Acest ghid vă arată cum să generați un CSR (Certificate Signing Request) pe F5 BIG-IP.
Același flux de lucru acoperă fiecare modul BIG-IP care termină TLS (LTM, APM, GTM/DNS, ASM/Advanced WAF), deoarece toate partajează același depozit de certificate TMOS. Calea principală folosește utilitarul de configurare BIG-IP (TMUI); o secțiune scurtă către final arată comanda echivalentă tmsh pentru cei care preferă interfața CLI, iar o secțiune separată, dedicată sistemelor mai vechi, acoperă F5 FirePass SSL VPN.
Cheia privată BIG-IP este generată și rămâne pe dispozitiv pe tot parcursul procesului: trimiteți doar CSR-ul către CA-ul dumneavoastră. Când certificatul semnat este returnat, îl importați în aceeași intrare de certificat SSL, astfel încât cheia și certificatul să rămână asociate. Pentru fluxul complet de instalare după emiterea certificatului, consultați cum să instalați un certificat SSL pe produsele F5.
Generați un CSR pe F5 BIG-IP
Pașii de mai jos se aplică pentru BIG-IP 13.x, 14.x, 15.x, 16.x și 17.x folosind utilitarul de configurare, precum și pentru noua ramură BIG-IP 21.x lansată în noiembrie 2025 (BIG-IP 21.x continuă fluxul de lucru TMOS moștenit din 17.x). Pe BIG-IP 12.x și versiuni anterioare, calea de meniu diferă (menționată la Pasul 1).
Pasul 1: Deschideți lista de certificate SSL
- Autentificați-vă în utilitarul de configurare BIG-IP (TMUI) ca administrator.
- Pe BIG-IP 13.x și versiunile ulterioare, mergeți la System > Certificate Management > Traffic Certificate Management > SSL Certificate List.
- Pe BIG-IP 12.x și versiunile anterioare, mergeți la System > File Management > SSL Certificate List.
- Faceți clic pe Create în colțul din dreapta sus. Se deschide fereastra de dialog New SSL Certificate.
Pasul 2: Denumiți certificatul și alegeți emitentul
- La secțiunea General Properties, introduceți un Name unic pentru certificatul SSL (BIG-IP folosește acest nume intern pentru a urmări cheia și certificatul corespunzător). Folosiți ceva descriptiv, precum www_example_com_2026.
- La secțiunea Certificate Properties, din lista derulantă Issuer, selectați Certificate Authority. Aceasta este opțiunea care produce un CSR destinat semnării de către o CA externă (publică); opțiunea Self ar genera în schimb un certificat autosemnat.
Pasul 3: Completați subiectul certificatului și SAN-ul
Folosiți numai caractere ASCII standard; literele non-latine invalidează cererea. Completați câmpurile astfel:
- Common Name: numele de domeniu complet calificat (FQDN) pe care doriți să-l securizați, de exemplu www.example.com. Pentru un certificat wildcard, puneți un asterisc înaintea domeniului rădăcină, de exemplu *.example.com.
- Subject Alternative Name: listați fiecare nume de gazdă pe care certificatul trebuie să îl acopere, separate prin virgulă, fiecare cu prefixul DNS: (sau IP: pentru un SAN de tip IP, acolo unde CA-ul permite acest lucru). De exemplu: DNS:www.example.com, DNS:example.com, DNS:api.example.com. Includeți și Common Name aici; clienții moderni (Chromium, Firefox, Safari, .NET, Java, Go) validează numele de gazdă doar în raport cu extensia SAN, iar lipsa SAN-ului este motivul cel mai frecvent pentru care un CSR este respins sau eșuează la validarea de încredere a browserului după emitere.
- Division (Organizational Unit): lăsați necompletat. Atributul OU a fost dezaprobat de CA/Browser Forum, iar majoritatea CA-urilor publice îl elimină din certificatele emise.
- Organization: numele legal complet al companiei dumneavoastră, exact cum este înregistrat, de exemplu GPI Holding LLC. Necesar pentru certificatele OV și EV. Pentru comenzile de tip Domain Validation (DV), acest câmp este ignorat, deci orice text generic funcționează.
- Locality: numele complet al orașului unde este înregistrată organizația dumneavoastră (de exemplu Seattle, nu SEA).
- State or Province: numele complet al statului sau provinciei (de exemplu Washington, nu WA).
- Country: selectați țara din lista derulantă (BIG-IP scrie codul ISO din două litere în cerere, de exemplu US, GB, DE).
- E-mail Address: opțional; o adresă de contact care este inclusă în CSR. Majoritatea CA-urilor publice ignoră acest câmp și folosesc în schimb adresa de e-mail din comandă.
- Challenge Password: lăsați necompletat, cu excepția cazului în care CA-ul dumneavoastră solicită în mod specific acest lucru.
Pasul 4: Alegeți tipul și dimensiunea cheii
- Key Type: selectați RSA pentru un certificat public standard (opțiunea acceptată de fiecare CA publică). Folosiți ECDSA doar dacă CA-ul dumneavoastră confirmă că profilul comenzii îl acceptă și aveți un motiv specific pentru a-l prefera.
- Key Size: selectați 2048. Aceasta este dimensiunea minimă acceptată în prezent de fiecare CA publică. Alegeți 3072 sau 4096 doar dacă politica dumneavoastră impune o cheie mai mare; compromisul este o negociere TLS ușor mai lentă.
- Security Type: lăsați opțiunea implicită (Normal), cu excepția cazului în care mediul dumneavoastră folosește FIPS sau un HSM extern, caz în care alegeți opțiunea corespunzătoare, astfel încât BIG-IP să genereze cheia în magazinul de chei potrivit.
Pasul 5: Finalizați și generați CSR-ul
Verificați fiecare câmp, apoi faceți clic pe Finished. BIG-IP generează cheia privată în interiorul magazinului de chei al dispozitivului, creează un CSR PKCS #10 corespunzător și vă readuce la SSL Certificate List. Noua intrare apare acolo cu numele pe care l-ați atribuit, marcată ca o cerere în așteptare până când certificatul semnat este importat.
Pasul 6: Copiați textul cererii și trimiteți-l către CA-ul dumneavoastră
- În SSL Certificate List, faceți clic pe intrarea pe care tocmai ați creat-o.
- Deschideți fila Certificate Authority (unele versiuni BIG-IP o etichetează CA).
- Copiați întregul conținut al casetei Request Text, inclusiv liniile marcatoare BEGIN CERTIFICATE REQUEST și END CERTIFICATE REQUEST. (Puteți face clic și pe Download Request pentru a-l salva ca fișier .csr.)
CSR-ul pe care l-ați copiat arată astfel:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCldhc2hpbmd0b24x
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
Lipiți întregul bloc (inclusiv marcatorii) în câmpul CSR din comanda dumneavoastră SSL. Cheia privată nu părăsește niciodată dispozitivul BIG-IP, așa că nu lipiți nimic altceva din dispozitiv în formularul comenzii. Când CA-ul validează cererea și vă trimite prin e-mail certificatul emis, plus lanțul intermediar, reveniți la aceeași intrare de certificat SSL, deschideți-o și importați certificatul semnat (acest lucru păstrează cheia existentă asociată); apoi importați lanțul ca obiect Certificate separat și referențiați-le pe amândouă în profilul dumneavoastră Client SSL. Fluxul complet de import și de atribuire la Virtual Server este descris în cum să instalați un certificat SSL pe produsele F5.
Verificați CSR-ul înainte de a-l trimite (opțional)
Merită să confirmați Common Name-ul, intrările SAN și dimensiunea cheii înainte de a trimite cererea către CA-ul dumneavoastră. Lipiți textul cererii în decodorul CSR al SSL Dragon pentru a citi din nou subiectul, lista SAN și lungimea cheii. Common Name-ul trebuie să corespundă numelui de gazdă pe care îl vor folosi clienții, iar fiecare nume de gazdă necesar trebuie să apară în lista Subject Alternative Name. Dacă aveți OpenSSL disponibil pe un post de lucru, aceleași detalii se pot afișa local:
openssl req -noout -text -in request.csr
Opțional: generați CSR-ul din tmsh (CLI)
Dacă preferați shell-ul TMOS, puteți genera cheia și CSR-ul printr-o singură comandă. Conectați-vă la BIG-IP prin SSH, introduceți tmsh, apoi rulați:
create sys crypto key www_example_com_2026 gen-certificate gen-csr
key-size 2048
common-name www.example.com
organization "Example Inc"
country US
state Washington
city Seattle
subject-alternative-name "DNS:www.example.com,DNS:example.com,DNS:api.example.com"
Aceasta creează cheia în magazinul de chei BIG-IP sub numele pe care l-ați ales și scrie CSR-ul corespunzător în /config/ssl/ssl.csr/<name>.csr. Afișați-l cu:
cat /config/ssl/ssl.csr/www_example_com_2026.csr
Copiați blocul complet de la BEGIN CERTIFICATE REQUEST la END CERTIFICATE REQUEST și trimiteți-l către CA-ul dumneavoastră exact așa cum ați face-o din fluxul interfeței grafice.
Generați un CSR pe F5 FirePass SSL VPN (sistem moștenit)
Notă: F5 FirePass se află în stadiul de End of Sale și End of Software Development. Rolul său de acces la distanță a fost preluat de BIG-IP APM, iar niciun CA public actual nu mai oferă garanții de suport pentru aparatele FirePass. Folosiți această secțiune doar dacă încă întrețineți un sistem FirePass mai vechi pe care nu îl puteți înlocui deocamdată; pentru orice implementare nouă, generați CSR-ul pe BIG-IP APM.
- Autentificați-vă în consola de administrare FirePass.
- Mergeți la Server > Security și selectați Certificate > Generate a New Certificate Request.
- Completați câmpurile cererii:
- Server Name: numele de domeniu complet calificat (FQDN) al gazdei pe care doriți să o securizați, de exemplu yourdomain.com. Pentru un wildcard, puneți un asterisc înainte (de exemplu *.yourdomain.com).
- Country Name: selectați țara în care este înregistrată compania dumneavoastră.
- State: statul sau provincia în care este înregistrată compania dumneavoastră, scrisă în întregime.
- City: orașul în care este înregistrată compania dumneavoastră, scris în întregime.
- Company: numele legal complet al companiei dumneavoastră.
- Organizational Unit: o etichetă scurtă de departament, precum IT sau Web. CA-urile publice ignoră în mare parte acest câmp astăzi, așa că păstrați-l minim.
- Contact Email: o adresă de e-mail validă.
- Expiration: omiteți.
- Encryption Password: setați o parolă pentru a cripta cheia privată pe aparatul FirePass, apoi confirmați-o.
- Verificați din nou fiecare câmp, apoi faceți clic pe Generate Request.
- Faceți clic pe linkul Here pentru a descărca CSR-ul și cheia privată. Păstrați cheia și parola acesteia într-un loc sigur; veți avea nevoie de ele la instalare și nu pot fi recuperate ulterior.
Asistentul FirePass nu expune un câmp Subject Alternative Name, astfel încât CSR-ul conține doar Common Name. CA-urile publice copiază automat CN-ul într-o intrare SAN pentru emiterea cu un singur nume, dar cererea nu poate codifica mai mult de un nume de gazdă; dacă aveți nevoie de un certificat multi-domeniu, generați CSR-ul cu generatorul nostru de CSR și importați certificatul emis pe FirePass, împreună cu cheia pe care acesta a produs-o.
Economisește 10% la certificatele SSL în momentul plasării comenzii!
Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10


