Acest ghid vă arată cum să instalați un certificat SSL pe produsele F5. Traseul principal acoperă F5 BIG-IP (platforma actuală): importați certificatul, cheia și lanțul, creați un profil Client SSL, apoi asignați acel profil Serverului Virtual, care este pasul care servește efectiv certificatul vizitatorilor. O secțiune separată acoperă vechiul F5 FirePass SSL VPN.
Generați un cod CSR
CSR-ul (Certificate Signing Request) este un bloc de text codificat care conține datele dvs. de contact, cum ar fi numele de domeniu și informațiile companiei. Îl generați ca parte a procesului de comandă SSL și îl trimiteți Autorității de Certificare (CA). Împreună cu CSR-ul, creați și cheia privată. Păstrați cheia în siguranță, pentru că aveți nevoie de ea în timpul instalării. Aveți două opțiuni:
- Folosiți Generatorul nostru de CSR pentru a crea CSR-ul automat.
- Urmați tutorialul nostru pas cu pas despre cum să generați un CSR pe produsele F5.
După crearea CSR-ului, copiați conținutul și inserați-l direct în comanda dvs. SSL sau salvați-l într-un fișier text. Includeți liniile complete de marcaj BEGIN CERTIFICATE REQUEST și END CERTIFICATE REQUEST. Fiecare marcaj folosește cinci liniuțe pe fiecare parte, astfel:
-----BEGIN CERTIFICATE REQUEST-----
... your CSR data ...
-----END CERTIFICATE REQUEST-----
După ce CA-ul dvs. validează cererea și vă trimite prin e-mail fișierele certificatului, continuați cu instalarea de mai jos.
Instalați un certificat SSL pe F5 BIG-IP
Acești pași se aplică pentru BIG-IP 13.x până la 17.x folosind utilitarul de configurare (TMUI). Fluxul de lucru are trei părți: importați fișierele, construiți un profil Client SSL, apoi asignați acel profil Serverului Virtual.
Pasul 1: Pregătiți fișierele
CA-ul dvs. livrează fișierele certificatului, de obicei într-o arhivă ZIP. Descărcați și dezarhivați-o. Ar trebui să aveți:
- Certificatul principal al serverului (certificatul entității finale pentru domeniul dvs.).
- Certificatul(ele) intermediar(e), numit și lanț sau CA bundle.
- Cheia privată pe care ați generat-o cu CSR-ul.
Nu trebuie să combinați aceste fișiere manual. BIG-IP importă certificatul, cheia și lanțul ca obiecte separate și le asamblează în profilul Client SSL.
Pasul 2: Importați certificatul, cheia și lanțul
- Conectați-vă la utilitarul de configurare F5 BIG-IP (TMUI).
- Accesați System > Certificate Management > Traffic Certificate Management > SSL Certificate List. (Pe BIG-IP 12.x și versiuni mai vechi, traseul este System > File Management > SSL Certificate List.)
- Faceți clic pe Import. În lista Import Type, selectați Certificate.
- Pentru Certificate Name, selectați Create New și introduceți un nume unic.
- Pentru Certificate Source, alegeți Upload File și navigați către certificatul dvs., sau alegeți Paste Text și inserați conținutul certificatului. Faceți clic pe Import.
- Repetați importul pentru cheia privată: faceți clic din nou pe Import, setați Import Type la Key, dați-i un nume, încărcați sau inserați cheia, apoi faceți clic pe Import.
- Repetați o dată în plus pentru lanțul intermediar: importați-l ca Certificate cu propriul nume unic. Dacă fișierul conține mai multe certificate intermediare, importați-l ca un singur pachet astfel încât întregul lanț să rămână împreună.
Notă: importați lanțul (intermediarii), nu rădăcina. Browserele au deja încredere în CA-ul rădăcină, așa că serverul trebuie doar să trimită certificatul dvs. plus intermediarii.
Pasul 3: Creați un profil Client SSL
Profilul Client SSL unește certificatul, cheia și lanțul astfel încât BIG-IP să le poată prezenta clienților.
- Accesați Local Traffic > Profiles > SSL > Client, apoi faceți clic pe Create.
- Introduceți un Name unic, iar din Parent Profile selectați clientssl.
- Selectați căsuța de bifat Custom de lângă Configuration astfel încât câmpurile certificatului să devină editabile.
- Sub Certificate Key Chain, faceți clic pe Add. Setați Certificate la certificatul importat, Key la cheia privată, și Chain la pachetul intermediar. Faceți clic pe Add, apoi pe Finished.
Pentru securitatea actuală, confirmați că profilul negociază doar protocoale moderne. TLS 1.2 și TLS 1.3 ar trebui să fie activate, iar SSLv3, TLS 1.0 și TLS 1.1 dezactivate. Pe versiunile recente de BIG-IP, profilul-părinte implicit clientssl dezactivează deja protocoalele depășite.
Pasul 4: Asignați profilul Serverului Virtual
Acesta este pasul care servește efectiv certificatul. Până când profilul nu este atașat unui Server Virtual, nimic nu se schimbă pentru vizitatori.
- Accesați Local Traffic > Virtual Servers și faceți clic pe Serverul Virtual HTTPS care gestionează site-ul dvs. (ar trebui să asculte pe portul 443).
- În setarea SSL Profile (Client), selectați noul dvs. profil din lista Available și folosiți butonul Move pentru a-l muta în Selected.
- Faceți clic pe Update.
Felicitări, certificatul dvs. SSL este acum instalat și servit pe F5 BIG-IP. Dacă nu aveți încă un Server Virtual care ascultă pe portul 443, creați unul întâi, setați-i destinația la adresa IP a serviciului dvs. și portul 443, apoi atașați profilul Client SSL ca mai sus.
Versiune veche: F5 BIG-IP versiuni mai vechi decât 9
Versiunile foarte vechi de BIG-IP (mai vechi decât versiunea 9) folosesc sistemul de fișiere și shell-ul TMOS în locul fluxului de import de mai sus. Dacă încă utilizați una dintre acestea, faceți upgrade dacă este posibil. Pașii istorici sunt:
- Folosiți un client SFTP precum FileZilla pentru a copia certificatul principal și cel intermediar pe dispozitiv.
- Plasați certificatul principal (de exemplu your.domain.name.crt) și cel intermediar (de exemplu intermediate-ca.crt) în directorul /config/bigconfig/ssl.crt/.
- Reporniți proxy-ul astfel încât să preia noul certificat. Executați fiecare comandă pe linia proprie:
bigpipe proxy :443 disable
bigpipe proxy :443 enable
Certificatul dvs. SSL este apoi activ pe platformă.
Instalați un certificat SSL pe F5 FirePass SSL VPN (versiune veche)
Notă: F5 FirePass a atins finalul ciclului de viață și nu mai este susținut de F5. Rolul său de acces la distanță a fost înlocuit de BIG-IP APM. Acești pași sunt păstrați pentru cei care încă întrețin un dispozitiv FirePass; pentru orice implementare actuală, folosiți BIG-IP în schimb.
Pasul 1: Pregătiți fișierele
Descărcați arhiva ZIP care conține certificatele dvs. și dezarhivați fișierele pe dispozitiv. Aveți nevoie și de cheia privată și de parola acesteia.
Pasul 2: Instalați certificatul
- Conectați-vă la hostul F5 FirePass.
- Accesați Device Management > Security > Certificates.
- În fila Renew/Replace SSL Server Certificate, faceți clic pe Install.
- În caseta etichetată Paste the new certificate in the PEM format (for Apache + mod_ssl) here, inserați certificatul dvs. SSL. Deschideți fișierul într-un editor de text, precum Notepad, și includeți liniile complete de marcaj BEGIN și END.
- În caseta etichetată Paste the corresponding cryptographic key in PEM format here, inserați cheia privată (creată cu CSR-ul).
- În câmpul Enter Password here, introduceți parola pe care ați setat-o pentru cheia privată în timpul generării CSR-ului.
- În caseta etichetată Optionally, put your intermediate certificate chain here (in the PEM format), inserați certificatele intermediare (și cel rădăcină, dacă este necesar), apoi faceți clic pe Go.
Notă: dacă vedeți eroarea Your Certificate chain cannot be fully verified, verificați că lanțul intermediar este complet și inserat în ordinea corectă, apoi reimportați.
Pasul 3: Configurați serviciul web
- În hostul FirePass, faceți clic pe Web Service.
- Faceți clic pe Configure, apoi pe Add New Service.
- În meniul Certificate, selectați certificatul pe care l-ați adăugat.
- Faceți clic pe secvența: Update, apoi Finalize, Finalize Changes, Apply Changes, și Restart.
- Hostul FirePass se repornește și servește noul certificat.
Testați instalarea SSL
După instalarea certificatului, rulați o scanare SSL pentru a verifica erorile de configurare sau protocoalele slabe. Pentru detalii, folosiți SSL Checker pentru a vă testa certificatul SSL.
Puteți confirma certificatul și din linia de comandă. Înlocuiți numele de host cu al dvs.:
echo | openssl s_client -connect yourdomain.com:443 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates
Aceasta afișează emitentul, subiectul și datele de valabilitate ale certificatului pe care BIG-IP îl servește, ceea ce confirmă că profilul Client SSL este atașat corect Serverului Virtual.
Întrebări frecvente
În utilitarul de configurare, accesați System > Certificate Management > Traffic Certificate Management > SSL Certificate List și faceți clic pe Import. Importați certificatul, cheia privată și lanțul intermediar ca obiecte separate. Pe BIG-IP 12.x și versiuni mai vechi, traseul este System > File Management > SSL Certificate List.
Importul fișierelor este doar prima parte. Trebuie să creați un profil Client SSL (Local Traffic > Profiles > SSL > Client) care face referire la certificat, cheie și lanț, apoi să asignați acel profil Serverului Virtual sub Local Traffic > Virtual Servers în setarea SSL Profile (Client). Până când profilul nu este atașat unui Server Virtual care ascultă pe portul 443, BIG-IP nu servește certificatul.
Nu. Importați certificatul serverului dvs. și lanțul intermediar, și setați-le pe amândouă în profilul Client SSL. Browserele au deja încredere în CA-ul rădăcină, așa că serverul trebuie doar să prezinte certificatul dvs. plus intermediarii. Importul lanțului previne eroarea comună de „lanț de certificate incomplet”.
Un profil Client SSL gestionează TLS între client și BIG-IP, deci deține certificatul văzut de vizitatori. Acesta este profilul de care aveți nevoie pentru a servi certificatul dvs. public. Un profil Server SSL gestionează TLS între BIG-IP și membrii pool-ului backend și este necesar doar pentru re-criptarea către backend.
Nu. F5 FirePass a atins finalul ciclului de viață și nu mai primește actualizări. Rolul său de SSL VPN a fost înlocuit de BIG-IP APM. Dacă implementați o nouă infrastructură de acces la distanță, folosiți BIG-IP în locul FirePass.
Economisește 10% la certificatele SSL în momentul plasării comenzii!
Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10


