এই টিউটোরিয়ালে ব্যাখ্যা করা হয়েছে কীভাবে একটি Ubiquiti UniFi Cloud Key-তে CSR (Certificate Signing Request) তৈরি করতে হয়। Cloud Key-এর ওয়েব ইন্টারফেসে কোনো বিল্ট-ইন CSR জেনারেটর নেই, তাই আপনি SSH-এর মাধ্যমে OpenSSL ব্যবহার করে CSR তৈরি করবেন। এই ধাপগুলো Cloud Key Gen1 এবং Gen2/Gen2+, পাশাপাশি Linux-এ চলা সেলফ-হোস্টেড UniFi Network Application ইনস্টলেশনের ক্ষেত্রেও প্রযোজ্য।
UniFi Cloud Key-তে CSR তৈরি করুন
আপনি যদি ইতিমধ্যে আপনার CSR তৈরি করে থাকেন, তাহলে সরাসরি UniFi Cloud Key SSL ইনস্টলেশন নির্দেশনায় যান।
ডিভাইসে OpenSSL কমান্ড চালানোর পরিবর্তে CSR স্বয়ংক্রিয়ভাবে তৈরি করতে আপনি আমাদের CSR জেনারেটর-ও ব্যবহার করতে পারেন।
প্রয়োজনীয়তা
- আপনার Cloud Key-তে SSH অ্যাক্সেস (UniFi OS সেটিংসে SSH চালু করুন, অথবা পোর্ট 22-এ ডিভাইসের IP-এর মাধ্যমে সরাসরি সংযোগ করুন)।
- টার্মিনাল কমান্ডের সাথে প্রাথমিক পরিচিতি।
- OpenSSL ইনস্টল করা থাকা (Cloud Key ফার্মওয়্যারে আগে থেকেই ইনস্টল করা থাকে)।
ধাপ ১: SSH-এর মাধ্যমে Cloud Key-তে সংযোগ করুন
একটি টার্মিনাল (অথবা Windows-এ PuTTY) খুলুন এবং আপনার Cloud Key-তে সংযোগ করুন:
ssh [email protected]
192.168.1.x-এর জায়গায় আপনার Cloud Key-এর IP ঠিকানা বসান। UniFi OS ডিভাইসে (Gen2/Gen2+), প্রাথমিক সেটআপের সময় নির্ধারিত ক্রেডেনশিয়াল দিয়ে লগ ইন করুন।
ধাপ ২: বিদ্যমান সার্টিফিকেট ফাইলগুলোর ব্যাকআপ নিন (ঐচ্ছিক কিন্তু সুপারিশকৃত)
নতুন ফাইল তৈরি করার আগে, আপনার বর্তমান সার্টিফিকেট ডিরেক্টরির একটি ব্যাকআপ তৈরি করুন:
cp -r /etc/ssl/private ~/cloudkey-cert-backup
এটি আপনার বিদ্যমান কি এবং সার্টিফিকেট সংরক্ষণ করে রাখে, যাতে প্রয়োজনে আপনি সেগুলো পুনরুদ্ধার করতে পারেন। এখানে ব্যাকআপটি গুরুত্বপূর্ণ: একটি Cloud Key Gen1-এ ডিরেক্টরিটি ইতিমধ্যেই সেই সার্টিফিকেট ও কি ধারণ করে যা ডিভাইসটি পরিবেশন করছে (cloudkey.crt এবং cloudkey.key), এবং ধাপ ৩-এর কমান্ডটি নতুন কি দিয়ে cloudkey.key-এর উপর লিখে দেয়। যতক্ষণ না আপনি ইস্যুকৃত সার্টিফিকেট ইনস্টল করছেন, ততক্ষণ ডিভাইসে থাকা সার্টিফিকেট এবং তার পাশের কি আর মিলবে না, এবং এই ব্যাকআপ পুনরুদ্ধার করাই ডিভাইসটিকে আগের অবস্থায় ফিরিয়ে আনার একমাত্র উপায়।
Gen2 এবং Gen2+ এর জন্য দ্রষ্টব্য: UniFi OS চালিত ডিভাইসগুলোতে সক্রিয় সার্টিফিকেট এবং কি হলো unifi-core.crt এবং unifi-core.key, যা /data/unifi-core/config/-এ থাকে, /etc/ssl/private-এ নয়। এর পরিবর্তে সেই ডিরেক্টরিটির ব্যাকআপ নিন, এবং আপনার পছন্দের একটি পাথে রিকোয়েস্টটি তৈরি করুন।
ধাপ ৩: CSR এবং প্রাইভেট কি তৈরি করুন
একটি একক ধাপে 2048-bit RSA প্রাইভেট কি এবং CSR তৈরি করতে নিচের OpenSSL কমান্ডটি চালান। প্রতিটি প্লেসহোল্ডার মান আপনার নিজের তথ্য দিয়ে প্রতিস্থাপন করুন:
openssl req -new -newkey rsa:2048 -nodes -sha256
-subj "/C=US/ST=California/L=San Jose/O=Your Company LLC/CN=unifi.yourdomain.com"
-addext "subjectAltName=DNS:unifi.yourdomain.com"
-keyout /etc/ssl/private/cloudkey.key
-out /etc/ssl/private/cloudkey.csr
দ্রষ্টব্য: -addext ফ্ল্যাগের জন্য OpenSSL 1.1.1 বা তার পরবর্তী সংস্করণ প্রয়োজন (যা Cloud Key Gen2/Gen2+ এবং ফার্মওয়্যার 1.1.6+ চালিত Gen1 ডিভাইসে দেওয়া থাকে)। আপনার ডিভাইসে যদি পুরনো OpenSSL সংস্করণ থাকে, তাহলে আপনি -addext বাদ দিয়ে পরিবর্তে একটি OpenSSL কনফিগারেশন ফাইলের মাধ্যমে SAN যোগ করতে পারেন, অথবা CSR জেনারেটর ব্যবহার করতে পারেন। OpenSSL 3.x-এ আপনি -nodes-এর পরিবর্তে -noenc ব্যবহার করতে পারেন; উভয়ই একটি এনক্রিপ্ট না করা প্রাইভেট কি তৈরি করে।
CSR ফিল্ড রেফারেন্স
-subj স্ট্রিং-এর প্রতিটি ফিল্ড একটি সার্টিফিকেট অ্যাট্রিবিউটের সাথে সম্পর্কিত। সেগুলো নিম্নরূপে পূরণ করুন:
- C: দুই-অক্ষরের দেশের কোড (ISO 3166), যেমন US।
- ST: রাজ্য বা প্রদেশ (সংক্ষিপ্ত নয়, সম্পূর্ণ নাম)।
- L: শহর বা এলাকা।
- O: আপনার প্রতিষ্ঠানের আইনি নাম। Domain Validation (DV) সার্টিফিকেটের ক্ষেত্রে এই ফিল্ডটি ঐচ্ছিক।
- CN: সম্পূর্ণ যোগ্য ডোমেইন নাম (FQDN) যা আপনি Cloud Key কন্ট্রোলারে অ্যাক্সেস করতে ব্যবহার করবেন, যেমন unifi.yourdomain.com।
-addext "subjectAltName=..." লাইনটি Subject Alternative Name (SAN) ফিল্ড সেট করে। আধুনিক ব্রাউজারগুলোর জন্য হোস্টনেমটি শুধুমাত্র CN-এ নয়, বরং SAN-এও উপস্থিত থাকতে হবে। একাধিক হোস্টনেম কভার করার প্রয়োজন হলে, সেগুলো কমা দিয়ে আলাদা করুন:
-addext "subjectAltName=DNS:unifi.yourdomain.com,DNS:cloudkey.yourdomain.com"
ধাপ ৪: CSR যাচাই করুন
CSR জমা দেওয়ার আগে, সাবজেক্ট বিবরণ এবং SAN সঠিক কিনা তা নিশ্চিত করুন:
openssl req -in /etc/ssl/private/cloudkey.csr -noout -text
Subject: লাইনটি দেখুন (এটি আপনার -subj মানের সাথে মিলতে হবে) এবং X509v3 Subject Alternative Name সেকশন (এতে আপনার FQDN তালিকাভুক্ত থাকতে হবে)। আপনি চাইলে ভিজ্যুয়াল চেকের জন্য CSR-এর বিষয়বস্তু SSL Dragon-এর CSR ডিকোডার-এও পেস্ট করতে পারেন।
ধাপ ৫: আপনার সার্টিফিকেট অথরিটির কাছে CSR জমা দিন
একটি টেক্সট এডিটরে CSR ফাইলটি খুলুন অথবা টার্মিনালে প্রিন্ট করুন:
cat /etc/ssl/private/cloudkey.csr
সম্পূর্ণ আউটপুটটি কপি করুন, -----BEGIN CERTIFICATE REQUEST----- এবং -----END CERTIFICATE REQUEST----- লাইনসহ। আপনার CA-এর সাথে SSL সার্টিফিকেট অর্ডার প্রক্রিয়ার সময় এটি CSR ফিল্ডে পেস্ট করুন।
প্রাইভেট কি ফাইলটি (/etc/ssl/private/cloudkey.key) Cloud Key-তে রেখে দিন। পরবর্তীতে যখন আপনি UniFi কীস্টোরে SSL সার্টিফিকেট ইনস্টল করবেন, তখন এটি প্রয়োজন হবে।
ধাপ ৬: প্রাইভেট কি সুরক্ষিত করুন
শুধুমাত্র root যাতে এটি পড়তে পারে, তা নিশ্চিত করতে কি ফাইলটির অ্যাক্সেস সীমিত করুন:
chmod 600 /etc/ssl/private/cloudkey.key
কখনও একটি এনক্রিপ্ট না করা চ্যানেলের মাধ্যমে প্রাইভেট কি শেয়ার বা স্থানান্তর করবেন না। এটি কম্প্রোমাইজ হয়েছে বলে সন্দেহ হলে, একটি নতুন CSR তৈরি করুন এবং সার্টিফিকেটটি পুনরায় ইস্যু করুন।
আজ অর্ডার করার সময় SSL শংসাপত্রে 10% সংরক্ষণ করুন!
দ্রুত ইস্যু, শক্তিশালী এনক্রিপশন, 99.99% ব্রাউজার বিশ্বাস, নিবেদিত সমর্থন, এবং 25 দিনের অর্থ ফেরত গ্যারান্টি। কুপন কোড: SAVE10


