bg-tutorials

Как установить SSL-сертификат на продукты F5

Это руководство показывает, как установить SSL-сертификат на продуктах F5. Основной путь охватывает F5 BIG-IP (текущую платформу): импортировать сертификат, ключ и цепочку, создать профиль Client SSL, затем назначить этот профиль вашему Virtual Server, что и является шагом, который фактически предоставляет сертификат посетителям. Отдельный раздел посвящён устаревшему F5 FirePass SSL VPN.

Создание кода CSR

CSR (запрос на подпись сертификата) — это блок закодированного текста, содержащий ваши контактные данные, такие как доменное имя и информация о компании. Вы создаёте его в рамках процесса заказа SSL и отправляете в свой сертификационный центр (CA). Вместе с CSR вы также создаёте свой приватный ключ. Храните ключ в безопасности, так как он понадобится вам во время установки. У вас есть два варианта:

После создания CSR скопируйте его содержимое и вставьте непосредственно в заказ SSL или сохраните в текстовый файл. Включите полные строки-маркеры BEGIN CERTIFICATE REQUEST и END CERTIFICATE REQUEST. Каждый маркер использует по пять дефисов с каждой стороны, вот так:

-----BEGIN CERTIFICATE REQUEST-----
... your CSR data ...
-----END CERTIFICATE REQUEST-----

После того как ваш CA проверит запрос и отправит вам файлы сертификата по электронной почте, переходите к установке ниже.

Установка SSL-сертификата на F5 BIG-IP

Эти шаги применимы к BIG-IP версий с 13.x по 17.x с использованием утилиты конфигурации (TMUI). Процесс состоит из трёх частей: импорт файлов, создание профиля Client SSL, затем назначение этого профиля Virtual Server.

Шаг 1: Подготовьте свои файлы

Ваш CA предоставляет файлы сертификата, обычно в ZIP-архиве. Скачайте и распакуйте его. У вас должны быть:

  • Ваш основной серверный сертификат (конечный сертификат для вашего домена).
  • Промежуточный сертификат(ы), также называемый цепочкой или CA bundle.
  • Приватный ключ, который вы создали вместе с CSR.

Вам не нужно объединять эти файлы вручную. BIG-IP импортирует сертификат, ключ и цепочку как отдельные объекты и собирает их в профиле Client SSL.

Шаг 2: Импортируйте сертификат, ключ и цепочку

  • Войдите в утилиту конфигурации F5 BIG-IP (TMUI).
  • Перейдите в System > Certificate Management > Traffic Certificate Management > SSL Certificate List. (На BIG-IP 12.x и более ранних версиях путь — System > File Management > SSL Certificate List.)
  • Нажмите Import. В списке Import Type выберите Certificate.
  • В поле Certificate Name выберите Create New и введите уникальное имя.
  • В поле Certificate Source выберите Upload File и укажите путь к вашему сертификату, либо выберите Paste Text и вставьте содержимое сертификата. Нажмите Import.
  • Повторите импорт для вашего приватного ключа: снова нажмите Import, установите Import Type на Key, укажите имя, загрузите или вставьте ключ, затем нажмите Import.
  • Повторите ещё раз для промежуточной цепочки: импортируйте её как Certificate с собственным уникальным именем. Если файл содержит более одного промежуточного сертификата, импортируйте его как единый пакет, чтобы вся цепочка оставалась вместе.

Примечание: импортируйте цепочку (промежуточные сертификаты), а не корневой сертификат. Браузеры уже доверяют корневому CA, поэтому серверу нужно отправлять только ваш сертификат и промежуточные сертификаты.

Шаг 3: Создайте профиль Client SSL

Профиль Client SSL связывает сертификат, ключ и цепочку вместе, чтобы BIG-IP мог предоставлять их клиентам.

  • Перейдите в Local Traffic > Profiles > SSL > Client, затем нажмите Create.
  • Введите уникальное Name, и в поле Parent Profile выберите clientssl.
  • Отметьте флажок Custom рядом с Configuration, чтобы поля сертификата стали редактируемыми.
  • В разделе Certificate Key Chain нажмите Add. Установите Certificate на импортированный сертификат, Key на ваш приватный ключ, а Chain на ваш пакет промежуточных сертификатов. Нажмите Add, затем Finished.

Для обеспечения актуальной безопасности убедитесь, что профиль согласовывает только современные протоколы. TLS 1.2 и TLS 1.3 должны быть включены, а SSLv3, TLS 1.0 и TLS 1.1 — отключены. В последних версиях BIG-IP родительский профиль clientssl по умолчанию уже отключает устаревшие протоколы.

Шаг 4: Назначьте профиль вашему Virtual Server

Это шаг, который фактически предоставляет сертификат. До тех пор, пока профиль не подключён к Virtual Server, для посетителей ничего не меняется.

  • Перейдите в Local Traffic > Virtual Servers и нажмите на HTTPS Virtual Server, который обслуживает ваш сайт (он должен прослушивать порт 443).
  • В настройке SSL Profile (Client) выберите ваш новый профиль в списке Available и используйте кнопку Move, чтобы переместить его в Selected.
  • Нажмите Update.

Поздравляем, ваш SSL-сертификат теперь установлен и обслуживается на F5 BIG-IP. Если у вас пока нет Virtual Server, прослушивающего порт 443, создайте его сначала, установите его назначение на IP-адрес вашего сервиса и порт 443, затем подключите профиль Client SSL, как описано выше.

Устаревшие версии: F5 BIG-IP версии ранее 9

Очень старые версии BIG-IP (ранее версии 9) использовали файловую систему и оболочку TMOS вместо описанного выше процесса импорта. Если вы всё ещё используете одну из них, обновитесь, если это возможно. Исторические шаги таковы:

  • Используйте SFTP-клиент, такой как FileZilla, чтобы скопировать ваш основной и промежуточные сертификаты на устройство.
  • Поместите основной сертификат (например, your.domain.name.crt) и промежуточный (например, intermediate-ca.crt) в каталог /config/bigconfig/ssl.crt/.
  • Перезапустите proxy, чтобы он подхватил новый сертификат. Выполните каждую команду отдельной строкой:
bigpipe proxy :443 disable
bigpipe proxy :443 enable

После этого ваш SSL-сертификат активен на платформе.

Установка SSL-сертификата на F5 FirePass SSL VPN (устаревшая версия)

Примечание: F5 FirePass достиг конца срока поддержки и больше не поддерживается компанией F5. Его роль удалённого доступа была заменена BIG-IP APM. Эти шаги сохранены для тех, кто всё ещё обслуживает устройство FirePass; для любого нового развёртывания используйте BIG-IP.

Шаг 1: Подготовьте свои файлы

Скачайте ZIP-архив, содержащий ваши сертификаты, и распакуйте файлы на вашем устройстве. Вам также понадобится ваш приватный ключ и его пароль.

Шаг 2: Установите сертификат

  • Войдите в ваш хост F5 FirePass.
  • Перейдите в Device Management > Security > Certificates.
  • На вкладке Renew/Replace SSL Server Certificate нажмите Install.
  • В поле с надписью Paste the new certificate in the PEM format (for Apache + mod_ssl) here вставьте ваш SSL-сертификат. Откройте файл в любом текстовом редакторе, например Notepad, и включите полные строки-маркеры BEGIN и END.
  • В поле с надписью Paste the corresponding cryptographic key in PEM format here вставьте ваш приватный ключ (созданный вместе с CSR).
  • В поле Enter Password here введите пароль, установленный для приватного ключа при генерации CSR.
  • В поле с надписью Optionally, put your intermediate certificate chain here (in the PEM format) вставьте ваши промежуточные (и корневой, если требуется) сертификаты, затем нажмите Go.

Примечание: если вы видите ошибку Your Certificate chain cannot be fully verified, убедитесь, что промежуточная цепочка полная и вставлена в правильном порядке, затем повторите импорт.

Шаг 3: Настройте веб-сервис

  • На хосте FirePass нажмите Web Service.
  • Нажмите Configure, затем Add New Service.
  • В меню Certificate выберите только что добавленный сертификат.
  • Пройдите по последовательности: Update, затем Finalize, Finalize Changes, Apply Changes и Restart.
  • Хост FirePass перезапускается и начинает обслуживать новый сертификат.

Проверьте установку SSL

После установки сертификата запустите SSL-сканирование, чтобы проверить наличие ошибок конфигурации или слабых протоколов. Для подробностей используйте наш SSL Checker, чтобы протестировать ваш SSL-сертификат.

Вы также можете подтвердить сертификат из командной строки. Замените имя хоста на своё собственное:

echo | openssl s_client -connect yourdomain.com:443 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates

Это выведет издателя, субъекта и даты действия сертификата, который обслуживает BIG-IP, что подтверждает, что профиль Client SSL правильно подключён к Virtual Server.

Часто задаваемые вопросы

Где импортировать SSL-сертификат на F5 BIG-IP?

В утилите конфигурации перейдите в System > Certificate Management > Traffic Certificate Management > SSL Certificate List и нажмите Import. Импортируйте сертификат, приватный ключ и промежуточную цепочку как отдельные объекты. На BIG-IP 12.x и более ранних версиях путь — System > File Management > SSL Certificate List.

Почему мой сертификат не обслуживается после импорта?

Импорт файлов — это только первая часть. Вы должны создать профиль Client SSL (Local Traffic > Profiles > SSL > Client), который ссылается на сертификат, ключ и цепочку, затем назначить этот профиль вашему Virtual Server в разделе Local Traffic > Virtual Servers в настройке SSL Profile (Client). Пока профиль не подключён к Virtual Server, прослушивающему порт 443, BIG-IP не обслуживает сертификат.

Нужно ли импортировать корневой сертификат на F5 BIG-IP?

Нет. Импортируйте ваш серверный сертификат и промежуточную цепочку и укажите оба в профиле Client SSL. Браузеры уже доверяют корневому CA, поэтому серверу нужно предоставлять только ваш сертификат и промежуточные сертификаты. Импорт цепочки предотвращает распространённую ошибку «неполная цепочка сертификатов».

Какая разница между профилями Client SSL и Server SSL?

Профиль Client SSL обрабатывает TLS между клиентом и BIG-IP, поэтому он содержит сертификат, который видят посетители. Именно этот профиль нужен для обслуживания вашего публичного сертификата. Профиль Server SSL обрабатывает TLS между BIG-IP и участниками пула на backend-стороне, и требуется только для повторного шифрования на backend.

Поддерживается ли F5 FirePass до сих пор?

Нет. F5 FirePass достиг конца срока поддержки и больше не получает обновлений. Его роль SSL VPN была заменена BIG-IP APM. Если вы разворачиваете новую инфраструктуру удалённого доступа, используйте BIG-IP, а не FirePass.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.