本指南将向您展示如何在 F5 产品上安装 SSL 证书。主要流程涉及F5 BIG-IP(当前平台):导入证书、密钥和证书链,创建客户端 SSL 配置文件,然后将该配置文件分配给您的虚拟服务器,这一步才是真正向访问者提供证书的关键步骤。另外还有一个部分介绍了旧版的F5 FirePass SSL VPN。
生成 CSR 代码
CSR(证书签名请求)是一段包含您联系信息的编码文本块,例如域名和公司信息。您在 SSL 订购过程中生成它,并将其发送给您的证书颁发机构(CA)。在生成 CSR 的同时,您还会创建您的私钥。请妥善保管该密钥,因为安装过程中需要用到它。您有两种方式可选:
- 使用我们的CSR 生成器自动创建 CSR。
- 按照我们的在 F5 产品上生成 CSR 的分步教程操作。
创建 CSR 后,复制其内容并直接粘贴到您的 SSL 订单中,或将其保存为文本文件。请包含完整的BEGIN CERTIFICATE REQUEST和END CERTIFICATE REQUEST标记行。每个标记两侧使用五个连字符,如下所示:
-----BEGIN CERTIFICATE REQUEST-----
... your CSR data ...
-----END CERTIFICATE REQUEST-----
一旦您的 CA 验证了请求并通过电子邮件将证书文件发送给您,请继续进行下面的安装步骤。
在 F5 BIG-IP 上安装 SSL 证书
以下步骤适用于使用配置实用程序(TMUI)的 BIG-IP 13.x 至 17.x 版本。整个流程分为三个部分:导入文件、构建客户端 SSL 配置文件,然后将该配置文件分配给虚拟服务器。
第一步:准备您的文件
您的 CA 会提供证书文件,通常是一个 ZIP 压缩包。下载并解压它。您应该会得到以下文件:
- 您的主服务器证书(您域名的终端实体证书)。
- 中间证书,也称为证书链或CA 证书包。
- 您在生成 CSR 时创建的私钥。
您不需要手动合并这些文件。BIG-IP 会将证书、密钥和证书链作为单独的对象导入,并在客户端 SSL 配置文件中将它们组合起来。
第二步:导入证书、密钥和证书链
- 登录到 F5 BIG-IP 配置实用程序(TMUI)。
- 前往System > Certificate Management > Traffic Certificate Management > SSL Certificate List。(在 BIG-IP 12.x 及更早版本中,路径为System > File Management > SSL Certificate List。)
- 点击Import。在Import Type列表中,选择Certificate。
- 在Certificate Name中,选择Create New并输入一个唯一名称。
- 在Certificate Source中,选择Upload File并浏览到您的证书,或者选择Paste Text并粘贴证书内容。点击Import。
- 对您的私钥重复导入操作:再次点击Import,将Import Type设置为Key,为其命名,上传或粘贴密钥,然后点击Import。
- 再次重复此操作以导入中间证书链:以Certificate的形式导入,并使用另一个唯一名称。如果该文件包含多个中间证书,请将其作为一个整体证书包导入,以保持整条证书链的完整性。
注意:请导入证书链(中间证书),而不是根证书。浏览器已经信任根 CA,因此服务器只需发送您的证书加上中间证书即可。
第三步:创建客户端 SSL 配置文件
客户端 SSL 配置文件将证书、密钥和证书链关联在一起,以便 BIG-IP 能够将它们呈现给客户端。
- 前往Local Traffic > Profiles > SSL > Client,然后点击Create。
- 输入一个唯一的Name,并从Parent Profile中选择clientssl。
- 选中配置旁边的Custom复选框,使证书字段变为可编辑状态。
- 在Certificate Key Chain下,点击Add。将Certificate设置为您导入的证书,将Key设置为您的私钥,将Chain设置为您的中间证书包。点击Add,然后点击Finished。
为确保当前的安全性,请确认该配置文件仅协商现代协议。应启用 TLS 1.2 和 TLS 1.3,并禁用 SSLv3、TLS 1.0 和 TLS 1.1。在较新的 BIG-IP 版本中,默认的clientssl父配置文件已经禁用了这些过时的协议。
第四步:将配置文件分配给您的虚拟服务器
这才是真正提供证书的关键步骤。在配置文件附加到虚拟服务器之前,访问者不会看到任何变化。
- 前往Local Traffic > Virtual Servers,点击处理您网站流量的 HTTPS 虚拟服务器(它应监听端口 443)。
- 在SSL Profile (Client)设置中,从Available列表中选择您新创建的配置文件,并使用Move按钮将其移动到Selected。
- 点击Update。
恭喜,您的 SSL 证书现已在 F5 BIG-IP 上安装并生效。如果您还没有监听端口 443 的虚拟服务器,请先创建一个,将其目标设置为您的服务 IP 和端口 443,然后按照上述方法附加客户端 SSL 配置文件。
旧版:F5 BIG-IP 9 之前的版本
非常旧的 BIG-IP 版本(早于版本 9)使用文件系统和 TMOS 命令行界面,而不是上面介绍的导入流程。如果您仍在使用其中一个版本,请尽可能升级。历史操作步骤如下:
- 使用 SFTP 客户端(例如 FileZilla)将您的主证书和中间证书复制到设备上。
- 将主证书(例如 your.domain.name.crt)和中间证书(例如 intermediate-ca.crt)放置在 /config/bigconfig/ssl.crt/ 目录中。
- 重启代理服务,使其加载新证书。每条命令单独运行一行:
bigpipe proxy :443 disable
bigpipe proxy :443 enable
随后,您的 SSL 证书就会在该平台上激活。
在 F5 FirePass SSL VPN 上安装 SSL 证书(旧版)
注意:F5 FirePass 已停产,F5 不再对其提供支持。其远程访问功能已被 BIG-IP APM 取代。以下步骤仅供仍在维护 FirePass 设备的用户参考;对于任何当前的部署,请改用 BIG-IP。
第一步:准备您的文件
下载包含您证书的 ZIP 压缩包,并将文件解压到您的设备上。您还需要您的私钥及其密码。
第二步:安装证书
- 登录到您的 F5 FirePass 主机。
- 前往Device Management > Security > Certificates。
- 在Renew/Replace SSL Server Certificate选项卡中,点击Install。
- 在标有Paste the new certificate in the PEM format (for Apache + mod_ssl) here的框中,粘贴您的 SSL 证书。使用任意文本编辑器(例如 Notepad)打开文件,并包含完整的 BEGIN 和 END 标记行。
- 在标有Paste the corresponding cryptographic key in PEM format here的框中,粘贴您的私钥(在生成 CSR 时创建的)。
- 在Enter Password here字段中,输入您在生成 CSR 时为私钥设置的密码。
- 在标有Optionally, put your intermediate certificate chain here (in the PEM format)的框中,粘贴您的中间证书(如需要,也包括根证书),然后点击Go。
注意:如果您看到Your Certificate chain cannot be fully verified错误,请检查中间证书链是否完整,且是否以正确顺序粘贴,然后重新导入。
第三步:配置 Web 服务
- 在 FirePass 主机中,点击Web Service。
- 点击Configure,然后点击Add New Service。
- 在Certificate菜单中,选择您刚刚添加的证书。
- 依次点击:Update,然后Finalize、Finalize Changes、Apply Changes,以及Restart。
- FirePass 主机将重启并提供新证书。
测试您的 SSL 安装
安装证书后,请运行 SSL 扫描以检查是否存在配置错误或弱协议。详情请使用我们的SSL Checker来测试您的 SSL 证书。
您还可以通过命令行确认证书。请将主机名替换为您自己的:
echo | openssl s_client -connect yourdomain.com:443 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates
此命令会打印出 BIG-IP 正在提供的证书的颁发机构、主体和有效期,从而确认客户端 SSL 配置文件已正确附加到虚拟服务器。
常见问题
在配置实用程序中,前往System > Certificate Management > Traffic Certificate Management > SSL Certificate List,然后点击Import。将证书、私钥和中间证书链作为单独的对象导入。在 BIG-IP 12.x 及更早版本中,路径为System > File Management > SSL Certificate List。
导入文件只是第一部分。您必须创建一个客户端 SSL 配置文件(Local Traffic > Profiles > SSL > Client),使其引用证书、密钥和证书链,然后在Local Traffic > Virtual Servers中的SSL Profile (Client)设置中将该配置文件分配给您的虚拟服务器。在配置文件附加到监听端口 443 的虚拟服务器之前,BIG-IP 不会提供该证书。
不需要。导入您的服务器证书和中间证书链,并在客户端 SSL 配置文件中设置这两者。浏览器已经信任根 CA,因此服务器只需提供您的证书加上中间证书即可。导入证书链可以避免常见的”证书链不完整”错误。
客户端 SSL配置文件处理客户端与 BIG-IP 之间的 TLS 连接,因此它保存的是访问者所看到的证书。这是您提供公共证书所需的配置文件。服务器 SSL配置文件处理 BIG-IP 与后端池成员之间的 TLS 连接,仅在需要对后端进行重新加密时才需要使用。
不再受支持。F5 FirePass 已停产,不再获得更新。其 SSL VPN 功能已被 BIG-IP APM 取代。如果您正在部署新的远程访问基础设施,请使用 BIG-IP 而非 FirePass。


