bg-tutorials

Cara Membuat CSR di produk F5

Panduan ini menunjukkan kepada Anda cara membuat CSR (Certificate Signing Request) di F5 BIG-IP.

Alur kerja yang sama berlaku untuk setiap modul BIG-IP yang mengakhiri TLS (LTM, APM, GTM/DNS, ASM/Advanced WAF), karena semuanya berbagi penyimpanan sertifikat TMOS yang sama. Jalur utama menggunakan BIG-IP Configuration utility (TMUI); bagian singkat menjelang akhir menunjukkan perintah tmsh yang setara bagi siapa pun yang lebih memilih CLI, dan bagian legacy terpisah membahas F5 FirePass SSL VPN.

Kunci privat BIG-IP dibuat dan tetap berada di perangkat selama proses berlangsung: Anda hanya mengirim CSR ke CA Anda. Ketika sertifikat yang telah ditandatangani kembali, Anda mengimpornya ke entri SSL Certificate yang sama sehingga kunci dan sertifikat tetap berpasangan. Untuk alur instalasi menyeluruh setelah sertifikat diterbitkan, lihat cara menginstal sertifikat SSL di produk F5.

Membuat CSR di F5 BIG-IP

Langkah-langkah di bawah ini berlaku untuk BIG-IP 13.x, 14.x, 15.x, 16.x, dan 17.x menggunakan Configuration utility, dan untuk cabang BIG-IP 21.x baru yang dirilis pada November 2025 (BIG-IP 21.x melanjutkan alur kerja TMOS dari 17.x). Di BIG-IP 12.x dan versi sebelumnya, jalur menu berbeda (dijelaskan di Langkah 1).

Langkah 1: Buka SSL Certificate List

  • Masuk ke BIG-IP Configuration utility (TMUI) sebagai administrator.
  • Di BIG-IP 13.x dan versi yang lebih baru, buka System > Certificate Management > Traffic Certificate Management > SSL Certificate List.
  • Di BIG-IP 12.x dan versi sebelumnya, buka System > File Management > SSL Certificate List.
  • Klik Create di sudut kanan atas. Kotak dialog New SSL Certificate akan terbuka.

Langkah 2: Beri nama sertifikat dan pilih penerbit

  • Di bagian General Properties, masukkan Name yang unik untuk sertifikat SSL (BIG-IP menggunakan nama ini secara internal untuk melacak kunci dan sertifikat yang sesuai). Gunakan sesuatu yang deskriptif seperti www_example_com_2026.
  • Di bagian Certificate Properties, dari daftar drop-down Issuer, pilih Certificate Authority. Ini adalah opsi yang menghasilkan CSR untuk ditandatangani oleh CA eksternal (publik); Self justru akan menghasilkan sertifikat yang ditandatangani sendiri.

Langkah 3: Isi subjek sertifikat dan SAN

Gunakan hanya karakter ASCII standar; huruf non-Latin akan merusak permintaan. Isi kolom-kolom sebagai berikut:

  • Common Name: nama domain lengkap (FQDN) yang ingin Anda amankan, misalnya www.example.com. Untuk sertifikat wildcard, letakkan tanda bintang di depan domain apex, misalnya *.example.com.
  • Subject Alternative Name: daftarkan setiap nama host yang harus dicakup sertifikat, dipisahkan koma, masing-masing diberi awalan DNS: (atau IP: untuk SAN berupa IP jika diizinkan oleh CA). Contoh: DNS:www.example.com, DNS:example.com, DNS:api.example.com. Sertakan juga Common Name di sini; klien modern (Chromium, Firefox, Safari, .NET, Java, Go) memvalidasi nama host hanya berdasarkan ekstensi SAN, dan SAN yang hilang adalah alasan paling umum sebuah CSR ditolak atau gagal dipercaya oleh browser setelah diterbitkan.
  • Division (Organizational Unit): biarkan kosong. Atribut OU sudah tidak digunakan lagi (deprecated) oleh CA/Browser Forum dan sebagian besar CA publik menghapusnya dari sertifikat yang diterbitkan.
  • Organization: nama hukum lengkap perusahaan Anda, sesuai persis dengan yang terdaftar, misalnya GPI Holding LLC. Wajib diisi untuk sertifikat OV dan EV. Untuk pesanan Domain Validation (DV), kolom ini diabaikan, jadi placeholder singkat apa pun sudah cukup.
  • Locality: nama lengkap kota tempat organisasi Anda terdaftar (misalnya Seattle, bukan SEA).
  • State or Province: nama lengkap negara bagian atau provinsi (misalnya Washington, bukan WA).
  • Country: pilih negara Anda dari daftar drop-down (BIG-IP menuliskan kode ISO dua huruf ke dalam permintaan, misalnya US, GB, DE).
  • E-mail Address: opsional; alamat kontak yang dimasukkan ke dalam CSR. Sebagian besar CA publik mengabaikan kolom ini dan menggunakan alamat email pada pesanan sebagai gantinya.
  • Challenge Password: biarkan kosong kecuali CA Anda secara khusus memintanya.

Langkah 4: Pilih jenis kunci dan ukuran kunci

  • Key Type: pilih RSA untuk sertifikat publik standar (pilihan yang didukung setiap CA publik). Gunakan ECDSA hanya jika CA Anda mengonfirmasi bahwa profil pesanan mendukungnya dan Anda memiliki alasan khusus untuk memilihnya.
  • Key Size: pilih 2048. Itu adalah minimum saat ini yang diterima oleh setiap CA publik. Pilih 3072 atau 4096 hanya jika kebijakan Anda mengharuskan kunci yang lebih besar; kompromi yang harus diterima adalah handshake TLS yang sedikit lebih lambat.
  • Security Type: biarkan default (Normal) kecuali lingkungan Anda menggunakan FIPS atau HSM eksternal, dalam hal ini pilih opsi yang sesuai agar BIG-IP membuat kunci di keystore yang benar.

Langkah 5: Selesaikan dan buat CSR

Periksa kembali setiap kolom, lalu klik Finished. BIG-IP membuat kunci privat di dalam penyimpanan kunci perangkat, membuat CSR PKCS #10 yang sesuai, dan mengembalikan Anda ke SSL Certificate List. Entri baru Anda akan muncul di sana dengan nama yang Anda tetapkan, ditandai sebagai permintaan tertunda hingga sertifikat yang telah ditandatangani diimpor.

Langkah 6: Salin Request Text dan kirimkan ke CA Anda

  • Di SSL Certificate List, klik entri yang baru saja Anda buat.
  • Buka tab Certificate Authority (beberapa versi BIG-IP memberinya label CA).
  • Salin seluruh isi kotak Request Text, termasuk baris penanda BEGIN CERTIFICATE REQUEST dan END CERTIFICATE REQUEST. (Anda juga dapat mengklik Download Request untuk menyimpannya sebagai file .csr.)

CSR yang Anda salin akan terlihat seperti ini:

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCldhc2hpbmd0b24x
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

Tempelkan blok lengkap tersebut (termasuk penandanya) ke dalam kolom CSR pada pesanan SSL Anda. Kunci privat tidak pernah meninggalkan BIG-IP, jadi jangan tempelkan hal lain dari perangkat ke dalam formulir pesanan. Ketika CA memvalidasi permintaan dan mengirimkan email berisi sertifikat yang diterbitkan beserta rantai intermediate-nya, kembali ke entri SSL Certificate yang sama, buka, dan impor sertifikat yang telah ditandatangani (ini menjaga kunci yang ada tetap berpasangan); kemudian impor rantai sertifikat sebagai objek Certificate terpisah dan rujuk keduanya di profil Client SSL Anda. Alur impor lengkap dan penugasan Virtual Server dibahas di cara menginstal sertifikat SSL di produk F5.

Periksa CSR sebelum mengirimkannya (opsional)

Ada baiknya memastikan Common Name, entri SAN, dan ukuran kunci sebelum mengirimkan permintaan ke CA Anda. Tempelkan Request Text ke CSR decoder milik SSL Dragon untuk membaca kembali subjek, daftar SAN, dan panjang kunci. Common Name harus sesuai dengan nama host yang akan digunakan klien, dan setiap nama host yang diperlukan harus muncul dalam daftar Subject Alternative Name. Jika Anda memiliki OpenSSL di workstation, detail yang sama dapat ditampilkan secara lokal:

openssl req -noout -text -in request.csr

Opsional: membuat CSR dari tmsh (CLI)

Jika Anda lebih memilih TMOS shell, Anda dapat membuat kunci dan CSR dalam satu perintah. Sambungkan ke BIG-IP melalui SSH, masuk ke tmsh, lalu jalankan:

create sys crypto key www_example_com_2026 gen-certificate gen-csr 
  key-size 2048 
  common-name www.example.com 
  organization "Example Inc" 
  country US 
  state Washington 
  city Seattle 
  subject-alternative-name "DNS:www.example.com,DNS:example.com,DNS:api.example.com"

Ini membuat kunci di penyimpanan kunci BIG-IP dengan nama yang Anda pilih dan menulis CSR yang sesuai ke /config/ssl/ssl.csr/<name>.csr. Tampilkan dengan:

cat /config/ssl/ssl.csr/www_example_com_2026.csr

Salin seluruh blok dari BEGIN CERTIFICATE REQUEST hingga END CERTIFICATE REQUEST dan kirimkan ke CA Anda persis seperti yang Anda lakukan dari alur GUI.

Membuat CSR di F5 FirePass SSL VPN (legacy)

Catatan: F5 FirePass sudah End of Sale dan End of Software Development. Peran akses jarak jauhnya telah digantikan oleh BIG-IP APM, dan tidak ada jaminan dukungan CA publik saat ini yang berlaku untuk perangkat FirePass. Gunakan bagian ini hanya jika Anda masih mempertahankan sistem FirePass lawas yang belum dapat digantikan; untuk penerapan baru mana pun, buat CSR di BIG-IP APM sebagai gantinya.

  • Masuk ke konsol admin FirePass Anda.
  • Buka Server > Security dan pilih Certificate > Generate a New Certificate Request.
  • Isi kolom-kolom permintaan:
    • Server Name: nama domain lengkap (FQDN) dari host yang ingin Anda amankan, misalnya yourdomain.com. Untuk wildcard, letakkan tanda bintang di depan (misalnya *.yourdomain.com).
    • Country Name: pilih negara tempat perusahaan Anda terdaftar.
    • State: negara bagian atau provinsi tempat perusahaan Anda terdaftar, ditulis lengkap.
    • City: kota tempat perusahaan Anda terdaftar, ditulis lengkap.
    • Company: nama hukum lengkap perusahaan Anda.
    • Organizational Unit: label departemen singkat seperti IT atau Web. CA publik saat ini sebagian besar mengabaikan kolom ini, jadi buat seminimal mungkin.
    • Contact Email: alamat email yang valid.
    • Expiration: lewati.
    • Encryption Password: tetapkan kata sandi untuk mengenkripsi kunci privat pada perangkat FirePass, lalu konfirmasi kata sandi tersebut.
  • Periksa kembali setiap kolom, lalu klik Generate Request.
  • Klik tautan Here untuk mengunduh CSR dan kunci privat. Simpan kunci beserta kata sandinya di tempat yang aman; Anda memerlukan keduanya pada saat instalasi dan tidak dapat dipulihkan kembali setelahnya.

Wizard FirePass tidak menyediakan kolom Subject Alternative Name, sehingga CSR hanya membawa Common Name. CA publik secara otomatis menyalin CN ke dalam entri SAN untuk penerbitan nama tunggal, tetapi permintaan tersebut tidak dapat mengkode lebih dari satu nama host; jika Anda memerlukan sertifikat multi-domain, buat CSR dengan CSR Generator kami dan impor sertifikat yang diterbitkan ke FirePass beserta kunci yang dihasilkannya.

Hemat 10% untuk Sertifikat SSL saat memesan hari ini!

Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

Ditulis oleh

Penulis konten berpengalaman yang berspesialisasi dalam Sertifikat SSL. Mengubah topik keamanan siber yang rumit menjadi konten yang jelas dan menarik. Berkontribusi untuk meningkatkan keamanan digital melalui narasi yang berdampak.