В этом руководстве показано, как сгенерировать CSR (запрос на подпись сертификата) на F5 BIG-IP.
Тот же порядок действий подходит для любого модуля BIG-IP, завершающего TLS-соединения (LTM, APM, GTM/DNS, ASM/Advanced WAF), поскольку все они используют общее хранилище сертификатов TMOS. Основной путь описан через утилиту конфигурации BIG-IP (TMUI); краткий раздел ближе к концу показывает эквивалентную команду tmsh для тех, кто предпочитает CLI, а отдельный раздел посвящен устаревшему F5 FirePass SSL VPN.
Закрытый ключ BIG-IP генерируется и на протяжении всего процесса остается на устройстве: вы отправляете в свой CA только CSR. Когда подписанный сертификат придет обратно, вы импортируете его в ту же запись SSL-сертификата, чтобы ключ и сертификат оставались связаны в пару. Полный порядок установки после выпуска сертификата описан в статье как установить SSL-сертификат на продуктах F5.
Генерация CSR на F5 BIG-IP
Приведенные ниже шаги применимы к BIG-IP версий 13.x, 14.x, 15.x, 16.x и 17.x с использованием утилиты конфигурации, а также к новой ветке BIG-IP 21.x, выпущенной в ноябре 2025 года (BIG-IP 21.x сохраняет тот же рабочий процесс TMOS, что и 17.x). В BIG-IP 12.x и более ранних версиях путь в меню отличается (указан в шаге 1).
Шаг 1: откройте список SSL-сертификатов
- Войдите в утилиту конфигурации BIG-IP (TMUI) с правами администратора.
- В BIG-IP 13.x и более поздних версиях перейдите в раздел System > Certificate Management > Traffic Certificate Management > SSL Certificate List.
- В BIG-IP 12.x и более ранних версиях перейдите в раздел System > File Management > SSL Certificate List.
- Нажмите Create в правом верхнем углу. Откроется диалоговое окно New SSL Certificate.
Шаг 2: назовите сертификат и выберите издателя
- В разделе General Properties введите уникальное Name для SSL-сертификата (BIG-IP использует это имя внутренне для отслеживания ключа и соответствующего сертификата). Используйте что-то описательное, например www_example_com_2026.
- В разделе Certificate Properties в выпадающем списке Issuer выберите Certificate Authority. Именно этот вариант формирует CSR для подписи внешним (публичным) CA; вариант Self вместо этого сгенерирует самоподписанный сертификат.
Шаг 3: заполните субъект сертификата и SAN
Используйте только стандартные символы ASCII; нелатинские буквы приводят к некорректному запросу. Заполните поля следующим образом:
- Common Name: полное доменное имя (FQDN), которое вы хотите защитить, например www.example.com. Для wildcard-сертификата поставьте звездочку перед корневым доменом, например *.example.com.
- Subject Alternative Name: перечислите все имена хостов, которые должен охватывать сертификат, через запятую, каждое с префиксом DNS: (или IP: для IP-адреса в SAN, если это допускает CA). Например: DNS:www.example.com, DNS:example.com, DNS:api.example.com. Обязательно включите сюда и Common Name; современные клиенты (Chromium, Firefox, Safari, .NET, Java, Go) проверяют имя хоста только по расширению SAN, и отсутствие SAN — самая частая причина отклонения CSR или потери доверия браузеров после выпуска сертификата.
- Division (Organizational Unit): оставьте пустым. Атрибут OU признан устаревшим CA/Browser Forum, и большинство публичных CA удаляют его из выпущенных сертификатов.
- Organization: полное юридическое название вашей компании, точно как в регистрационных документах, например GPI Holding LLC. Обязательно для сертификатов OV и EV. Для заказов Domain Validation (DV) это поле игнорируется, поэтому подойдет любой короткий заполнитель.
- Locality: полное название города, где зарегистрирована ваша организация (например, Seattle, а не SEA).
- State or Province: полное название штата или провинции (например, Washington, а не WA).
- Country: выберите вашу страну из выпадающего списка (BIG-IP запишет в запрос двухбуквенный код ISO, например US, GB, DE).
- E-mail Address: необязательно; контактный адрес, который попадает в CSR. Большинство публичных CA игнорируют это поле и используют email, указанный при оформлении заказа.
- Challenge Password: оставьте пустым, если только ваш CA специально не запросил его.
Шаг 4: выберите тип и размер ключа
- Key Type: выберите RSA для стандартного публичного сертификата (этот вариант поддерживает любой публичный CA). Используйте ECDSA только если ваш CA подтвердил, что профиль заказа его поддерживает, и у вас есть конкретная причина предпочесть его.
- Key Size: выберите 2048. Это текущий минимум, принимаемый всеми публичными CA. Выбирайте 3072 или 4096, только если этого требует ваша политика безопасности; компромиссом станет чуть более медленное согласование TLS.
- Security Type: оставьте значение по умолчанию (Normal), если только в вашей среде не используется FIPS или внешний HSM — в этом случае выберите соответствующий вариант, чтобы BIG-IP сгенерировал ключ в нужном хранилище ключей.
Шаг 5: завершите и сгенерируйте CSR
Проверьте все поля, затем нажмите Finished. BIG-IP сгенерирует закрытый ключ внутри хранилища ключей устройства, создаст соответствующий CSR формата PKCS #10 и вернет вас в SSL Certificate List. Ваша новая запись появится там под присвоенным именем, помечена как ожидающий запрос до тех пор, пока не будет импортирован подписанный сертификат.
Шаг 6: скопируйте текст запроса и отправьте его в свой CA
- В SSL Certificate List нажмите на только что созданную запись.
- Откройте вкладку Certificate Authority (в некоторых версиях BIG-IP она называется CA).
- Скопируйте всё содержимое поля Request Text, включая строки-маркеры BEGIN CERTIFICATE REQUEST и END CERTIFICATE REQUEST. (Также можно нажать Download Request, чтобы сохранить его как файл .csr.)
Скопированный вами CSR выглядит следующим образом:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCldhc2hpbmd0b24x
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
Вставьте полный блок (включая маркеры) в поле CSR при оформлении заказа на SSL-сертификат. Закрытый ключ никогда не покидает BIG-IP, поэтому не вставляйте в форму заказа ничего другого с устройства. Когда CA проверит запрос и пришлет вам по email выпущенный сертификат вместе с промежуточной цепочкой, вернитесь к той же записи SSL-сертификата, откройте ее и импортируйте подписанный сертификат (это сохранит связь с существующим ключом); затем импортируйте цепочку как отдельный объект Certificate и укажите оба в вашем профиле Client SSL. Полный процесс импорта и назначения Virtual Server описан в статье как установить SSL-сертификат на продуктах F5.
Проверьте CSR перед отправкой (необязательно)
Стоит проверить Common Name, записи SAN и размер ключа перед отправкой запроса в свой CA. Вставьте текст запроса в декодер CSR от SSL Dragon, чтобы просмотреть субъект, список SAN и длину ключа. Common Name должно совпадать с именем хоста, которое будут использовать клиенты, а каждое требуемое имя хоста должно присутствовать в списке Subject Alternative Name. Если на рабочей станции установлен OpenSSL, те же сведения можно вывести локально:
openssl req -noout -text -in request.csr
Дополнительно: генерация CSR через tmsh (CLI)
Если вы предпочитаете оболочку TMOS, можно сгенерировать ключ и CSR одной командой. Подключитесь к BIG-IP по SSH, введите tmsh, затем выполните:
create sys crypto key www_example_com_2026 gen-certificate gen-csr
key-size 2048
common-name www.example.com
organization "Example Inc"
country US
state Washington
city Seattle
subject-alternative-name "DNS:www.example.com,DNS:example.com,DNS:api.example.com"
Это создаст ключ в хранилище ключей BIG-IP под выбранным вами именем и запишет соответствующий CSR в /config/ssl/ssl.csr/<name>.csr. Отобразите его командой:
cat /config/ssl/ssl.csr/www_example_com_2026.csr
Скопируйте полный блок от BEGIN CERTIFICATE REQUEST до END CERTIFICATE REQUEST и отправьте его в свой CA точно так же, как при работе через графический интерфейс.
Генерация CSR на F5 FirePass SSL VPN (устаревший способ)
Примечание: F5 FirePass снят с продажи и с разработки. Его роль удаленного доступа перешла к BIG-IP APM, и для устройств FirePass больше не действуют текущие гарантии поддержки со стороны публичных CA. Используйте этот раздел, только если вы всё еще поддерживаете устаревшую систему FirePass, которую пока не можете заменить; для любого нового развертывания генерируйте CSR через BIG-IP APM.
- Войдите в консоль администратора FirePass.
- Перейдите в раздел Server > Security и выберите Certificate > Generate a New Certificate Request.
- Заполните поля запроса:
- Server Name: полное доменное имя (FQDN) хоста, который вы хотите защитить, например yourdomain.com. Для wildcard поставьте звездочку впереди (например *.yourdomain.com).
- Country Name: выберите страну, где зарегистрирована ваша компания.
- State: штат или провинция, где зарегистрирована ваша компания, полностью.
- City: город, где зарегистрирована ваша компания, полностью.
- Company: полное юридическое название вашей компании.
- Organizational Unit: короткое обозначение подразделения, например IT или Web. Публичные CA сегодня в основном игнорируют это поле, поэтому указывайте что-то минимальное.
- Contact Email: действующий адрес электронной почты.
- Expiration: пропустите.
- Encryption Password: задайте пароль для шифрования закрытого ключа на устройстве FirePass, затем подтвердите его.
- Еще раз проверьте все поля, затем нажмите Generate Request.
- Нажмите на ссылку Here, чтобы скачать CSR и закрытый ключ. Храните ключ и его пароль в надежном месте; они понадобятся вам на этапе установки, и восстановить их позже будет невозможно.
Мастер FirePass не предоставляет поле Subject Alternative Name, поэтому CSR содержит только Common Name. Публичные CA автоматически копируют CN в запись SAN при выпуске сертификата на одно имя, но сам запрос не может закодировать более одного имени хоста; если вам нужен многодоменный сертификат, сгенерируйте CSR с помощью нашего генератора CSR и импортируйте выпущенный сертификат в FirePass вместе с созданным для него ключом.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


