Это руководство показывает, как установить SSL-сертификат на продуктах F5. Основной путь охватывает F5 BIG-IP (текущую платформу): импортировать сертификат, ключ и цепочку, создать профиль Client SSL, затем назначить этот профиль вашему Virtual Server, что и является шагом, который фактически предоставляет сертификат посетителям. Отдельный раздел посвящён устаревшему F5 FirePass SSL VPN.
Создание кода CSR
CSR (запрос на подпись сертификата) — это блок закодированного текста, содержащий ваши контактные данные, такие как доменное имя и информация о компании. Вы создаёте его в рамках процесса заказа SSL и отправляете в свой сертификационный центр (CA). Вместе с CSR вы также создаёте свой приватный ключ. Храните ключ в безопасности, так как он понадобится вам во время установки. У вас есть два варианта:
- Используйте наш генератор CSR, чтобы создать CSR автоматически.
- Следуйте нашему пошаговому руководству о том, как создать CSR на продуктах F5.
После создания CSR скопируйте его содержимое и вставьте непосредственно в заказ SSL или сохраните в текстовый файл. Включите полные строки-маркеры BEGIN CERTIFICATE REQUEST и END CERTIFICATE REQUEST. Каждый маркер использует по пять дефисов с каждой стороны, вот так:
-----BEGIN CERTIFICATE REQUEST-----
... your CSR data ...
-----END CERTIFICATE REQUEST-----
После того как ваш CA проверит запрос и отправит вам файлы сертификата по электронной почте, переходите к установке ниже.
Установка SSL-сертификата на F5 BIG-IP
Эти шаги применимы к BIG-IP версий с 13.x по 17.x с использованием утилиты конфигурации (TMUI). Процесс состоит из трёх частей: импорт файлов, создание профиля Client SSL, затем назначение этого профиля Virtual Server.
Шаг 1: Подготовьте свои файлы
Ваш CA предоставляет файлы сертификата, обычно в ZIP-архиве. Скачайте и распакуйте его. У вас должны быть:
- Ваш основной серверный сертификат (конечный сертификат для вашего домена).
- Промежуточный сертификат(ы), также называемый цепочкой или CA bundle.
- Приватный ключ, который вы создали вместе с CSR.
Вам не нужно объединять эти файлы вручную. BIG-IP импортирует сертификат, ключ и цепочку как отдельные объекты и собирает их в профиле Client SSL.
Шаг 2: Импортируйте сертификат, ключ и цепочку
- Войдите в утилиту конфигурации F5 BIG-IP (TMUI).
- Перейдите в System > Certificate Management > Traffic Certificate Management > SSL Certificate List. (На BIG-IP 12.x и более ранних версиях путь — System > File Management > SSL Certificate List.)
- Нажмите Import. В списке Import Type выберите Certificate.
- В поле Certificate Name выберите Create New и введите уникальное имя.
- В поле Certificate Source выберите Upload File и укажите путь к вашему сертификату, либо выберите Paste Text и вставьте содержимое сертификата. Нажмите Import.
- Повторите импорт для вашего приватного ключа: снова нажмите Import, установите Import Type на Key, укажите имя, загрузите или вставьте ключ, затем нажмите Import.
- Повторите ещё раз для промежуточной цепочки: импортируйте её как Certificate с собственным уникальным именем. Если файл содержит более одного промежуточного сертификата, импортируйте его как единый пакет, чтобы вся цепочка оставалась вместе.
Примечание: импортируйте цепочку (промежуточные сертификаты), а не корневой сертификат. Браузеры уже доверяют корневому CA, поэтому серверу нужно отправлять только ваш сертификат и промежуточные сертификаты.
Шаг 3: Создайте профиль Client SSL
Профиль Client SSL связывает сертификат, ключ и цепочку вместе, чтобы BIG-IP мог предоставлять их клиентам.
- Перейдите в Local Traffic > Profiles > SSL > Client, затем нажмите Create.
- Введите уникальное Name, и в поле Parent Profile выберите clientssl.
- Отметьте флажок Custom рядом с Configuration, чтобы поля сертификата стали редактируемыми.
- В разделе Certificate Key Chain нажмите Add. Установите Certificate на импортированный сертификат, Key на ваш приватный ключ, а Chain на ваш пакет промежуточных сертификатов. Нажмите Add, затем Finished.
Для обеспечения актуальной безопасности убедитесь, что профиль согласовывает только современные протоколы. TLS 1.2 и TLS 1.3 должны быть включены, а SSLv3, TLS 1.0 и TLS 1.1 — отключены. В последних версиях BIG-IP родительский профиль clientssl по умолчанию уже отключает устаревшие протоколы.
Шаг 4: Назначьте профиль вашему Virtual Server
Это шаг, который фактически предоставляет сертификат. До тех пор, пока профиль не подключён к Virtual Server, для посетителей ничего не меняется.
- Перейдите в Local Traffic > Virtual Servers и нажмите на HTTPS Virtual Server, который обслуживает ваш сайт (он должен прослушивать порт 443).
- В настройке SSL Profile (Client) выберите ваш новый профиль в списке Available и используйте кнопку Move, чтобы переместить его в Selected.
- Нажмите Update.
Поздравляем, ваш SSL-сертификат теперь установлен и обслуживается на F5 BIG-IP. Если у вас пока нет Virtual Server, прослушивающего порт 443, создайте его сначала, установите его назначение на IP-адрес вашего сервиса и порт 443, затем подключите профиль Client SSL, как описано выше.
Устаревшие версии: F5 BIG-IP версии ранее 9
Очень старые версии BIG-IP (ранее версии 9) использовали файловую систему и оболочку TMOS вместо описанного выше процесса импорта. Если вы всё ещё используете одну из них, обновитесь, если это возможно. Исторические шаги таковы:
- Используйте SFTP-клиент, такой как FileZilla, чтобы скопировать ваш основной и промежуточные сертификаты на устройство.
- Поместите основной сертификат (например, your.domain.name.crt) и промежуточный (например, intermediate-ca.crt) в каталог /config/bigconfig/ssl.crt/.
- Перезапустите proxy, чтобы он подхватил новый сертификат. Выполните каждую команду отдельной строкой:
bigpipe proxy :443 disable
bigpipe proxy :443 enable
После этого ваш SSL-сертификат активен на платформе.
Установка SSL-сертификата на F5 FirePass SSL VPN (устаревшая версия)
Примечание: F5 FirePass достиг конца срока поддержки и больше не поддерживается компанией F5. Его роль удалённого доступа была заменена BIG-IP APM. Эти шаги сохранены для тех, кто всё ещё обслуживает устройство FirePass; для любого нового развёртывания используйте BIG-IP.
Шаг 1: Подготовьте свои файлы
Скачайте ZIP-архив, содержащий ваши сертификаты, и распакуйте файлы на вашем устройстве. Вам также понадобится ваш приватный ключ и его пароль.
Шаг 2: Установите сертификат
- Войдите в ваш хост F5 FirePass.
- Перейдите в Device Management > Security > Certificates.
- На вкладке Renew/Replace SSL Server Certificate нажмите Install.
- В поле с надписью Paste the new certificate in the PEM format (for Apache + mod_ssl) here вставьте ваш SSL-сертификат. Откройте файл в любом текстовом редакторе, например Notepad, и включите полные строки-маркеры BEGIN и END.
- В поле с надписью Paste the corresponding cryptographic key in PEM format here вставьте ваш приватный ключ (созданный вместе с CSR).
- В поле Enter Password here введите пароль, установленный для приватного ключа при генерации CSR.
- В поле с надписью Optionally, put your intermediate certificate chain here (in the PEM format) вставьте ваши промежуточные (и корневой, если требуется) сертификаты, затем нажмите Go.
Примечание: если вы видите ошибку Your Certificate chain cannot be fully verified, убедитесь, что промежуточная цепочка полная и вставлена в правильном порядке, затем повторите импорт.
Шаг 3: Настройте веб-сервис
- На хосте FirePass нажмите Web Service.
- Нажмите Configure, затем Add New Service.
- В меню Certificate выберите только что добавленный сертификат.
- Пройдите по последовательности: Update, затем Finalize, Finalize Changes, Apply Changes и Restart.
- Хост FirePass перезапускается и начинает обслуживать новый сертификат.
Проверьте установку SSL
После установки сертификата запустите SSL-сканирование, чтобы проверить наличие ошибок конфигурации или слабых протоколов. Для подробностей используйте наш SSL Checker, чтобы протестировать ваш SSL-сертификат.
Вы также можете подтвердить сертификат из командной строки. Замените имя хоста на своё собственное:
echo | openssl s_client -connect yourdomain.com:443 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates
Это выведет издателя, субъекта и даты действия сертификата, который обслуживает BIG-IP, что подтверждает, что профиль Client SSL правильно подключён к Virtual Server.
Часто задаваемые вопросы
В утилите конфигурации перейдите в System > Certificate Management > Traffic Certificate Management > SSL Certificate List и нажмите Import. Импортируйте сертификат, приватный ключ и промежуточную цепочку как отдельные объекты. На BIG-IP 12.x и более ранних версиях путь — System > File Management > SSL Certificate List.
Импорт файлов — это только первая часть. Вы должны создать профиль Client SSL (Local Traffic > Profiles > SSL > Client), который ссылается на сертификат, ключ и цепочку, затем назначить этот профиль вашему Virtual Server в разделе Local Traffic > Virtual Servers в настройке SSL Profile (Client). Пока профиль не подключён к Virtual Server, прослушивающему порт 443, BIG-IP не обслуживает сертификат.
Нет. Импортируйте ваш серверный сертификат и промежуточную цепочку и укажите оба в профиле Client SSL. Браузеры уже доверяют корневому CA, поэтому серверу нужно предоставлять только ваш сертификат и промежуточные сертификаты. Импорт цепочки предотвращает распространённую ошибку «неполная цепочка сертификатов».
Профиль Client SSL обрабатывает TLS между клиентом и BIG-IP, поэтому он содержит сертификат, который видят посетители. Именно этот профиль нужен для обслуживания вашего публичного сертификата. Профиль Server SSL обрабатывает TLS между BIG-IP и участниками пула на backend-стороне, и требуется только для повторного шифрования на backend.
Нет. F5 FirePass достиг конца срока поддержки и больше не получает обновлений. Его роль SSL VPN была заменена BIG-IP APM. Если вы разворачиваете новую инфраструктуру удалённого доступа, используйте BIG-IP, а не FirePass.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


