bg-tutorials

Come installare un certificato SSL sui prodotti F5

Questa guida mostra come installare un certificato SSL sui prodotti F5. Il percorso principale riguarda F5 BIG-IP (la piattaforma attuale): importare il certificato, la chiave e la catena, creare un profilo Client SSL, quindi assegnare tale profilo al Virtual Server, che è il passaggio che effettivamente serve il certificato ai visitatori. Una sezione separata riguarda il prodotto legacy F5 FirePass SSL VPN.

Generare un codice CSR

Il CSR (Certificate Signing Request) è un blocco di testo codificato contenente i tuoi dati di contatto, come il nome di dominio e le informazioni aziendali. Lo generi durante il processo di ordine SSL e lo invii alla tua Certificate Authority (CA). Insieme al CSR, crei anche la tua chiave privata. Conserva la chiave in un luogo sicuro, poiché ti servirà durante l’installazione. Hai due opzioni:

Dopo aver creato il CSR, copia il suo contenuto e incollalo direttamente nel tuo ordine SSL, oppure salvalo in un file di testo. Includi le righe complete dei marcatori BEGIN CERTIFICATE REQUEST e END CERTIFICATE REQUEST. Ogni marcatore usa cinque trattini su ciascun lato, così:

-----BEGIN CERTIFICATE REQUEST-----
... your CSR data ...
-----END CERTIFICATE REQUEST-----

Una volta che la tua CA valida la richiesta e ti invia via email i file del certificato, continua con l’installazione descritta di seguito.

Installare un certificato SSL su F5 BIG-IP

Questi passaggi si applicano a BIG-IP dalla versione 13.x alla 17.x tramite la Configuration utility (TMUI). Il flusso di lavoro si articola in tre parti: importare i file, creare un profilo Client SSL, quindi assegnare tale profilo al Virtual Server.

Passo 1: Prepara i tuoi file

La tua CA fornisce i file del certificato, di solito in un archivio ZIP. Scaricalo ed estrailo. Dovresti avere:

  • Il tuo certificato server primario (il certificato end-entity per il tuo dominio).
  • I certificati intermedi, chiamati anche catena o CA bundle.
  • La chiave privata generata insieme al CSR.

Non è necessario unire manualmente questi file. BIG-IP importa il certificato, la chiave e la catena come oggetti separati e li assembla nel profilo Client SSL.

Passo 2: Importa il certificato, la chiave e la catena

  • Accedi alla Configuration utility di F5 BIG-IP (TMUI).
  • Vai su System > Certificate Management > Traffic Certificate Management > SSL Certificate List. (Su BIG-IP 12.x e versioni precedenti, il percorso è System > File Management > SSL Certificate List.)
  • Clicca su Import. Nell’elenco Import Type, seleziona Certificate.
  • Per Certificate Name, seleziona Create New e inserisci un nome univoco.
  • Per Certificate Source, scegli Upload File e naviga fino al tuo certificato, oppure scegli Paste Text e incolla il contenuto del certificato. Clicca su Import.
  • Ripeti l’importazione per la tua chiave privata: clicca nuovamente su Import, imposta Import Type su Key, assegnale un nome, carica o incolla la chiave, quindi clicca su Import.
  • Ripeti ancora una volta per la catena intermedia: importala come Certificate con un nome univoco proprio. Se il file contiene più di un intermedio, importalo come un unico bundle in modo che l’intera catena resti insieme.

Nota: importa la catena (intermedi), non il root. I browser si fidano già della root CA, quindi il server deve inviare solo il tuo certificato più gli intermedi.

Passo 3: Crea un profilo Client SSL

Il profilo Client SSL collega il certificato, la chiave e la catena in modo che BIG-IP possa presentarli ai client.

  • Vai su Local Traffic > Profiles > SSL > Client, quindi clicca su Create.
  • Inserisci un Name univoco e, da Parent Profile, seleziona clientssl.
  • Seleziona la casella Custom accanto a Configuration in modo che i campi del certificato diventino modificabili.
  • In Certificate Key Chain, clicca su Add. Imposta Certificate sul certificato importato, Key sulla tua chiave privata e Chain sul tuo bundle intermedio. Clicca su Add, quindi su Finished.

Per una sicurezza attuale, verifica che il profilo negozi solo protocolli moderni. TLS 1.2 e TLS 1.3 dovrebbero essere abilitati, mentre SSLv3, TLS 1.0 e TLS 1.1 disabilitati. Sulle versioni recenti di BIG-IP, il parent predefinito clientssl disabilita già i protocolli obsoleti.

Passo 4: Assegna il profilo al tuo Virtual Server

Questo è il passaggio che effettivamente serve il certificato. Finché il profilo non è collegato a un Virtual Server, nulla cambia per i visitatori.

  • Vai su Local Traffic > Virtual Servers e clicca sul Virtual Server HTTPS che gestisce il tuo sito (dovrebbe essere in ascolto sulla porta 443).
  • Nell’impostazione SSL Profile (Client), seleziona il tuo nuovo profilo nell’elenco Available e usa il pulsante Move per spostarlo in Selected.
  • Clicca su Update.

Complimenti, il tuo certificato SSL è ora installato e servito su F5 BIG-IP. Se non hai ancora un Virtual Server in ascolto sulla porta 443, creane prima uno, impostane la destinazione sull’IP del tuo servizio e sulla porta 443, quindi collega il profilo Client SSL come descritto sopra.

Legacy: versioni di F5 BIG-IP precedenti alla 9

Le versioni molto vecchie di BIG-IP (precedenti alla versione 9) utilizzavano il file system e la shell TMOS invece del flusso di importazione descritto sopra. Se ne usi ancora una, esegui l’aggiornamento se possibile. I passaggi storici sono:

  • Usa un client SFTP come FileZilla per copiare i tuoi certificati primario e intermedi sul dispositivo.
  • Posiziona il certificato primario (ad esempio your.domain.name.crt) e l’intermedio (ad esempio intermediate-ca.crt) nella directory /config/bigconfig/ssl.crt/.
  • Riavvia il proxy in modo che rilevi il nuovo certificato. Esegui ogni comando su una riga separata:
bigpipe proxy :443 disable
bigpipe proxy :443 enable

Il tuo certificato SSL è quindi attivo sulla piattaforma.

Installare un certificato SSL su F5 FirePass SSL VPN (legacy)

Nota: F5 FirePass ha raggiunto il fine vita e non è più supportato da F5. Il suo ruolo di accesso remoto è stato sostituito da BIG-IP APM. Questi passaggi sono mantenuti per chi ancora gestisce un dispositivo FirePass; per qualsiasi implementazione attuale, usa invece BIG-IP.

Passo 1: Prepara i tuoi file

Scarica l’archivio ZIP contenente i tuoi certificati ed estrai i file sul tuo dispositivo. Ti servono anche la tua chiave privata e la relativa password.

Passo 2: Installa il certificato

  • Accedi al tuo host F5 FirePass.
  • Vai su Device Management > Security > Certificates.
  • Nella scheda Renew/Replace SSL Server Certificate, clicca su Install.
  • Nel campo etichettato Paste the new certificate in the PEM format (for Apache + mod_ssl) here, incolla il tuo certificato SSL. Apri il file in un qualsiasi editor di testo, come Notepad, e includi le righe complete dei marcatori BEGIN e END.
  • Nel campo etichettato Paste the corresponding cryptographic key in PEM format here, incolla la tua chiave privata (creata insieme al CSR).
  • Nel campo Enter Password here, digita la password impostata per la chiave privata durante la generazione del CSR.
  • Nel campo etichettato Optionally, put your intermediate certificate chain here (in the PEM format), incolla i tuoi certificati intermedi (e root, se richiesto), quindi clicca su Go.

Nota: se visualizzi l’errore Your Certificate chain cannot be fully verified, verifica che la catena intermedia sia completa e incollata nell’ordine corretto, quindi importala di nuovo.

Passo 3: Configura il servizio web

  • Nell’host FirePass, clicca su Web Service.
  • Clicca su Configure, poi su Add New Service.
  • Nel menu Certificate, seleziona il certificato appena aggiunto.
  • Prosegui nella sequenza: Update, poi Finalize, Finalize Changes, Apply Changes e Restart.
  • L’host FirePass si riavvia e serve il nuovo certificato.

Testa la tua installazione SSL

Dopo aver installato il certificato, esegui una scansione SSL per verificare eventuali errori di configurazione o protocolli deboli. Per i dettagli, usa il nostro SSL Checker per testare il tuo certificato SSL.

Puoi anche verificare il certificato dalla riga di comando. Sostituisci l’hostname con il tuo:

echo | openssl s_client -connect yourdomain.com:443 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates

Questo comando stampa l’emittente, il soggetto e le date di validità del certificato che BIG-IP sta servendo, il che confirma che il profilo Client SSL è collegato correttamente al Virtual Server.

Domande frequenti

Dove importo un certificato SSL su F5 BIG-IP?

Nella Configuration utility, vai su System > Certificate Management > Traffic Certificate Management > SSL Certificate List e clicca su Import. Importa il certificato, la chiave privata e la catena intermedia come oggetti separati. Su BIG-IP 12.x e versioni precedenti, il percorso è System > File Management > SSL Certificate List.

Perché il mio certificato non viene servito dopo l’importazione?

Importare i file è solo la prima parte. Devi creare un profilo Client SSL (Local Traffic > Profiles > SSL > Client) che faccia riferimento al certificato, alla chiave e alla catena, quindi assegnare tale profilo al tuo Virtual Server in Local Traffic > Virtual Servers nell’impostazione SSL Profile (Client). Finché il profilo non è collegato a un Virtual Server in ascolto sulla porta 443, BIG-IP non serve il certificato.

Devo importare il certificato root su F5 BIG-IP?

No. Importa il tuo certificato server e la catena intermedia, e impostali entrambi nel profilo Client SSL. I browser si fidano già della root CA, quindi il server deve solo presentare il tuo certificato più gli intermedi. Importare la catena previene il comune errore “catena di certificati incompleta”.

Qual è la differenza tra un profilo Client SSL e un profilo Server SSL?

Un profilo Client SSL gestisce il TLS tra il client e BIG-IP, quindi contiene il certificato che vedono i visitatori. Questo è il profilo necessario per servire il tuo certificato pubblico. Un profilo Server SSL gestisce il TLS tra BIG-IP e i membri del pool backend, ed è necessario solo per la re-crittografia verso il backend.

F5 FirePass è ancora supportato?

No. F5 FirePass ha raggiunto il fine vita e non riceve più aggiornamenti. Il suo ruolo di SSL VPN è stato sostituito da BIG-IP APM. Se stai implementando una nuova infrastruttura di accesso remoto, usa BIG-IP invece di FirePass.

Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!

Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10

Un'immagine dettagliata di un drago in volo
Scritto da

Scrittore di contenuti con esperienza, specializzato in certificati SSL. Trasforma intricati argomenti di cybersicurezza in contenuti chiari e coinvolgenti. Contribuisci a migliorare la sicurezza digitale attraverso narrazioni d'impatto.