Bu kılavuz size F5 BIG-IP üzerinde nasıl CSR (Sertifika İmzalama İsteği) oluşturulacağını gösterir.
Aynı iş akışı, TLS’yi sonlandıran her BIG-IP modülünü kapsar (LTM, APM, GTM/DNS, ASM/Advanced WAF), çünkü bunların hepsi aynı TMOS sertifika deposunu paylaşır. Ana yöntem BIG-IP Yapılandırma yardımcı programını (TMUI) kullanır; sonuna doğru yer alan kısa bir bölüm, CLI’yi tercih edenler için eşdeğer tmsh komutunu gösterir, ayrı bir eski (legacy) bölüm ise F5 FirePass SSL VPN‘i kapsar.
BIG-IP özel anahtarı işlem boyunca cihazda oluşturulur ve cihazda kalır: yalnızca CSR’yi CA’nıza gönderirsiniz. İmzalanmış sertifika geri geldiğinde, aynı SSL Certificate girişine karşı içe aktarırsınız, böylece anahtar ve sertifika eşleşmiş kalır. Sertifika verildikten sonraki uçtan uca kurulum akışı için bkz. F5 ürünlerinde SSL sertifikası nasıl kurulur.
F5 BIG-IP Üzerinde CSR Oluşturma
Aşağıdaki adımlar, Yapılandırma yardımcı programını kullanan BIG-IP 13.x, 14.x, 15.x, 16.x ve 17.x sürümleri ile Kasım 2025’te yayınlanan yeni BIG-IP 21.x dalı için geçerlidir (BIG-IP 21.x, 17.x’ten devralınan TMOS iş akışını sürdürür). BIG-IP 12.x ve önceki sürümlerde menü yolu farklıdır (Adım 1’de belirtilmiştir).
Adım 1: SSL Certificate List’i açın
- Yönetici olarak BIG-IP Yapılandırma yardımcı programına (TMUI) giriş yapın.
- BIG-IP 13.x ve sonrasında, System > Certificate Management > Traffic Certificate Management > SSL Certificate List yoluna gidin.
- BIG-IP 12.x ve öncesinde, System > File Management > SSL Certificate List yoluna gidin.
- Sağ üst köşedeki Create öğesine tıklayın. New SSL Certificate iletişim kutusu açılır.
Adım 2: Sertifikayı adlandırın ve düzenleyeni seçin
- General Properties altında, SSL sertifikası için benzersiz bir Name girin (BIG-IP bu adı anahtarı ve eşleşen sertifikayı takip etmek için dahili olarak kullanır). www_example_com_2026 gibi açıklayıcı bir isim kullanın.
- Certificate Properties altında, Issuer açılır listesinden Certificate Authority seçeneğini seçin. Bu, harici (genel) bir CA’nın imzalayacağı bir CSR üreten seçenektir; Self seçeneği bunun yerine kendinden imzalı bir sertifika oluşturur.
Adım 3: Sertifika konusu ve SAN bilgilerini doldurun
Yalnızca standart ASCII karakterlerini kullanın; Latin olmayan harfler isteği bozar. Alanları şu şekilde doldurun:
- Common Name: güvence altına almak istediğiniz tam nitelikli alan adı (FQDN), örneğin www.example.com. Wildcard sertifika için, apeks alan adının önüne bir yıldız işareti koyun, örneğin *.example.com.
- Subject Alternative Name: sertifikanın kapsaması gereken her ana bilgisayar adını virgülle ayırarak, her birinin başına DNS: (veya CA’nın izin verdiği durumlarda bir IP SAN için IP:) ekleyerek listeleyin. Örneğin: DNS:www.example.com, DNS:example.com, DNS:api.example.com. Common Name’i de buraya dahil edin; modern istemciler (Chromium, Firefox, Safari, .NET, Java, Go) ana bilgisayar adını yalnızca SAN uzantısına göre doğrular ve eksik bir SAN, bir CSR’nin reddedilmesinin veya sertifika verildikten sonra tarayıcı güveninin başarısız olmasının en yaygın nedenidir.
- Division (Organizational Unit): boş bırakın. OU özelliği CA/Browser Forum tarafından kullanımdan kaldırılmıştır ve çoğu genel CA bunu verilen sertifikalardan çıkarır.
- Organization: şirketinizin tescil edildiği şekliyle tam yasal adı, örneğin GPI Holding LLC. OV ve EV sertifikaları için zorunludur. Domain Validation (DV) siparişlerinde bu alan dikkate alınmaz, bu yüzden kısa bir yer tutucu yeterlidir.
- Locality: kuruluşunuzun tescil edildiği şehrin tam adı (örneğin Seattle, SEA değil).
- State or Province: eyalet veya ilin tam adı (örneğin Washington, WA değil).
- Country: açılır listeden ülkenizi seçin (BIG-IP, isteğe iki harfli ISO kodunu yazar, örneğin US, GB, DE).
- E-mail Address: isteğe bağlı; CSR’ye eklenen bir iletişim adresi. Çoğu genel CA bu alanı dikkate almaz ve bunun yerine siparişteki e-postayı kullanır.
- Challenge Password: CA’nız özellikle istemediği sürece boş bırakın.
Adım 4: Anahtar türünü ve anahtar boyutunu seçin
- Key Type: standart bir genel sertifika için RSA seçin (her genel CA’nın desteklediği seçenek). ECDSA‘yı yalnızca CA’nız sipariş profilinin bunu desteklediğini doğruladığında ve bunu tercih etmek için özel bir sebebiniz olduğunda kullanın.
- Key Size: 2048 seçin. Bu, her genel CA’nın kabul ettiği mevcut minimum değerdir. Politikanız daha büyük bir anahtar gerektiriyorsa yalnızca 3072 veya 4096 seçin; bunun bedeli hafif yavaşlayan bir TLS el sıkışmasıdır.
- Security Type: ortamınız FIPS veya harici bir HSM kullanmadığı sürece varsayılanı (Normal) bırakın; kullanıyorsa, BIG-IP’in anahtarı doğru anahtar deposunda oluşturması için ilgili seçeneği seçin.
Adım 5: Tamamlayın ve CSR’yi oluşturun
Her alanı doğrulayın, ardından Finished düğmesine tıklayın. BIG-IP, cihaz anahtar deposu içinde özel anahtarı oluşturur, eşleşen bir PKCS #10 CSR yaratır ve sizi SSL Certificate List sayfasına geri döndürür. Yeni girişiniz burada atadığınız adla görünür ve imzalanmış sertifika içe aktarılana kadar bekleyen bir istek olarak işaretlenir.
Adım 6: İstek Metnini kopyalayın ve CA’nıza gönderin
- SSL Certificate List‘te, az önce oluşturduğunuz girişe tıklayın.
- Certificate Authority sekmesini açın (bazı BIG-IP sürümlerinde bu CA olarak etiketlenir).
- Request Text kutusunun tüm içeriğini, BEGIN CERTIFICATE REQUEST ve END CERTIFICATE REQUEST işaretleyici satırları dahil olmak üzere kopyalayın. (Ayrıca bunu bir .csr dosyası olarak kaydetmek için Download Request‘e tıklayabilirsiniz.)
Kopyaladığınız CSR şuna benzer:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCldhc2hpbmd0b24x
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
Tam bloğu (işaretleyiciler dahil) SSL siparişinizdeki CSR alanına yapıştırın. Özel anahtar BIG-IP’den asla çıkmaz, bu yüzden cihazdan sipariş formuna başka hiçbir şey yapıştırmayın. CA isteği doğrulayıp size verilen sertifikayı ve ara sertifika zincirini e-posta ile gönderdiğinde, aynı SSL Certificate girişine geri dönün, açın ve imzalanmış sertifikayı içe aktarın (bu, mevcut anahtarın eşleşmiş kalmasını sağlar); ardından zinciri ayrı bir Certificate nesnesi olarak içe aktarın ve her ikisine de Client SSL profilinizde referans verin. Tam içe aktarma ve Virtual Server ataması F5 ürünlerinde SSL sertifikası nasıl kurulur sayfasında ele alınmıştır.
CSR’yi göndermeden önce kontrol edin (isteğe bağlı)
İsteği CA’nıza göndermeden önce Common Name, SAN girişlerini ve anahtar boyutunu doğrulamakta fayda vardır. Request Text’i SSL Dragon’ın CSR çözücüsüne yapıştırarak konu bilgilerini, SAN listesini ve anahtar uzunluğunu geri okuyun. Common Name, istemcilerin kullanacağı ana bilgisayar adıyla eşleşmelidir ve gereken her ana bilgisayar adı Subject Alternative Name listesinde görünmelidir. Bir iş istasyonunda OpenSSL kuruluysa, aynı bilgileri yerel olarak yazdırabilirsiniz:
openssl req -noout -text -in request.csr
İsteğe bağlı: tmsh’den (CLI) CSR oluşturma
TMOS kabuğunu tercih ediyorsanız, anahtarı ve CSR’yi tek bir komutla oluşturabilirsiniz. SSH üzerinden BIG-IP’ye bağlanın, tmsh‘ye girin, ardından şunu çalıştırın:
create sys crypto key www_example_com_2026 gen-certificate gen-csr
key-size 2048
common-name www.example.com
organization "Example Inc"
country US
state Washington
city Seattle
subject-alternative-name "DNS:www.example.com,DNS:example.com,DNS:api.example.com"
Bu komut, seçtiğiniz ad altında anahtarı BIG-IP anahtar deposunda oluşturur ve eşleşen CSR’yi /config/ssl/ssl.csr/<name>.csr konumuna yazar. Görüntülemek için:
cat /config/ssl/ssl.csr/www_example_com_2026.csr
BEGIN CERTIFICATE REQUEST‘ten END CERTIFICATE REQUEST‘e kadar olan tam bloğu kopyalayın ve GUI akışında olduğu gibi CA’nıza gönderin.
F5 FirePass SSL VPN Üzerinde CSR Oluşturma (eski/legacy)
Not: F5 FirePass, satışı ve yazılım geliştirmesi sona ermiş bir üründür. Uzaktan erişim rolü BIG-IP APM tarafından devralınmıştır ve FirePass cihazları için geçerli hiçbir güncel genel CA desteği garantisi yoktur. Bu bölümü yalnızca henüz değiştiremediğiniz eski bir FirePass sistemini sürdürüyorsanız kullanın; herhangi bir yeni dağıtım için CSR’yi bunun yerine BIG-IP APM üzerinde oluşturun.
- FirePass yönetici konsolunuza giriş yapın.
- Server > Security bölümüne gidin ve Certificate > Generate a New Certificate Request seçeneğini seçin.
- İstek alanlarını doldurun:
- Server Name: güvence altına almak istediğiniz ana bilgisayarın tam nitelikli alan adı (FQDN), örneğin yourdomain.com. Wildcard için önüne bir yıldız işareti koyun (örneğin *.yourdomain.com).
- Country Name: şirketinizin tescil edildiği ülkeyi seçin.
- State: şirketinizin tescil edildiği eyalet veya il, tam olarak yazılmış.
- City: şirketinizin tescil edildiği şehir, tam olarak yazılmış.
- Company: şirketinizin tam yasal adı.
- Organizational Unit: IT veya Web gibi kısa bir departman etiketi. Genel CA’lar bugün bu alanı büyük ölçüde dikkate almaz, bu yüzden minimum tutun.
- Contact Email: geçerli bir e-posta adresi.
- Expiration: atlayın.
- Encryption Password: FirePass cihazındaki özel anahtarı şifrelemek için bir parola belirleyin, ardından onaylayın.
- Her alanı tekrar kontrol edin, ardından Generate Request‘e tıklayın.
- CSR’yi ve özel anahtarı indirmek için Here bağlantısına tıklayın. Anahtarı ve parolasını güvenli bir yerde saklayın; bunlara kurulum sırasında ihtiyacınız olacak ve daha sonra geri alınamazlar.
FirePass sihirbazı bir Subject Alternative Name alanı sunmaz, bu yüzden CSR yalnızca Common Name’i taşır. Genel CA’lar, tek ad verme durumunda CN’yi otomatik olarak bir SAN girişine kopyalar, ancak istek birden fazla ana bilgisayar adını kodlayamaz; çok alanlı bir sertifikaya ihtiyacınız varsa, CSR’yi CSR Oluşturucumuzla üretin ve verilen sertifikayı, ürettiği anahtarla birlikte FirePass’e içe aktarın.
Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!
Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10


