Questa guida mostra come generare una CSR (Certificate Signing Request) su F5 BIG-IP.
Lo stesso flusso di lavoro copre ogni modulo BIG-IP che termina il TLS (LTM, APM, GTM/DNS, ASM/Advanced WAF), poiché tutti condividono lo store dei certificati TMOS. Il percorso principale utilizza il Configuration utility di BIG-IP (TMUI); una breve sezione verso la fine mostra il comando tmsh equivalente per chi preferisce la CLI, e una sezione separata dedicata ai sistemi legacy copre F5 FirePass SSL VPN.
La chiave privata di BIG-IP viene generata e rimane sul dispositivo per tutto il processo: si invia alla CA solo la CSR. Quando il certificato firmato viene restituito, lo si importa sulla stessa voce SSL Certificate in modo che la chiave e il certificato restino associati. Per il flusso completo di installazione dopo l’emissione del certificato, consulta come installare un certificato SSL sui prodotti F5.
Generare una CSR su F5 BIG-IP
I passaggi seguenti si applicano a BIG-IP 13.x, 14.x, 15.x, 16.x e 17.x utilizzando il Configuration utility, e al nuovo ramo BIG-IP 21.x rilasciato a novembre 2025 (BIG-IP 21.x mantiene il flusso di lavoro TMOS ereditato dalla 17.x). Su BIG-IP 12.x e versioni precedenti, il percorso del menu è diverso (indicato al Passaggio 1).
Passaggio 1: apri l’elenco SSL Certificate
- Accedi al Configuration utility di BIG-IP (TMUI) come amministratore.
- Su BIG-IP 13.x e versioni successive, vai su System > Certificate Management > Traffic Certificate Management > SSL Certificate List.
- Su BIG-IP 12.x e versioni precedenti, vai su System > File Management > SSL Certificate List.
- Fai clic su Create nell’angolo in alto a destra. Si apre la finestra di dialogo New SSL Certificate.
Passaggio 2: assegna un nome al certificato e scegli l’emittente
- In General Properties, inserisci un Name univoco per il certificato SSL (BIG-IP usa questo nome internamente per tracciare la chiave e il certificato corrispondente). Usa qualcosa di descrittivo, ad esempio www_example_com_2026.
- In Certificate Properties, dal menu a discesa Issuer, seleziona Certificate Authority. Questa è l’opzione che genera una CSR da far firmare a una CA esterna (pubblica); Self genererebbe invece un certificato autofirmato.
Passaggio 3: compila il subject del certificato e il SAN
Usa solo caratteri ASCII standard; le lettere non latine invalidano la richiesta. Compila i campi come segue:
- Common Name: il nome di dominio completo (FQDN) che vuoi proteggere, ad esempio www.example.com. Per un certificato wildcard, inserisci un asterisco davanti al dominio principale, ad esempio *.example.com.
- Subject Alternative Name: elenca ogni hostname che il certificato deve coprire, separati da virgola, ognuno preceduto da DNS: (o IP: per un SAN di tipo IP, dove la CA lo consente). Ad esempio: DNS:www.example.com, DNS:example.com, DNS:api.example.com. Includi anche qui il Common Name; i client moderni (Chromium, Firefox, Safari, .NET, Java, Go) convalidano l’hostname solo in base all’estensione SAN, e un SAN mancante è il motivo più comune per cui una CSR viene rifiutata o non supera la validazione di attendibilità del browser dopo l’emissione.
- Division (Organizational Unit): lascia vuoto. L’attributo OU è stato deprecato dal CA/Browser Forum e la maggior parte delle CA pubbliche lo rimuove dai certificati emessi.
- Organization: il nome legale completo della tua azienda, esattamente come registrato, ad esempio GPI Holding LLC. Obbligatorio per i certificati OV ed EV. Per gli ordini di Domain Validation (DV) questo campo viene ignorato, quindi va bene qualsiasi segnaposto breve.
- Locality: il nome completo della città in cui è registrata la tua organizzazione (ad esempio Seattle, non SEA).
- State or Province: il nome completo dello stato o della provincia (ad esempio Washington, non WA).
- Country: seleziona il tuo paese dal menu a discesa (BIG-IP scrive il codice ISO a due lettere nella richiesta, ad esempio US, GB, DE).
- E-mail Address: facoltativo; un indirizzo di contatto che viene inserito nella CSR. La maggior parte delle CA pubbliche ignora questo campo e usa invece l’e-mail associata all’ordine.
- Challenge Password: lascia vuoto, a meno che la tua CA non lo richieda espressamente.
Passaggio 4: scegli il tipo e la dimensione della chiave
- Key Type: seleziona RSA per un certificato pubblico standard (la scelta supportata da ogni CA pubblica). Usa ECDSA solo se la tua CA conferma che il profilo dell’ordine lo supporta e hai un motivo specifico per preferirlo.
- Key Size: seleziona 2048. È il minimo attuale accettato da ogni CA pubblica. Scegli 3072 o 4096 solo se la tua policy richiede una chiave più grande; il compromesso è un handshake TLS leggermente più lento.
- Security Type: lascia l’opzione predefinita (Normal) a meno che il tuo ambiente non utilizzi FIPS o un HSM esterno, nel qual caso seleziona l’opzione corrispondente in modo che BIG-IP generi la chiave nel keystore corretto.
Passaggio 5: completa e genera la CSR
Verifica ogni campo, quindi fai clic su Finished. BIG-IP genera la chiave privata all’interno del key store del dispositivo, crea una CSR PKCS #10 corrispondente e ti riporta a SSL Certificate List. La nuova voce appare lì con il nome che hai assegnato, contrassegnata come richiesta in sospeso finché non viene importato il certificato firmato.
Passaggio 6: copia il Request Text e invialo alla tua CA
- Nella SSL Certificate List, fai clic sulla voce appena creata.
- Apri la scheda Certificate Authority (alcune versioni di BIG-IP la etichettano CA).
- Copia l’intero contenuto della casella Request Text, comprese le righe marcatore BEGIN CERTIFICATE REQUEST e END CERTIFICATE REQUEST. (Puoi anche fare clic su Download Request per salvarlo come file .csr.)
La CSR copiata ha questo aspetto:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCldhc2hpbmd0b24x
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
Incolla l’intero blocco (marcatori inclusi) nel campo CSR del tuo ordine SSL. La chiave privata non lascia mai il dispositivo BIG-IP, quindi non incollare nient’altro dal dispositivo nel modulo dell’ordine. Quando la CA convalida la richiesta e ti invia via e-mail il certificato emesso più la relativa catena intermedia, torna alla stessa voce SSL Certificate, aprila e importa il certificato firmato (questo mantiene la chiave esistente associata); poi importa la catena come oggetto Certificate separato e fai riferimento a entrambi nel tuo profilo Client SSL. Il flusso completo di importazione e assegnazione al Virtual Server è trattato in come installare un certificato SSL sui prodotti F5.
Verifica la CSR prima di inviarla (facoltativo)
Vale la pena confermare il Common Name, le voci SAN e la dimensione della chiave prima di inviare la richiesta alla tua CA. Incolla il Request Text nel decodificatore di CSR di SSL Dragon per rileggere il subject, l’elenco SAN e la lunghezza della chiave. Il Common Name dovrebbe corrispondere all’hostname che i client utilizzeranno, e ogni hostname richiesto deve comparire nell’elenco Subject Alternative Name. Se hai OpenSSL disponibile su una workstation, gli stessi dettagli vengono stampati localmente:
openssl req -noout -text -in request.csr
Facoltativo: genera la CSR da tmsh (CLI)
Se preferisci la shell TMOS, puoi generare la chiave e la CSR con un unico comando. Connettiti a BIG-IP tramite SSH, entra in tmsh, quindi esegui:
create sys crypto key www_example_com_2026 gen-certificate gen-csr
key-size 2048
common-name www.example.com
organization "Example Inc"
country US
state Washington
city Seattle
subject-alternative-name "DNS:www.example.com,DNS:example.com,DNS:api.example.com"
Questo crea la chiave nel key store di BIG-IP con il nome scelto e scrive la CSR corrispondente in /config/ssl/ssl.csr/<name>.csr. Visualizzala con:
cat /config/ssl/ssl.csr/www_example_com_2026.csr
Copia l’intero blocco da BEGIN CERTIFICATE REQUEST a END CERTIFICATE REQUEST e invialo alla tua CA esattamente come faresti dal flusso della GUI.
Generare una CSR su F5 FirePass SSL VPN (legacy)
Nota: F5 FirePass è in End of Sale ed End of Software Development. Il suo ruolo di accesso remoto è stato sostituito da BIG-IP APM, e nessuna garanzia di supporto delle attuali CA pubbliche si applica agli appliance FirePass. Usa questa sezione solo se stai ancora mantenendo un sistema FirePass legacy che non puoi ancora sostituire; per qualsiasi nuova implementazione, genera invece la CSR su BIG-IP APM.
- Accedi alla console di amministrazione di FirePass.
- Vai su Server > Security e seleziona Certificate > Generate a New Certificate Request.
- Compila i campi della richiesta:
- Server Name: il nome di dominio completo (FQDN) dell’host che vuoi proteggere, ad esempio yourdomain.com. Per un wildcard, inserisci un asterisco davanti (ad esempio *.yourdomain.com).
- Country Name: seleziona il paese in cui è registrata la tua azienda.
- State: lo stato o la provincia in cui è registrata la tua azienda, scritto per esteso.
- City: la città in cui è registrata la tua azienda, scritta per esteso.
- Company: il nome legale completo della tua azienda.
- Organizational Unit: un’etichetta breve di reparto come IT o Web. Le CA pubbliche oggi ignorano ampiamente questo campo, quindi mantienilo minimo.
- Contact Email: un indirizzo e-mail valido.
- Expiration: salta.
- Encryption Password: imposta una password per cifrare la chiave privata sull’appliance FirePass, quindi confermala.
- Ricontrolla ogni campo, quindi fai clic su Generate Request.
- Fai clic sul link Here per scaricare la CSR e la chiave privata. Conserva la chiave e la relativa password in un luogo sicuro; ti serviranno al momento dell’installazione e non possono essere recuperate in seguito.
La procedura guidata di FirePass non espone un campo Subject Alternative Name, quindi la CSR contiene solo il Common Name. Le CA pubbliche copiano automaticamente il CN in una voce SAN per l’emissione a nome singolo, ma la richiesta non può codificare più di un hostname; se hai bisogno di un certificato multi-dominio, genera la CSR con il nostro Generatore di CSR e importa il certificato emesso su FirePass insieme alla chiave da esso prodotta.
Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!
Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10


