसी Virtual Server से जुड़ी नहीं है, BIG-IP सर्टिफिकेट प्रदान नहीं करता है।

क्या मुझे F5 BIG-IP पर रूट सर्टिफिकेट इम्पोर्ट करने की आवश्यकता है?

नहीं। अपना सर्वर सर्टिफिकेट और इंटरमीडिएट चेन इम्पोर्ट करें, और दोनों को Client SSL प्रोफाइल में सेट करें। ब्राउज़र पहले से ही रूट CA पर भरोसा करते हैं, इसलिए सर्वर को केवल आपका सर्टिफिकेट और इंटरमीडिएट्स प्रस्तुत करने की आवश्यकता होती है। चेन इम्पोर्ट करने से सामान्य “incomplete certificate chain” त्रुटि से बचाव होता है।

Client SSL और Server SSL प्रोफाइल के बीच क्या अंतर है?

एक Client SSL प्रोफाइल क्लाइंट और BIG-IP के बीच TLS को हैंडल करती है, इसलिए इसमें वह सर्टिफिकेट होता है जो विज़िटर्स देखते हैं। यह वह प्रोफाइल है जिसकी आपको अपना पब्लिक सर्टिफिकेट प्रदान करने के लिए आवश्यकता होती है। एक Server SSL प्रोफाइल BIG-IP और बैकएंड पूल सदस्यों के बीच TLS को हैंडल करती है, और इसकी आवश्यकता केवल बैकएंड के लिए री-एन्क्रिप्शन के लिए होती है।

क्या F5 FirePass अभी भी सपोर्टेड है?

नहीं। F5 FirePass अपने end of life तक पहुंच गया है और अब इसे अपडेट प्राप्त नहीं होते हैं। इसकी SSL VPN भूमिका को BIG-IP APM द्वारा प्रतिस्थापित कर दिया गया है। यदि आप नई रिमोट-एक्सेस इंफ्रास्ट्रक्चर डिप्लॉय कर रहे हैं, तो FirePass के बजाय BIG-IP का उपयोग करें।

आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!

तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10

उड़ान में एक ड्रैगन की एक विस्तृत छवि
द्वारा लिखित

एसएसएल प्रमाणपत्रों में विशेषज्ञता वाला अनुभवी सामग्री लेखक। जटिल साइबर सुरक्षा विषयों को स्पष्ट, आकर्षक सामग्री में बदलना। प्रभावशाली आख्यानों के माध्यम से डिजिटल सुरक्षा को बेहतर बनाने में योगदान करें।