يشرح هذا الدليل كيفية إنشاء طلب توقيع شهادة (CSR) على جهاز Ubiquiti UniFi Cloud Key. لا يحتوي Cloud Key على أداة مدمجة لإنشاء CSR في واجهته على الويب، لذا ستقوم بإنشاء CSR عبر SSH باستخدام OpenSSL. تنطبق هذه الخطوات على Cloud Key الجيل الأول والجيل الثاني/الجيل الثاني+، وكذلك على تثبيتات UniFi Network Application المستضافة ذاتيًا والتي تعمل على Linux.
إنشاء CSR على UniFi Cloud Key
إذا كنت قد أنشأت CSR الخاص بك بالفعل، انتقل مباشرةً إلى تعليمات تثبيت شهادة SSL على UniFi Cloud Key.
يمكنك أيضًا استخدام أداة مولد CSR الخاصة بنا لإنشاء CSR تلقائيًا بدلاً من تشغيل أوامر OpenSSL على الجهاز.
المتطلبات
- الوصول عبر SSH إلى جهاز Cloud Key الخاص بك (فعّل SSH في إعدادات UniFi OS، أو اتصل مباشرة عبر عنوان IP الخاص بالجهاز على المنفذ 22).
- معرفة أساسية بأوامر الطرفية (terminal).
- تثبيت OpenSSL (مثبت مسبقًا على البرامج الثابتة لـ Cloud Key).
الخطوة 1: الاتصال بجهاز Cloud Key عبر SSH
افتح نافذة طرفية (أو PuTTY على Windows) واتصل بجهاز Cloud Key الخاص بك:
ssh [email protected]
استبدل 192.168.1.x بعنوان IP الخاص بجهاز Cloud Key. على أجهزة UniFi OS (الجيل الثاني/الجيل الثاني+)، سجل الدخول باستخدام بيانات الاعتماد التي أعددتها أثناء الإعداد الأولي.
الخطوة 2: نسخ ملفات الشهادة الحالية احتياطيًا (اختياري لكن موصى به)
قبل إنشاء ملفات جديدة، أنشئ نسخة احتياطية من دليل الشهادات الحالي:
cp -r /etc/ssl/private ~/cloudkey-cert-backup
يحافظ هذا على مفتاحك وشهادتك الحاليين حتى تتمكن من استعادتهما عند الحاجة. النسخة الاحتياطية مهمة هنا: على جهاز Cloud Key الجيل الأول، يحتوي الدليل بالفعل على الشهادة والمفتاح اللذين يستخدمهما الجهاز حاليًا (cloudkey.crt وcloudkey.key)، والأمر في الخطوة 3 يكتب فوق المفتاح الجديد في cloudkey.key. وإلى أن تقوم بتثبيت الشهادة الصادرة، لن تتطابق الشهادة الموجودة على الجهاز مع المفتاح المجاور لها، وستكون استعادة هذه النسخة الاحتياطية هي الطريقة الوحيدة لإعادة الجهاز إلى وضعه السابق.
ملاحظة للجيل الثاني والجيل الثاني+: على الأجهزة التي تعمل بنظام UniFi OS، تكون الشهادة والمفتاح النشطان هما unifi-core.crt وunifi-core.key في /data/unifi-core/config/، وليس في /etc/ssl/private. قم بعمل نسخة احتياطية من ذلك الدليل بدلًا من ذلك، وأنشئ الطلب في المسار الذي تختاره.
الخطوة 3: إنشاء CSR والمفتاح الخاص
نفّذ أمر OpenSSL التالي لإنشاء مفتاح خاص من نوع RSA بطول 2048 بت وCSR في خطوة واحدة. استبدل كل قيمة نائبة بمعلوماتك الخاصة:
openssl req -new -newkey rsa:2048 -nodes -sha256
-subj "/C=US/ST=California/L=San Jose/O=Your Company LLC/CN=unifi.yourdomain.com"
-addext "subjectAltName=DNS:unifi.yourdomain.com"
-keyout /etc/ssl/private/cloudkey.key
-out /etc/ssl/private/cloudkey.csr
ملاحظة: يتطلب خيار -addext إصدار OpenSSL 1.1.1 أو أحدث (متوفر على Cloud Key الجيل الثاني/الجيل الثاني+ وعلى أجهزة الجيل الأول التي تعمل بالبرنامج الثابت 1.1.6+). إذا كان جهازك يحتوي على إصدار أقدم من OpenSSL، يمكنك حذف -addext وإضافة SAN من خلال ملف تكوين OpenSSL بدلاً من ذلك، أو استخدام مولد CSR. في OpenSSL 3.x يمكنك استخدام -noenc بدلاً من -nodes؛ كلاهما ينتج مفتاحًا خاصًا غير مشفّر.
مرجع حقول CSR
كل حقل في سلسلة -subj يقابل سمة معينة في الشهادة. املأها كما يلي:
- C: رمز الدولة المكون من حرفين (ISO 3166)، على سبيل المثال US.
- ST: الولاية أو المقاطعة (الاسم الكامل، وليس مختصرًا).
- L: المدينة أو المنطقة.
- O: الاسم القانوني لمؤسستك. بالنسبة لشهادات التحقق من النطاق (DV) هذا الحقل اختياري.
- CN: اسم النطاق المؤهل بالكامل (FQDN) الذي ستستخدمه للوصول إلى وحدة تحكم Cloud Key، على سبيل المثال unifi.yourdomain.com.
السطر -addext "subjectAltName=..." يحدد حقل الاسم البديل للموضوع (SAN). تتطلب المتصفحات الحديثة ظهور اسم المضيف ضمن SAN، وليس فقط في CN. إذا كنت بحاجة إلى تغطية أكثر من اسم مضيف واحد، افصل بينها بفواصل:
-addext "subjectAltName=DNS:unifi.yourdomain.com,DNS:cloudkey.yourdomain.com"
الخطوة 4: التحقق من CSR
قبل تقديم CSR، تأكد من صحة تفاصيل الموضوع وحقل SAN:
openssl req -in /etc/ssl/private/cloudkey.csr -noout -text
ابحث عن سطر Subject: (يجب أن يتطابق مع قيم -subj الخاصة بك) وقسم X509v3 Subject Alternative Name (يجب أن يعرض اسم النطاق المؤهل بالكامل الخاص بك). يمكنك أيضًا لصق محتوى CSR في أداة فك تشفير CSR من SSL Dragon لإجراء فحص بصري.
الخطوة 5: تقديم CSR إلى جهة إصدار الشهادات
افتح ملف CSR في محرر نصوص أو اطبعه في الطرفية:
cat /etc/ssl/private/cloudkey.csr
انسخ الناتج بالكامل، بما في ذلك سطري -----BEGIN CERTIFICATE REQUEST----- و-----END CERTIFICATE REQUEST-----. الصقه في حقل CSR أثناء عملية طلب شهادة SSL مع جهة إصدار الشهادات الخاصة بك.
احتفظ بملف المفتاح الخاص (/etc/ssl/private/cloudkey.key) على جهاز Cloud Key. ستحتاج إليه لاحقًا عند تثبيت شهادة SSL في مخزن مفاتيح UniFi.
الخطوة 6: تأمين المفتاح الخاص
قيّد الوصول إلى ملف المفتاح بحيث يستطيع root وحده قراءته:
chmod 600 /etc/ssl/private/cloudkey.key
لا تشارك المفتاح الخاص أو تنقله عبر قناة غير مشفّرة أبدًا. إذا اشتبهت في اختراقه، أنشئ CSR جديدًا وأعد إصدار الشهادة.
وفِّر 10% على شهادات SSL عند الطلب اليوم!
إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10


