bg-tutorials

如何在F5产品上安装SSL证书

本指南将向您展示如何在 F5 产品上安装 SSL 证书。主要流程涉及F5 BIG-IP(当前平台):导入证书、密钥和证书链,创建客户端 SSL 配置文件,然后将该配置文件分配给您的虚拟服务器,这一步才是真正向访问者提供证书的关键步骤。另外还有一个部分介绍了旧版的F5 FirePass SSL VPN

生成 CSR 代码

CSR(证书签名请求)是一段包含您联系信息的编码文本块,例如域名和公司信息。您在 SSL 订购过程中生成它,并将其发送给您的证书颁发机构(CA)。在生成 CSR 的同时,您还会创建您的私钥。请妥善保管该密钥,因为安装过程中需要用到它。您有两种方式可选:

创建 CSR 后,复制其内容并直接粘贴到您的 SSL 订单中,或将其保存为文本文件。请包含完整的BEGIN CERTIFICATE REQUESTEND CERTIFICATE REQUEST标记行。每个标记两侧使用五个连字符,如下所示:

-----BEGIN CERTIFICATE REQUEST-----
... your CSR data ...
-----END CERTIFICATE REQUEST-----

一旦您的 CA 验证了请求并通过电子邮件将证书文件发送给您,请继续进行下面的安装步骤。

在 F5 BIG-IP 上安装 SSL 证书

以下步骤适用于使用配置实用程序(TMUI)的 BIG-IP 13.x 至 17.x 版本。整个流程分为三个部分:导入文件、构建客户端 SSL 配置文件,然后将该配置文件分配给虚拟服务器。

第一步:准备您的文件

您的 CA 会提供证书文件,通常是一个 ZIP 压缩包。下载并解压它。您应该会得到以下文件:

  • 您的主服务器证书(您域名的终端实体证书)。
  • 中间证书,也称为证书链或CA 证书包
  • 您在生成 CSR 时创建的私钥

您不需要手动合并这些文件。BIG-IP 会将证书、密钥和证书链作为单独的对象导入,并在客户端 SSL 配置文件中将它们组合起来。

第二步:导入证书、密钥和证书链

  • 登录到 F5 BIG-IP 配置实用程序(TMUI)。
  • 前往System > Certificate Management > Traffic Certificate Management > SSL Certificate List。(在 BIG-IP 12.x 及更早版本中,路径为System > File Management > SSL Certificate List。)
  • 点击Import。在Import Type列表中,选择Certificate
  • Certificate Name中,选择Create New并输入一个唯一名称。
  • Certificate Source中,选择Upload File并浏览到您的证书,或者选择Paste Text并粘贴证书内容。点击Import
  • 对您的私钥重复导入操作:再次点击Import,将Import Type设置为Key,为其命名,上传或粘贴密钥,然后点击Import
  • 再次重复此操作以导入中间证书链:以Certificate的形式导入,并使用另一个唯一名称。如果该文件包含多个中间证书,请将其作为一个整体证书包导入,以保持整条证书链的完整性。

注意:请导入证书链(中间证书),而不是根证书。浏览器已经信任根 CA,因此服务器只需发送您的证书加上中间证书即可。

第三步:创建客户端 SSL 配置文件

客户端 SSL 配置文件将证书、密钥和证书链关联在一起,以便 BIG-IP 能够将它们呈现给客户端。

  • 前往Local Traffic > Profiles > SSL > Client,然后点击Create
  • 输入一个唯一的Name,并从Parent Profile中选择clientssl
  • 选中配置旁边的Custom复选框,使证书字段变为可编辑状态。
  • Certificate Key Chain下,点击Add。将Certificate设置为您导入的证书,将Key设置为您的私钥,将Chain设置为您的中间证书包。点击Add,然后点击Finished

为确保当前的安全性,请确认该配置文件仅协商现代协议。应启用 TLS 1.2 和 TLS 1.3,并禁用 SSLv3、TLS 1.0 和 TLS 1.1。在较新的 BIG-IP 版本中,默认的clientssl父配置文件已经禁用了这些过时的协议。

第四步:将配置文件分配给您的虚拟服务器

这才是真正提供证书的关键步骤。在配置文件附加到虚拟服务器之前,访问者不会看到任何变化。

  • 前往Local Traffic > Virtual Servers,点击处理您网站流量的 HTTPS 虚拟服务器(它应监听端口 443)。
  • SSL Profile (Client)设置中,从Available列表中选择您新创建的配置文件,并使用Move按钮将其移动到Selected
  • 点击Update

恭喜,您的 SSL 证书现已在 F5 BIG-IP 上安装并生效。如果您还没有监听端口 443 的虚拟服务器,请先创建一个,将其目标设置为您的服务 IP 和端口 443,然后按照上述方法附加客户端 SSL 配置文件。

旧版:F5 BIG-IP 9 之前的版本

非常旧的 BIG-IP 版本(早于版本 9)使用文件系统和 TMOS 命令行界面,而不是上面介绍的导入流程。如果您仍在使用其中一个版本,请尽可能升级。历史操作步骤如下:

  • 使用 SFTP 客户端(例如 FileZilla)将您的主证书和中间证书复制到设备上。
  • 将主证书(例如 your.domain.name.crt)和中间证书(例如 intermediate-ca.crt)放置在 /config/bigconfig/ssl.crt/ 目录中。
  • 重启代理服务,使其加载新证书。每条命令单独运行一行:
bigpipe proxy :443 disable
bigpipe proxy :443 enable

随后,您的 SSL 证书就会在该平台上激活。

在 F5 FirePass SSL VPN 上安装 SSL 证书(旧版)

注意:F5 FirePass 已停产,F5 不再对其提供支持。其远程访问功能已被 BIG-IP APM 取代。以下步骤仅供仍在维护 FirePass 设备的用户参考;对于任何当前的部署,请改用 BIG-IP。

第一步:准备您的文件

下载包含您证书的 ZIP 压缩包,并将文件解压到您的设备上。您还需要您的私钥及其密码。

第二步:安装证书

  • 登录到您的 F5 FirePass 主机。
  • 前往Device Management > Security > Certificates
  • Renew/Replace SSL Server Certificate选项卡中,点击Install
  • 在标有Paste the new certificate in the PEM format (for Apache + mod_ssl) here的框中,粘贴您的 SSL 证书。使用任意文本编辑器(例如 Notepad)打开文件,并包含完整的 BEGIN 和 END 标记行。
  • 在标有Paste the corresponding cryptographic key in PEM format here的框中,粘贴您的私钥(在生成 CSR 时创建的)。
  • Enter Password here字段中,输入您在生成 CSR 时为私钥设置的密码。
  • 在标有Optionally, put your intermediate certificate chain here (in the PEM format)的框中,粘贴您的中间证书(如需要,也包括根证书),然后点击Go

注意:如果您看到Your Certificate chain cannot be fully verified错误,请检查中间证书链是否完整,且是否以正确顺序粘贴,然后重新导入。

第三步:配置 Web 服务

  • 在 FirePass 主机中,点击Web Service
  • 点击Configure,然后点击Add New Service
  • Certificate菜单中,选择您刚刚添加的证书。
  • 依次点击:Update,然后FinalizeFinalize ChangesApply Changes,以及Restart
  • FirePass 主机将重启并提供新证书。

测试您的 SSL 安装

安装证书后,请运行 SSL 扫描以检查是否存在配置错误或弱协议。详情请使用我们的SSL Checker来测试您的 SSL 证书。

您还可以通过命令行确认证书。请将主机名替换为您自己的:

echo | openssl s_client -connect yourdomain.com:443 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates

此命令会打印出 BIG-IP 正在提供的证书的颁发机构、主体和有效期,从而确认客户端 SSL 配置文件已正确附加到虚拟服务器。

常见问题

在 F5 BIG-IP 上应在哪里导入 SSL 证书?

在配置实用程序中,前往System > Certificate Management > Traffic Certificate Management > SSL Certificate List,然后点击Import。将证书、私钥和中间证书链作为单独的对象导入。在 BIG-IP 12.x 及更早版本中,路径为System > File Management > SSL Certificate List

为什么导入后我的证书没有生效?

导入文件只是第一部分。您必须创建一个客户端 SSL 配置文件(Local Traffic > Profiles > SSL > Client),使其引用证书、密钥和证书链,然后在Local Traffic > Virtual Servers中的SSL Profile (Client)设置中将该配置文件分配给您的虚拟服务器。在配置文件附加到监听端口 443 的虚拟服务器之前,BIG-IP 不会提供该证书。

在 F5 BIG-IP 上需要导入根证书吗?

不需要。导入您的服务器证书和中间证书链,并在客户端 SSL 配置文件中设置这两者。浏览器已经信任根 CA,因此服务器只需提供您的证书加上中间证书即可。导入证书链可以避免常见的”证书链不完整”错误。

客户端 SSL 配置文件和服务器 SSL 配置文件有什么区别?

客户端 SSL配置文件处理客户端与 BIG-IP 之间的 TLS 连接,因此它保存的是访问者所看到的证书。这是您提供公共证书所需的配置文件。服务器 SSL配置文件处理 BIG-IP 与后端池成员之间的 TLS 连接,仅在需要对后端进行重新加密时才需要使用。

F5 FirePass 是否仍受支持?

不再受支持。F5 FirePass 已停产,不再获得更新。其 SSL VPN 功能已被 BIG-IP APM 取代。如果您正在部署新的远程访问基础设施,请使用 BIG-IP 而非 FirePass。

立即订购 SSL 证书, 可节省 10% 的费用!

快速发行, 强大加密, 99.99% 的浏览器信任度, 专业支持和 25 天退款保证. 优惠券代码 SAVE10

龙飞行的详细图像
撰写人

经验丰富的内容撰稿人, 擅长 SSL 证书. 将复杂的网络安全主题转化为清晰, 引人入胜的内容. 通过有影响力的叙述, 为提高数字安全作出贡献.