bg-tutorials

F5 Ürünlerine SSL Sertifikası Nasıl Kurulur

Bu kılavuz, F5 ürünlerine SSL sertifikası nasıl kurulur konusunu göstermektedir. Ana yol F5 BIG-IP‘yi (güncel platform) kapsar: sertifikayı, anahtarı ve zinciri içe aktarın, bir Client SSL profili oluşturun, ardından bu profili Virtual Server’ınıza atayın; sertifikayı ziyaretçilere gerçekten sunan adım budur. Ayrı bir bölüm ise eski F5 FirePass SSL VPN‘i kapsar.

CSR kodu oluşturma

CSR (Certificate Signing Request), alan adınız ve şirket bilgileriniz gibi iletişim ayrıntılarınızı içeren kodlanmış bir metin bloğudur. Bunu SSL sipariş sürecinin bir parçası olarak oluşturur ve Sertifika Yetkilinize (CA) gönderirsiniz. CSR ile birlikte özel anahtarınızı da oluşturursunuz. Anahtarı güvenli bir şekilde saklayın, çünkü kurulum sırasında ona gerek duyacaksınız. İki seçeneğiniz var:

CSR’yi oluşturduktan sonra, içeriğini kopyalayıp doğrudan SSL siparişinize yapıştırın veya bir metin dosyasına kaydedin. Tam BEGIN CERTIFICATE REQUEST ve END CERTIFICATE REQUEST işaretçi satırlarını dahil edin. Her işaretçi her iki tarafta beş kısa çizgi kullanır, şu şekilde:

-----BEGIN CERTIFICATE REQUEST-----
... your CSR data ...
-----END CERTIFICATE REQUEST-----

CA’nız isteği doğruladıktan ve size sertifika dosyalarını e-postayla gönderdikten sonra, aşağıdaki kurulumla devam edin.

F5 BIG-IP’ye SSL sertifikası kurma

Bu adımlar, Configuration utility’yi (TMUI) kullanan BIG-IP 13.x ile 17.x arası sürümler için geçerlidir. İş akışı üç bölümden oluşur: dosyaları içe aktarma, bir Client SSL profili oluşturma, ardından bu profili Virtual Server’a atama.

Adım 1: Dosyalarınızı hazırlayın

CA’nız sertifika dosyalarını genellikle bir ZIP arşivi içinde teslim eder. Bunu indirip çıkarın. Elinizde şunlar olmalı:

  • Birincil sunucu sertifikanız (alan adınız için son varlık sertifikası).
  • Ara sertifika(lar), yani zincir veya CA paketi.
  • CSR ile oluşturduğunuz özel anahtar.

Bu dosyaları manuel olarak birleştirmeniz gerekmez. BIG-IP, sertifikayı, anahtarı ve zinciri ayrı nesneler olarak içe aktarır ve bunları Client SSL profilinde bir araya getirir.

Adım 2: Sertifikayı, anahtarı ve zinciri içe aktarın

  • F5 BIG-IP Configuration utility’ye (TMUI) giriş yapın.
  • System > Certificate Management > Traffic Certificate Management > SSL Certificate List yoluna gidin. (BIG-IP 12.x ve öncesinde yol System > File Management > SSL Certificate List‘tir.)
  • Import‘a tıklayın. Import Type listesinde Certificate‘i seçin.
  • Certificate Name için Create New‘i seçin ve benzersiz bir ad girin.
  • Certificate Source için Upload File‘i seçip sertifikanıza göz atın, ya da Paste Text‘i seçip sertifika içeriğini yapıştırın. Import‘a tıklayın.
  • Özel anahtarınız için içe aktarma işlemini tekrarlayın: yeniden Import‘a tıklayın, Import Type‘ı Key olarak ayarlayın, bir ad verin, anahtarı yükleyin veya yapıştırın, ardından Import‘a tıklayın.
  • Ara zincir için bir kez daha tekrarlayın: bunu kendi benzersiz adıyla bir Certificate olarak içe aktarın. Dosyada birden fazla ara sertifika varsa, zincirin bütünlüğünü korumak için tek bir paket olarak içe aktarın.

Not: zinciri (ara sertifikaları) içe aktarın, kök sertifikayı değil. Tarayıcılar kök CA’ya zaten güvenir, dolayısıyla sunucunun sadece sertifikanızı ve ara sertifikaları göndermesi yeterlidir.

Adım 3: Bir Client SSL profili oluşturun

Client SSL profili, BIG-IP’nin bunları istemcilere sunabilmesi için sertifikayı, anahtarı ve zinciri birbirine bağlar.

  • Local Traffic > Profiles > SSL > Client yoluna gidin, ardından Create‘e tıklayın.
  • Benzersiz bir Name girin ve Parent Profile‘dan clientssl‘i seçin.
  • Sertifika alanlarının düzenlenebilir hale gelmesi için Configuration’ın yanındaki Custom onay kutusunu seçin.
  • Certificate Key Chain altında Add‘e tıklayın. Certificate‘i içe aktardığınız sertifikaya, Key‘i özel anahtarınıza ve Chain‘i ara sertifika paketinize ayarlayın. Add‘e, ardından Finished‘a tıklayın.

Güncel güvenlik için, profilin yalnızca modern protokolleri müzakere ettiğini doğrulayın. TLS 1.2 ve TLS 1.3 etkin olmalı, SSLv3, TLS 1.0 ve TLS 1.1 devre dışı olmalıdır. Güncel BIG-IP sürümlerinde varsayılan clientssl parent profili eski protokolleri zaten devre dışı bırakır.

Adım 4: Profili Virtual Server’ınıza atayın

Sertifikayı gerçekten sunan adım budur. Profil bir Virtual Server’a bağlanana kadar ziyaretçiler için hiçbir şey değişmez.

  • Local Traffic > Virtual Servers yoluna gidin ve sitenizi yöneten HTTPS Virtual Server’a tıklayın (443 numaralı portu dinlemesi gerekir).
  • SSL Profile (Client) ayarında, yeni profilinizi Available listesinden seçin ve Move düğmesini kullanarak Selected‘a taşıyın.
  • Update‘e tıklayın.

Tebrikler, SSL sertifikanız artık F5 BIG-IP’de kurulmuş ve sunuluyor. Henüz 443 numaralı portu dinleyen bir Virtual Server yoksa, önce bunu oluşturun, hedefini servis IP’nize ve 443 portuna ayarlayın, ardından yukarıdaki gibi Client SSL profilini bağlayın.

Eski sürümler: F5 BIG-IP 9’dan önceki sürümler

Çok eski BIG-IP sürümleri (9’dan öncekiler) yukarıdaki içe aktarma iş akışı yerine dosya sistemini ve TMOS shell’ini kullanıyordu. Halen bunlardan birini kullanıyorsanız, mümkünse yükseltme yapın. Tarihsel adımlar şöyledir:

  • Birincil ve ara sertifikalarınızı cihaza kopyalamak için FileZilla gibi bir SFTP istemcisi kullanın.
  • Birincil sertifikayı (örneğin your.domain.name.crt) ve ara sertifikayı (örneğin intermediate-ca.crt) /config/bigconfig/ssl.crt/ dizinine yerleştirin.
  • Proxy’yi yeniden başlatarak yeni sertifikayı algılamasını sağlayın. Her komutu kendi satırında çalıştırın:
bigpipe proxy :443 disable
bigpipe proxy :443 enable

SSL sertifikanız artık platformda etkin.

F5 FirePass SSL VPN’e SSL sertifikası kurma (eski)

Not: F5 FirePass kullanım ömrünün sonuna geldi ve F5 tarafından artık desteklenmiyor. Uzaktan erişim rolü BIG-IP APM tarafından devralındı. Bu adımlar, halen bir FirePass cihazını yöneten kullanıcılar için korunmuştur; herhangi bir güncel dağıtım için bunun yerine BIG-IP kullanın.

Adım 1: Dosyalarınızı hazırlayın

Sertifikalarınızı içeren ZIP arşivini indirin ve dosyaları cihazınızda çıkarın. Özel anahtarınıza ve parolasına da ihtiyacınız olacak.

Adım 2: Sertifikayı kurun

  • F5 FirePass ana bilgisayarınıza giriş yapın.
  • Device Management > Security > Certificates yoluna gidin.
  • Renew/Replace SSL Server Certificate sekmesinde Install‘a tıklayın.
  • Paste the new certificate in the PEM format (for Apache + mod_ssl) here etiketli kutuya SSL sertifikanızı yapıştırın. Dosyayı Notepad gibi herhangi bir metin düzenleyicide açın ve tam BEGIN ve END işaretçi satırlarını dahil edin.
  • Paste the corresponding cryptographic key in PEM format here etiketli kutuya (CSR ile oluşturulan) özel anahtarınızı yapıştırın.
  • Enter Password here alanına, CSR oluşturma sırasında özel anahtar için belirlediğiniz parolayı yazın.
  • Optionally, put your intermediate certificate chain here (in the PEM format) etiketli kutuya ara (ve gerekiyorsa kök) sertifikalarınızı yapıştırın, ardından Go‘ya tıklayın.

Not: Your Certificate chain cannot be fully verified hatasını görürseniz, ara zincirin eksiksiz olduğunu ve doğru sırayla yapıştırıldığını kontrol edip yeniden içe aktarın.

Adım 3: Web hizmetini yapılandırın

  • FirePass ana bilgisayarında Web Service‘e tıklayın.
  • Configure‘a, ardından Add New Service‘e tıklayın.
  • Certificate menüsünde az önce eklediğiniz sertifikayı seçin.
  • Sırayla şu adımlara tıklayın: Update, ardından Finalize, Finalize Changes, Apply Changes ve Restart.
  • FirePass ana bilgisayarı yeniden başlar ve yeni sertifikayı sunar.

SSL kurulumunuzu test edin

Sertifikayı kurduktan sonra, yapılandırma hatalarını veya zayıf protokolleri kontrol etmek için bir SSL taraması yapın. Ayrıntılar için, SSL sertifikanızı test etmek amacıyla SSL Checker aracımızı kullanın.

Sertifikayı komut satırından da doğrulayabilirsiniz. Ana bilgisayar adını kendi adınızla değiştirin:

echo | openssl s_client -connect yourdomain.com:443 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates

Bu komut, BIG-IP’nin sunduğu sertifikanın veren kurumunu, konusunu ve geçerlilik tarihlerini yazdırır; böylece Client SSL profilinin Virtual Server’a doğru şekilde bağlandığını doğrulamış olursunuz.

Sıkça Sorulan Sorular

F5 BIG-IP’de bir SSL sertifikasını nereye içe aktarırım?

Configuration utility’de System > Certificate Management > Traffic Certificate Management > SSL Certificate List yoluna gidin ve Import‘a tıklayın. Sertifikayı, özel anahtarı ve ara zinciri ayrı nesneler olarak içe aktarın. BIG-IP 12.x ve öncesinde yol System > File Management > SSL Certificate List‘tir.

Sertifikam içe aktarıldıktan sonra neden sunulmuyor?

Dosyaları içe aktarmak sürecin sadece birinci bölümüdür. Sertifikayı, anahtarı ve zinciri referans alan bir Client SSL profili (Local Traffic > Profiles > SSL > Client) oluşturmalı, ardından bu profili Local Traffic > Virtual Servers altındaki SSL Profile (Client) ayarında Virtual Server’ınıza atamalısınız. Profil, 443 numaralı portu dinleyen bir Virtual Server’a bağlanana kadar BIG-IP sertifikayı sunmaz.

F5 BIG-IP’de kök sertifikayı içe aktarmam gerekir mi?

Hayır. Sunucu sertifikanızı ve ara zinciri içe aktarın ve her ikisini Client SSL profilinde ayarlayın. Tarayıcılar kök CA’ya zaten güvenir, dolayısıyla sunucunun sadece sertifikanızı ve ara sertifikaları sunması yeterlidir. Zinciri içe aktarmak, yaygın “eksik sertifika zinciri” hatasını önler.

Client SSL ile Server SSL profili arasındaki fark nedir?

Bir Client SSL profili, istemci ile BIG-IP arasındaki TLS’yi yönetir, dolayısıyla ziyaretçilerin gördüğü sertifikayı barındırır. Genel sertifikanızı sunmak için gereken profil budur. Bir Server SSL profili, BIG-IP ile arka uç havuz üyeleri arasındaki TLS’yi yönetir ve sadece arka uca yeniden şifreleme için gereklidir.

F5 FirePass halen destekleniyor mu?

Hayır. F5 FirePass kullanım ömrünün sonuna geldi ve artık güncelleme almıyor. SSL VPN rolü BIG-IP APM tarafından devralındı. Yeni uzaktan erişim altyapısı kuruyorsanız, FirePass yerine BIG-IP kullanın.

Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!

Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10

A detailed image of a dragon in flight
Tarafından yazıldı

SSL Sertifikaları konusunda uzmanlaşmış deneyimli içerik yazarı. Karmaşık siber güvenlik konularını açık, ilgi çekici içeriğe dönüştürmek. Etkili anlatımlar yoluyla dijital güvenliğin geliştirilmesine katkıda bulunun.