bg-tutorials

Как сгенерировать CSR на продуктах F5

В этом руководстве показано, как сгенерировать CSR (запрос на подпись сертификата) на F5 BIG-IP.

Тот же порядок действий подходит для любого модуля BIG-IP, завершающего TLS-соединения (LTM, APM, GTM/DNS, ASM/Advanced WAF), поскольку все они используют общее хранилище сертификатов TMOS. Основной путь описан через утилиту конфигурации BIG-IP (TMUI); краткий раздел ближе к концу показывает эквивалентную команду tmsh для тех, кто предпочитает CLI, а отдельный раздел посвящен устаревшему F5 FirePass SSL VPN.

Закрытый ключ BIG-IP генерируется и на протяжении всего процесса остается на устройстве: вы отправляете в свой CA только CSR. Когда подписанный сертификат придет обратно, вы импортируете его в ту же запись SSL-сертификата, чтобы ключ и сертификат оставались связаны в пару. Полный порядок установки после выпуска сертификата описан в статье как установить SSL-сертификат на продуктах F5.

Генерация CSR на F5 BIG-IP

Приведенные ниже шаги применимы к BIG-IP версий 13.x, 14.x, 15.x, 16.x и 17.x с использованием утилиты конфигурации, а также к новой ветке BIG-IP 21.x, выпущенной в ноябре 2025 года (BIG-IP 21.x сохраняет тот же рабочий процесс TMOS, что и 17.x). В BIG-IP 12.x и более ранних версиях путь в меню отличается (указан в шаге 1).

Шаг 1: откройте список SSL-сертификатов

  • Войдите в утилиту конфигурации BIG-IP (TMUI) с правами администратора.
  • В BIG-IP 13.x и более поздних версиях перейдите в раздел System > Certificate Management > Traffic Certificate Management > SSL Certificate List.
  • В BIG-IP 12.x и более ранних версиях перейдите в раздел System > File Management > SSL Certificate List.
  • Нажмите Create в правом верхнем углу. Откроется диалоговое окно New SSL Certificate.

Шаг 2: назовите сертификат и выберите издателя

  • В разделе General Properties введите уникальное Name для SSL-сертификата (BIG-IP использует это имя внутренне для отслеживания ключа и соответствующего сертификата). Используйте что-то описательное, например www_example_com_2026.
  • В разделе Certificate Properties в выпадающем списке Issuer выберите Certificate Authority. Именно этот вариант формирует CSR для подписи внешним (публичным) CA; вариант Self вместо этого сгенерирует самоподписанный сертификат.

Шаг 3: заполните субъект сертификата и SAN

Используйте только стандартные символы ASCII; нелатинские буквы приводят к некорректному запросу. Заполните поля следующим образом:

  • Common Name: полное доменное имя (FQDN), которое вы хотите защитить, например www.example.com. Для wildcard-сертификата поставьте звездочку перед корневым доменом, например *.example.com.
  • Subject Alternative Name: перечислите все имена хостов, которые должен охватывать сертификат, через запятую, каждое с префиксом DNS: (или IP: для IP-адреса в SAN, если это допускает CA). Например: DNS:www.example.com, DNS:example.com, DNS:api.example.com. Обязательно включите сюда и Common Name; современные клиенты (Chromium, Firefox, Safari, .NET, Java, Go) проверяют имя хоста только по расширению SAN, и отсутствие SAN — самая частая причина отклонения CSR или потери доверия браузеров после выпуска сертификата.
  • Division (Organizational Unit): оставьте пустым. Атрибут OU признан устаревшим CA/Browser Forum, и большинство публичных CA удаляют его из выпущенных сертификатов.
  • Organization: полное юридическое название вашей компании, точно как в регистрационных документах, например GPI Holding LLC. Обязательно для сертификатов OV и EV. Для заказов Domain Validation (DV) это поле игнорируется, поэтому подойдет любой короткий заполнитель.
  • Locality: полное название города, где зарегистрирована ваша организация (например, Seattle, а не SEA).
  • State or Province: полное название штата или провинции (например, Washington, а не WA).
  • Country: выберите вашу страну из выпадающего списка (BIG-IP запишет в запрос двухбуквенный код ISO, например US, GB, DE).
  • E-mail Address: необязательно; контактный адрес, который попадает в CSR. Большинство публичных CA игнорируют это поле и используют email, указанный при оформлении заказа.
  • Challenge Password: оставьте пустым, если только ваш CA специально не запросил его.

Шаг 4: выберите тип и размер ключа

  • Key Type: выберите RSA для стандартного публичного сертификата (этот вариант поддерживает любой публичный CA). Используйте ECDSA только если ваш CA подтвердил, что профиль заказа его поддерживает, и у вас есть конкретная причина предпочесть его.
  • Key Size: выберите 2048. Это текущий минимум, принимаемый всеми публичными CA. Выбирайте 3072 или 4096, только если этого требует ваша политика безопасности; компромиссом станет чуть более медленное согласование TLS.
  • Security Type: оставьте значение по умолчанию (Normal), если только в вашей среде не используется FIPS или внешний HSM — в этом случае выберите соответствующий вариант, чтобы BIG-IP сгенерировал ключ в нужном хранилище ключей.

Шаг 5: завершите и сгенерируйте CSR

Проверьте все поля, затем нажмите Finished. BIG-IP сгенерирует закрытый ключ внутри хранилища ключей устройства, создаст соответствующий CSR формата PKCS #10 и вернет вас в SSL Certificate List. Ваша новая запись появится там под присвоенным именем, помечена как ожидающий запрос до тех пор, пока не будет импортирован подписанный сертификат.

Шаг 6: скопируйте текст запроса и отправьте его в свой CA

  • В SSL Certificate List нажмите на только что созданную запись.
  • Откройте вкладку Certificate Authority (в некоторых версиях BIG-IP она называется CA).
  • Скопируйте всё содержимое поля Request Text, включая строки-маркеры BEGIN CERTIFICATE REQUEST и END CERTIFICATE REQUEST. (Также можно нажать Download Request, чтобы сохранить его как файл .csr.)

Скопированный вами CSR выглядит следующим образом:

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCldhc2hpbmd0b24x
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

Вставьте полный блок (включая маркеры) в поле CSR при оформлении заказа на SSL-сертификат. Закрытый ключ никогда не покидает BIG-IP, поэтому не вставляйте в форму заказа ничего другого с устройства. Когда CA проверит запрос и пришлет вам по email выпущенный сертификат вместе с промежуточной цепочкой, вернитесь к той же записи SSL-сертификата, откройте ее и импортируйте подписанный сертификат (это сохранит связь с существующим ключом); затем импортируйте цепочку как отдельный объект Certificate и укажите оба в вашем профиле Client SSL. Полный процесс импорта и назначения Virtual Server описан в статье как установить SSL-сертификат на продуктах F5.

Проверьте CSR перед отправкой (необязательно)

Стоит проверить Common Name, записи SAN и размер ключа перед отправкой запроса в свой CA. Вставьте текст запроса в декодер CSR от SSL Dragon, чтобы просмотреть субъект, список SAN и длину ключа. Common Name должно совпадать с именем хоста, которое будут использовать клиенты, а каждое требуемое имя хоста должно присутствовать в списке Subject Alternative Name. Если на рабочей станции установлен OpenSSL, те же сведения можно вывести локально:

openssl req -noout -text -in request.csr

Дополнительно: генерация CSR через tmsh (CLI)

Если вы предпочитаете оболочку TMOS, можно сгенерировать ключ и CSR одной командой. Подключитесь к BIG-IP по SSH, введите tmsh, затем выполните:

create sys crypto key www_example_com_2026 gen-certificate gen-csr 
  key-size 2048 
  common-name www.example.com 
  organization "Example Inc" 
  country US 
  state Washington 
  city Seattle 
  subject-alternative-name "DNS:www.example.com,DNS:example.com,DNS:api.example.com"

Это создаст ключ в хранилище ключей BIG-IP под выбранным вами именем и запишет соответствующий CSR в /config/ssl/ssl.csr/<name>.csr. Отобразите его командой:

cat /config/ssl/ssl.csr/www_example_com_2026.csr

Скопируйте полный блок от BEGIN CERTIFICATE REQUEST до END CERTIFICATE REQUEST и отправьте его в свой CA точно так же, как при работе через графический интерфейс.

Генерация CSR на F5 FirePass SSL VPN (устаревший способ)

Примечание: F5 FirePass снят с продажи и с разработки. Его роль удаленного доступа перешла к BIG-IP APM, и для устройств FirePass больше не действуют текущие гарантии поддержки со стороны публичных CA. Используйте этот раздел, только если вы всё еще поддерживаете устаревшую систему FirePass, которую пока не можете заменить; для любого нового развертывания генерируйте CSR через BIG-IP APM.

  • Войдите в консоль администратора FirePass.
  • Перейдите в раздел Server > Security и выберите Certificate > Generate a New Certificate Request.
  • Заполните поля запроса:
    • Server Name: полное доменное имя (FQDN) хоста, который вы хотите защитить, например yourdomain.com. Для wildcard поставьте звездочку впереди (например *.yourdomain.com).
    • Country Name: выберите страну, где зарегистрирована ваша компания.
    • State: штат или провинция, где зарегистрирована ваша компания, полностью.
    • City: город, где зарегистрирована ваша компания, полностью.
    • Company: полное юридическое название вашей компании.
    • Organizational Unit: короткое обозначение подразделения, например IT или Web. Публичные CA сегодня в основном игнорируют это поле, поэтому указывайте что-то минимальное.
    • Contact Email: действующий адрес электронной почты.
    • Expiration: пропустите.
    • Encryption Password: задайте пароль для шифрования закрытого ключа на устройстве FirePass, затем подтвердите его.
  • Еще раз проверьте все поля, затем нажмите Generate Request.
  • Нажмите на ссылку Here, чтобы скачать CSR и закрытый ключ. Храните ключ и его пароль в надежном месте; они понадобятся вам на этапе установки, и восстановить их позже будет невозможно.

Мастер FirePass не предоставляет поле Subject Alternative Name, поэтому CSR содержит только Common Name. Публичные CA автоматически копируют CN в запись SAN при выпуске сертификата на одно имя, но сам запрос не может закодировать более одного имени хоста; если вам нужен многодоменный сертификат, сгенерируйте CSR с помощью нашего генератора CSR и импортируйте выпущенный сертификат в FirePass вместе с созданным для него ключом.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.