bg-tutorials

Como Instalar um Certificado SSL nos Produtos F5

Este guia mostra como instalar um certificado SSL em produtos F5. O caminho principal cobre o F5 BIG-IP (a plataforma atual): importe o certificado, a chave e a cadeia, crie um perfil Client SSL e, em seguida, atribua esse perfil ao seu Virtual Server, que é o passo que efetivamente disponibiliza o certificado aos visitantes. Uma secção separada aborda o legado F5 FirePass SSL VPN.

Gerar um código CSR

O CSR (Certificate Signing Request) é um bloco de texto codificado que contém os seus dados de contacto, como o nome de domínio e informações da empresa. É gerado como parte do processo de encomenda do SSL e enviado à sua Autoridade de Certificação (CA). Juntamente com o CSR, é também criada a sua chave privada. Guarde a chave em segurança, pois vai precisar dela durante a instalação. Tem duas opções:

Depois de criar o CSR, copie o seu conteúdo e cole-o diretamente na sua encomenda de SSL, ou guarde-o num ficheiro de texto. Inclua as linhas completas dos marcadores BEGIN CERTIFICATE REQUEST e END CERTIFICATE REQUEST. Cada marcador usa cinco hífenes de cada lado, assim:

-----BEGIN CERTIFICATE REQUEST-----
... your CSR data ...
-----END CERTIFICATE REQUEST-----

Assim que a sua CA validar o pedido e lhe enviar os ficheiros do certificado por e-mail, continue com a instalação abaixo.

Instalar um certificado SSL no F5 BIG-IP

Estes passos aplicam-se ao BIG-IP 13.x até 17.x, utilizando o utilitário de configuração (TMUI). O fluxo de trabalho tem três partes: importar os ficheiros, criar um perfil Client SSL e, depois, atribuir esse perfil ao Virtual Server.

Passo 1: Prepare os seus ficheiros

A sua CA entrega os ficheiros do certificado, geralmente num arquivo ZIP. Faça o download e extraia-o. Deverá ter:

  • O seu certificado primário do servidor (o certificado de entidade final para o seu domínio).
  • O(s) certificado(s) intermédio(s), também chamado de cadeia ou pacote CA.
  • A chave privada que gerou juntamente com o CSR.

Não é necessário fundir manualmente estes ficheiros. O BIG-IP importa o certificado, a chave e a cadeia como objetos separados e monta-os no perfil Client SSL.

Passo 2: Importe o certificado, a chave e a cadeia

  • Inicie sessão no utilitário de configuração do F5 BIG-IP (TMUI).
  • Aceda a System > Certificate Management > Traffic Certificate Management > SSL Certificate List. (No BIG-IP 12.x e versões anteriores, o caminho é System > File Management > SSL Certificate List.)
  • Clique em Import. Na lista Import Type, selecione Certificate.
  • Em Certificate Name, selecione Create New e introduza um nome único.
  • Em Certificate Source, escolha Upload File e procure o seu certificado, ou escolha Paste Text e cole o conteúdo do certificado. Clique em Import.
  • Repita a importação para a sua chave privada: clique novamente em Import, defina Import Type como Key, atribua-lhe um nome, carregue ou cole a chave e clique em Import.
  • Repita mais uma vez para a cadeia intermédia: importe-a como Certificate com o seu próprio nome único. Se o ficheiro contiver mais do que um intermédio, importe-o como um único pacote para que toda a cadeia se mantenha junta.

Nota: importe a cadeia (intermédios), não a raiz. Os navegadores já confiam na CA raiz, pelo que o servidor apenas precisa de enviar o seu certificado juntamente com os intermédios.

Passo 3: Crie um perfil Client SSL

O perfil Client SSL liga o certificado, a chave e a cadeia entre si, para que o BIG-IP os possa apresentar aos clientes.

  • Aceda a Local Traffic > Profiles > SSL > Client e clique em Create.
  • Introduza um Name único e, em Parent Profile, selecione clientssl.
  • Selecione a caixa de verificação Custom junto a Configuration para que os campos do certificado se tornem editáveis.
  • Em Certificate Key Chain, clique em Add. Defina Certificate como o certificado que importou, Key como a sua chave privada, e Chain como o seu pacote intermédio. Clique em Add e depois em Finished.

Para garantir a segurança atual, confirme que o perfil negoceia apenas protocolos modernos. TLS 1.2 e TLS 1.3 devem estar ativados, e SSLv3, TLS 1.0 e TLS 1.1 devem estar desativados. Nas versões recentes do BIG-IP, o perfil predefinido clientssl já desativa os protocolos obsoletos.

Passo 4: Atribua o perfil ao seu Virtual Server

Este é o passo que efetivamente disponibiliza o certificado. Até que o perfil seja associado a um Virtual Server, nada muda para os visitantes.

  • Aceda a Local Traffic > Virtual Servers e clique no Virtual Server HTTPS que trata do seu site (deverá estar à escuta na porta 443).
  • Na definição SSL Profile (Client), selecione o seu novo perfil na lista Available e use o botão Move para o mover para Selected.
  • Clique em Update.

Parabéns, o seu certificado SSL está agora instalado e a ser disponibilizado no F5 BIG-IP. Se ainda não tiver um Virtual Server à escuta na porta 443, crie um primeiro, defina o seu destino para o IP do serviço e a porta 443, e depois associe o perfil Client SSL conforme acima.

Legado: versões do F5 BIG-IP anteriores à 9

Versões muito antigas do BIG-IP (anteriores à versão 9) utilizavam o sistema de ficheiros e a shell TMOS em vez do fluxo de importação acima. Se ainda utiliza uma destas versões, atualize se possível. Os passos históricos são:

  • Use um cliente SFTP, como o FileZilla, para copiar os seus certificados primário e intermédio para o dispositivo.
  • Coloque o certificado primário (por exemplo, your.domain.name.crt) e o intermédio (por exemplo, intermediate-ca.crt) no diretório /config/bigconfig/ssl.crt/.
  • Reinicie o proxy para que reconheça o novo certificado. Execute cada comando na sua própria linha:
bigpipe proxy :443 disable
bigpipe proxy :443 enable

O seu certificado SSL fica então ativo na plataforma.

Instalar um certificado SSL no F5 FirePass SSL VPN (legado)

Nota: o F5 FirePass atingiu o fim de vida e já não é suportado pela F5. A sua função de acesso remoto foi substituída pelo BIG-IP APM. Estes passos são mantidos para quem ainda gere um dispositivo FirePass; para qualquer implementação atual, utilize antes o BIG-IP.

Passo 1: Prepare os seus ficheiros

Faça o download do arquivo ZIP que contém os seus certificados e extraia os ficheiros no seu dispositivo. Também precisa da sua chave privada e da respetiva palavra-passe.

Passo 2: Instale o certificado

  • Inicie sessão no seu host F5 FirePass.
  • Aceda a Device Management > Security > Certificates.
  • No separador Renew/Replace SSL Server Certificate, clique em Install.
  • Na caixa com a etiqueta Paste the new certificate in the PEM format (for Apache + mod_ssl) here, cole o seu certificado SSL. Abra o ficheiro num editor de texto qualquer, como o Notepad, e inclua as linhas completas dos marcadores BEGIN e END.
  • Na caixa com a etiqueta Paste the corresponding cryptographic key in PEM format here, cole a sua chave privada (criada com o CSR).
  • No campo Enter Password here, introduza a palavra-passe que definiu para a chave privada durante a geração do CSR.
  • Na caixa com a etiqueta Optionally, put your intermediate certificate chain here (in the PEM format), cole os seus certificados intermédios (e raiz, se necessário), depois clique em Go.

Nota: se vir o erro Your Certificate chain cannot be fully verified, verifique se a cadeia intermédia está completa e colada na ordem correta, e depois reimporte.

Passo 3: Configure o serviço web

  • No host FirePass, clique em Web Service.
  • Clique em Configure e depois em Add New Service.
  • No menu Certificate, selecione o certificado que acabou de adicionar.
  • Clique na sequência: Update, depois Finalize, Finalize Changes, Apply Changes, e Restart.
  • O host FirePass reinicia e passa a disponibilizar o novo certificado.

Teste a sua instalação SSL

Depois de instalar o certificado, execute uma análise SSL para verificar erros de configuração ou protocolos fracos. Para mais detalhes, utilize o nosso SSL Checker para testar o seu certificado SSL.

Também pode confirmar o certificado através da linha de comandos. Substitua o nome de anfitrião pelo seu próprio:

echo | openssl s_client -connect yourdomain.com:443 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates

Isto imprime o emissor, o titular e as datas de validade do certificado que o BIG-IP está a disponibilizar, o que confirma que o perfil Client SSL está corretamente associado ao Virtual Server.

Perguntas Frequentes

Onde importo um certificado SSL no F5 BIG-IP?

No utilitário de configuração, aceda a System > Certificate Management > Traffic Certificate Management > SSL Certificate List e clique em Import. Importe o certificado, a chave privada e a cadeia intermédia como objetos separados. No BIG-IP 12.x e versões anteriores, o caminho é System > File Management > SSL Certificate List.

Por que motivo o meu certificado não está a ser disponibilizado após a importação?

Importar os ficheiros é apenas a primeira parte. Tem de criar um perfil Client SSL (Local Traffic > Profiles > SSL > Client) que faça referência ao certificado, à chave e à cadeia, e depois atribuir esse perfil ao seu Virtual Server em Local Traffic > Virtual Servers, na definição SSL Profile (Client). Até que o perfil esteja associado a um Virtual Server à escuta na porta 443, o BIG-IP não disponibiliza o certificado.

Preciso de importar o certificado raiz no F5 BIG-IP?

Não. Importe o seu certificado de servidor e a cadeia intermédia, e defina ambos no perfil Client SSL. Os navegadores já confiam na CA raiz, pelo que o servidor apenas precisa de apresentar o seu certificado juntamente com os intermédios. Importar a cadeia evita o erro comum de “cadeia de certificados incompleta”.

Qual é a diferença entre um perfil Client SSL e um perfil Server SSL?

Um perfil Client SSL trata do TLS entre o cliente e o BIG-IP, pelo que contém o certificado que os visitantes veem. Este é o perfil que precisa para disponibilizar o seu certificado público. Um perfil Server SSL trata do TLS entre o BIG-IP e os membros do pool de backend, e só é necessário para a reencriptação até ao backend.

O F5 FirePass ainda é suportado?

Não. O F5 FirePass atingiu o fim de vida e já não recebe atualizações. A sua função de SSL VPN foi substituída pelo BIG-IP APM. Se estiver a implementar nova infraestrutura de acesso remoto, utilize o BIG-IP em vez do FirePass.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.