يقدم لك هذا الدليل تعليمات خطوة بخطوة حول كيفية تثبيت شهادة SSL على UniFi Cloud Key. يعمل Cloud Key بتطبيق UniFi Network فوق مخزن مفاتيح Java، لذا يتم التثبيت عبر SSH: تبني حزمة PKCS#12 من شهادتك ومفتاحك الخاص وسلسلة CA، ثم تستوردها إلى مخزن مفاتيح Cloud Key باستخدام أداة Java keytool وتعيد تشغيل خدمة UniFi.
إنشاء رمز CSR على UniFi Cloud Key
طلب توقيع الشهادة، أو CSR، هو مجموعة من النصوص المُرمّزة تحتوي على تفاصيل الاتصال بك، مثل نطاقك ومؤسستك. يجب على كل طالب إنشاء CSR وإرساله إلى جهة إصدار الشهادات (CA) للتحقق قبل إصدار الشهادة. بالنسبة لـ Cloud Key، يجب أن يكون الاسم الشائع في CSR هو اسم المضيف الذي تستخدمه للوصول إلى وحدة التحكم، على سبيل المثال unifi.yoursite.com.
لديك خياران:
- استخدم أداة إنشاء CSR الخاصة بنا لإنشاء CSR تلقائيًا.
- اتبع دليلنا التفصيلي حول كيفية إنشاء CSR على UniFi Cloud Key.
يمكنك فتح ملف CSR الخاص بك بأي محرر نصوص، مثل Notepad، ولصقه خلال عملية طلب الشهادة مع مزود SSL. احتفظ بالمفتاح الخاص المطابق في مكان أمين: ستحتاج إليه مرة أخرى في الخطوة 3 لبناء حزمة PKCS#12. بعد أن تتحقق CA من طلبك وترسل لك ملفات SSL عبر البريد الإلكتروني، تابع عملية التثبيت أدناه.
تثبيت شهادة SSL على UniFi Cloud Key
يقدم Cloud Key خدمة HTTPS من مخزن مفاتيح Java الموجود في /usr/lib/unifi/data/keystore. بشكل افتراضي، يحتوي هذا المخزن على شهادة موقعة ذاتيًا تحت الاسم البديل unifi، محمية بكلمة المرور aircontrolenterprise. لتثبيت شهادتك الخاصة، تستبدل هذا الإدخال: تجمع ملفاتك في أرشيف PKCS#12، وتستورده إلى نفس الاسم البديل، ثم تعيد تشغيل خدمة UniFi. ستعمل عبر SSH، لذا اتصل بـ Cloud Key أولاً (مستخدم SSH الافتراضي هو root في الجيل الأول، أو حساب المسؤول الذي حددته خلال عملية التبني في الجيل الثاني).
الخطوة 1: تحضير ملفات SSL الخاصة بك
افحص بريدك الوارد وقم بتنزيل أرشيف ZIP الذي يحتوي على شهادتك. استخرجه. بناءً على مزود SSL الخاص بك، يجب أن يكون لديك بعض أو كل هذه الملفات:
- الشهادة الأساسية SSL (شهادة الخادم الخاصة بك).
- الشهادة الوسيطة SSL.
- الشهادة الجذرية SSL.
- حزمة CA، وهي ملف واحد يحتوي فعليًا على الشهادتين الجذرية والوسيطة.
ستحتاج أيضًا إلى المفتاح الخاص الذي أنشأته مع CSR. إذا استخدمت أداة إنشاء CSR الخاصة بنا، فقد تم عرض المفتاح للتنزيل في ذلك الوقت.
الخطوة 2: نسخ ملفات SSL إلى Cloud Key
قم برفع ملفاتك إلى Cloud Key عبر SCP أو SFTP وضعها في /etc/ssl/private/. استخدم هذه الأسماء لتتطابق مع الأوامر في الخطوات التالية:
- الشهادة الأساسية باسم /etc/ssl/private/cloudkey.crt
- المفتاح الخاص باسم /etc/ssl/private/cloudkey.key
- حزمة CA (الجذرية والوسيطة) باسم /etc/ssl/private/yourcaname.crt
ملاحظة: يجب أن ينتهي كل ملف PEM بسطر جديد بعد السطر الأخير. السطر الأخير من الشهادة هو خمس شرطات بالضبط، ثم كلمات END CERTIFICATE، ثم خمس شرطات (—–END CERTIFICATE—–)؛ تأكد من وجود فاصل سطر بعده. غياب هذا السطر الفارغ الأخير سبب شائع لأخطاء الاستيراد.
الخطوة 3: تجميع شهادتك في ملف PKCS#12
اجمع مفتاحك الخاص وشهادتك الأساسية وحزمة CA في ملف PKCS#12 واحد. يجب أن يكون الاسم البديل بالضرورة unifi، لأن هذا هو الاسم البديل الذي يتوقعه مخزن مفاتيح UniFi. استبدل enteryourpassword بكلمة مرور من اختيارك واحفظها: ستمرر نفس القيمة إلى keytool في الخطوة 4 كـ كلمة مرور المصدر.
openssl pkcs12 -export -in /etc/ssl/private/cloudkey.crt -inkey /etc/ssl/private/cloudkey.key -out /etc/ssl/private/cloudkey.p12 -name unifi -CAfile /etc/ssl/private/yourcaname.crt -caname root -password pass:enteryourpassword
هذا يكتب الملف /etc/ssl/private/cloudkey.p12، الذي يحتوي على المفتاح وشهادتك والسلسلة، جميعها تحت الاسم البديل unifi.
الخطوة 4: استيراد ملف PKCS#12 إلى مخزن مفاتيح Cloud Key
استورد ملف PKCS#12 إلى مخزن المفاتيح الموجود في /usr/lib/unifi/data/keystore. يستخدم مخزن المفاتيح الوجهة بالفعل كلمة المرور aircontrolenterprise، لذا يجب أن تبقى كلمة مرور المخزن والمفتاح الوجهة aircontrolenterprise. كلمة مرور المصدر هي التي حددتها لملف PKCS#12 في الخطوة 3.
keytool -importkeystore -deststorepass aircontrolenterprise -destkeypass aircontrolenterprise -destkeystore /usr/lib/unifi/data/keystore -srckeystore /etc/ssl/private/cloudkey.p12 -srcstoretype PKCS12 -srcstorepass enteryourpassword -alias unifi
إذا أشارت keytool إلى أن الاسم البديل unifi موجود مسبقًا، فهي تشير إلى الإدخال الافتراضي الموقع ذاتيًا. أكّد الاستبدال عند الطلب، أو احذف الإدخال القديم أولاً بالأمر أدناه ثم أعد تشغيل الاستيراد:
keytool -delete -alias unifi -keystore /usr/lib/unifi/data/keystore -storepass aircontrolenterprise
مهم: لا تغيّر كلمة مرور مخزن المفاتيح إلى قيمة خاصة بك. خدمة UniFi مبرمجة بشكل ثابت لفتح مخزن المفاتيح بكلمة المرور aircontrolenterprise؛ فإذا غيّرتها، لن تتمكن وحدة التحكم من قراءة الشهادة وستفشل خدمة HTTPS.
الخطوة 5: تعيين الأذونات وإزالة الملفات المؤقتة
شدّد ملكية وأذونات الملفات في /etc/ssl/private/ حتى لا يكون المفتاح الخاص قابلاً للقراءة من الجميع، ثم احذف الملفات الوسيطة التي لا تحتاجها بعد الآن. نفّذ هذه الأوامر واحدًا تلو الآخر:
chown root:ssl-cert /etc/ssl/private/*
chmod 640 /etc/ssl/private/*
rm /etc/ssl/private/cloudkey.p12
الشهادة موجودة الآن داخل مخزن المفاتيح، لذا لم تعد حاجة لملف PKCS#12. إذا رفعت أيضًا ملف CSR أو ملف CA فقط لهذه العملية، يمكنك إزالتهما أيضًا:
rm /etc/ssl/private/cloudkey.csr
rm /etc/ssl/private/yourcaname.crt
نصيحة: قبل إعادة التشغيل، يمكنك نسخ مخزن المفاتيح احتياطيًا حتى تتمكن من التراجع إذا لزم الأمر. من داخل /usr/lib/unifi/data/، قم بأرشفته باستخدام tar -cvf keystore-backup.tar keystore.
الخطوة 6: مطابقة اسم مضيف وحدة التحكم مع شهادتك
لكي تثق المتصفحات بالشهادة دون تحذير عدم تطابق الاسم، اضبط اسم مضيف وحدة التحكم أو عنوان IP على الاسم الموجود في شهادتك. في تطبيق UniFi Network، انتقل إلى Settings > System (في الإصدارات الأقدم: Settings > Controller) واضبط Controller Hostname/IP على الاسم الشائع في شهادتك، على سبيل المثال unifi.yoursite.com. تأكد من أن اسم المضيف هذا يشير إلى Cloud Key في نظام DNS الخاص بك.
الخطوة 7: إعادة تشغيل خدمة UniFi
يتم قراءة الشهادة الجديدة فقط عند بدء تشغيل خدمة UniFi، لذا أعد تشغيلها لتحميل شهادتك:
service unifi restart
على البرامج الثابتة الأحدث لـ Cloud Key التي تستخدم systemd، الأمر المعادل هو:
systemctl restart unifi
انتظر دقيقة حتى تعود الخدمة إلى العمل، ثم أعد تحميل وحدة التحكم في متصفحك. تهانينا، تم الآن تثبيت شهادة SSL على UniFi Cloud Key الخاص بك.
اختبار تثبيت SSL الخاص بك
بعد تثبيت الشهادة، تحقق من إعداداتك بحثًا عن أخطاء أو ثغرات مثل شهادة وسيطة مفقودة أو سلسلة غير موثوقة. استخدم أداة SSL Checker الخاصة بنا للحصول على فحص فوري وتقرير مباشر. وبما أن وحدة تحكم UniFi تستمع عادةً على المنفذ 8443، وجّه الأداة إلى عنوانك الكامل، على سبيل المثال unifi.yoursite.com:8443. يمكنك أيضًا تأكيد النتيجة من سطر الأوامر:
echo | openssl s_client -connect unifi.yoursite.com:8443 -servername unifi.yoursite.com 2>/dev/null | openssl x509 -noout -issuer -dates
يطبع هذا جهة إصدار الشهادة وتواريخ صلاحيتها، حتى تتمكن من تأكيد أن Cloud Key يقدم شهادتك وليس الشهادة القديمة الموقعة ذاتيًا.
الأسئلة الشائعة
مخزن مفاتيح UniFi هو مخزن مفاتيح Java الموجود في /usr/lib/unifi/data/keystore. يحتوي على الشهادة التي تقدمها وحدة التحكم عبر HTTPS، مخزّنة تحت الاسم البديل unifi ومحمية بكلمة المرور الافتراضية aircontrolenterprise.
كلمة مرور مخزن المفاتيح الافتراضية هي aircontrolenterprise. احتفظ بها كما هي. خدمة UniFi مبرمجة بشكل ثابت لفتح مخزن المفاتيح بهذه كلمة المرور، فإذا غيّرتها لن تتمكن وحدة التحكم من قراءة شهادتك بعد الآن. استخدمها كلمة مرور المخزن والمفتاح الوجهة عند الاستيراد باستخدام keytool.
السببان الأكثر شيوعًا هما كلمة مرور خاطئة لمخزن المفاتيح وعدم إعادة تشغيل الخدمة. تأكد من أنك استوردت الشهادة إلى مخزن المفاتيح الموجود في /usr/lib/unifi/data/keystore باستخدام كلمة المرور aircontrolenterprise والاسم البديل unifi، ثم أعد تشغيل وحدة التحكم باستخدام service unifi restart. يقرأ Cloud Key مخزن المفاتيح فقط عند بدء التشغيل، لذا تُحمّل الشهادة الجديدة بعد إعادة التشغيل.
يجب أن يكون الاسم البديل unifi. حدّده باستخدام خيار -name unifi عند إنشاء ملف PKCS#12 في openssl، واستخدم -alias unifi عند الاستيراد باستخدام keytool. إذا استوردت تحت اسم بديل مختلف، ستستمر وحدة التحكم في تقديم الشهادة القديمة الموقعة ذاتيًا.
نفّذ الأمر service unifi restart عبر SSH. على البرامج الثابتة الأحدث التي تستخدم systemd، نفّذ systemctl restart unifi بدلًا من ذلك. يمكنك أيضًا إعادة تشغيل الجهاز من واجهة الويب لـ Cloud Key، لكن إعادة تشغيل خدمة UniFi فقط أسرع وكافية لتحميل شهادة جديدة.
وفِّر 10% على شهادات SSL عند الطلب اليوم!
إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10


