bg-tutorials

Unifi Cloud Key-এ SSL সার্টিফিকেট ইনস্টল করার পদ্ধতি

এই টিউটোরিয়ালে আপনাকে ধাপে ধাপে নির্দেশনা দেওয়া হয়েছে কীভাবে UniFi Cloud Key-তে একটি SSL certificate ইনস্টল করবেন। Cloud Key একটি Java keystore-এর উপরে UniFi Network অ্যাপ্লিকেশন চালায়, তাই ইনস্টলেশনটি SSH-এর মাধ্যমে করা হয়: আপনি আপনার certificate, private key এবং CA chain থেকে একটি PKCS#12 bundle তৈরি করেন, তারপর Java keytool ইউটিলিটি দিয়ে এটি Cloud Key keystore-এ ইমপোর্ট করেন এবং UniFi সার্ভিস রিস্টার্ট করেন।

UniFi Cloud Key-তে একটি CSR কোড তৈরি করুন

Certificate Signing Request, বা CSR, হলো এনকোড করা টেক্সটের একটি ব্লক যাতে আপনার যোগাযোগের বিবরণ থাকে, যেমন আপনার ডোমেইন এবং প্রতিষ্ঠান। certificate ইস্যু করার আগে প্রতিটি আবেদনকারীকে অবশ্যই একটি CSR তৈরি করতে হবে এবং যাচাইয়ের জন্য এটি Certificate Authority (CA)-এর কাছে পাঠাতে হবে। একটি Cloud Key-এর জন্য, CSR-এর common name সেই hostname হওয়া উচিত যা আপনি কন্ট্রোলারে পৌঁছাতে ব্যবহার করেন, উদাহরণস্বরূপ unifi.yoursite.com

আপনার কাছে দুটি বিকল্প আছে:

আপনি Notepad-এর মতো যেকোনো টেক্সট এডিটর দিয়ে আপনার CSR ফাইলটি খুলতে পারেন এবং আপনার SSL বিক্রেতার সাথে certificate অর্ডার প্রক্রিয়ার সময় এটি পেস্ট করতে পারেন। মিলিত private key নিরাপদ রাখুন: ধাপ ৩-এ PKCS#12 bundle তৈরি করার জন্য আপনার আবার এটি প্রয়োজন হবে। একবার CA আপনার অনুরোধ যাচাই করে এবং SSL ফাইলগুলি ইমেল করলে, নিচের ইনস্টলেশনের সাথে চালিয়ে যান।

UniFi Cloud Key-তে একটি SSL certificate ইনস্টল করুন

Cloud Key /usr/lib/unifi/data/keystore-এ থাকা একটি Java keystore থেকে HTTPS সার্ভ করে। ডিফল্টভাবে সেই keystore-এ unifi alias-এর অধীনে একটি self-signed certificate থাকে, যা aircontrolenterprise পাসওয়ার্ড দ্বারা সুরক্ষিত। আপনার নিজের certificate ইনস্টল করতে আপনি সেই এন্ট্রিটি প্রতিস্থাপন করেন: আপনার ফাইলগুলিকে একটি PKCS#12 আর্কাইভে bundle করুন, একই alias-এ এটি ইমপোর্ট করুন, তারপর UniFi সার্ভিস রিস্টার্ট করুন। আপনি SSH-এর মাধ্যমে কাজ করবেন, তাই প্রথমে Cloud Key-তে সংযোগ করুন (Gen1-এ ডিফল্ট SSH ব্যবহারকারী হলো root, অথবা Gen2-তে অ্যাডপশনের সময় আপনি যে অ্যাডমিন অ্যাকাউন্ট সেট করেছিলেন সেটি)।

ধাপ ১: আপনার SSL ফাইল প্রস্তুত করুন

আপনার ইনবক্স চেক করুন এবং আপনার certificate ধারণকারী ZIP আর্কাইভটি ডাউনলোড করুন। এটি এক্সট্র্যাক্ট করুন। আপনার SSL প্রদানকারীর উপর নির্ভর করে, আপনার কাছে এই ফাইলগুলির কিছু বা সবগুলো থাকা উচিত:

  • প্রাথমিক SSL certificate (আপনার সার্ভার certificate)।
  • ইন্টারমিডিয়েট SSL certificate।
  • রুট SSL certificate।
  • CA bundle, একটি একক ফাইল যাতে ইতিমধ্যেই রুট এবং ইন্টারমিডিয়েট certificate রয়েছে।

CSR-এর সাথে আপনি যে private key তৈরি করেছিলেন সেটিও আপনার প্রয়োজন। আপনি যদি আমাদের CSR Generator ব্যবহার করে থাকেন, তাহলে সেই সময় কী-টি ডাউনলোডের জন্য দেওয়া হয়েছিল।

ধাপ ২: আপনার SSL ফাইলগুলি Cloud Key-তে কপি করুন

SCP বা SFTP-এর মাধ্যমে আপনার ফাইলগুলি Cloud Key-তে আপলোড করুন এবং সেগুলিকে /etc/ssl/private/-তে রাখুন। পরবর্তী ধাপগুলির কমান্ডের সাথে মিল রাখতে এই নামগুলি ব্যবহার করুন:

  • প্রাথমিক certificate /etc/ssl/private/cloudkey.crt নামে
  • Private key /etc/ssl/private/cloudkey.key নামে
  • CA bundle (রুট এবং ইন্টারমিডিয়েট) /etc/ssl/private/yourcaname.crt নামে

দ্রষ্টব্য: প্রতিটি PEM ফাইলের শেষ লাইনের পরে অবশ্যই একটি নিউলাইন থাকতে হবে। certificate-এর শেষ লাইনটি হলো ঠিক পাঁচটি হাইফেন, END CERTIFICATE শব্দগুলি, তারপর পাঁচটি হাইফেন (—–END CERTIFICATE—–); নিশ্চিত করুন যে এর পরে একটি লাইন ব্রেক আছে। একটি অনুপস্থিত trailing newline প্রায়ই ইমপোর্ট ত্রুটির কারণ হয়ে থাকে।

ধাপ ৩: আপনার certificate-কে একটি PKCS#12 ফাইলে bundle করুন

আপনার private key, প্রাথমিক certificate এবং CA bundle একটি একক PKCS#12 ফাইলে একত্রিত করুন। alias অবশ্যই unifi হতে হবে, কারণ এটিই সেই alias যা UniFi keystore আশা করে। enteryourpassword-কে আপনার পছন্দের একটি পাসওয়ার্ড দিয়ে প্রতিস্থাপন করুন এবং এটি মনে রাখুন: ধাপ ৪-এ আপনি source password হিসেবে keytool-এ একই মান পাস করবেন।

openssl pkcs12 -export -in /etc/ssl/private/cloudkey.crt -inkey /etc/ssl/private/cloudkey.key -out /etc/ssl/private/cloudkey.p12 -name unifi -CAfile /etc/ssl/private/yourcaname.crt -caname root -password pass:enteryourpassword

এটি /etc/ssl/private/cloudkey.p12 লেখে, যাতে কী, আপনার certificate এবং chain থাকে, সবই unifi alias-এর অধীনে।

ধাপ ৪: PKCS#12 ফাইলটি Cloud Key keystore-এ ইমপোর্ট করুন

/usr/lib/unifi/data/keystore-এ বিদ্যমান keystore-এ PKCS#12 ফাইলটি ইমপোর্ট করুন। destination keystore ইতিমধ্যেই aircontrolenterprise পাসওয়ার্ড ব্যবহার করে, তাই destination store এবং key পাসওয়ার্ড অবশ্যই aircontrolenterprise থাকতে হবে। source password হলো সেটি যা আপনি ধাপ ৩-এ PKCS#12 ফাইলে সেট করেছিলেন।

keytool -importkeystore -deststorepass aircontrolenterprise -destkeypass aircontrolenterprise -destkeystore /usr/lib/unifi/data/keystore -srckeystore /etc/ssl/private/cloudkey.p12 -srcstoretype PKCS12 -srcstorepass enteryourpassword -alias unifi

যদি keytool রিপোর্ট করে যে unifi alias ইতিমধ্যেই বিদ্যমান, এটি ডিফল্ট self-signed এন্ট্রি বোঝায়। জিজ্ঞাসা করা হলে ওভাররাইট নিশ্চিত করুন, অথবা নিচের কমান্ড দিয়ে প্রথমে পুরানো এন্ট্রিটি মুছুন এবং তারপর ইমপোর্ট আবার চালান:

keytool -delete -alias unifi -keystore /usr/lib/unifi/data/keystore -storepass aircontrolenterprise

গুরুত্বপূর্ণ: keystore পাসওয়ার্ডটি আপনার নিজের মানে পরিবর্তন করবেন না। UniFi সার্ভিস aircontrolenterprise দিয়ে keystore খোলার জন্য হার্ড-কোডেড; আপনি যদি এটি পরিবর্তন করেন, তাহলে কন্ট্রোলার certificate পড়তে পারবে না এবং HTTPS ব্যর্থ হবে।

ধাপ ৫: অনুমতি সেট করুন এবং অস্থায়ী ফাইলগুলি সরান

/etc/ssl/private/-এ থাকা ফাইলগুলির মালিকানা এবং অনুমতি কঠোর করুন যাতে private key সবার জন্য পঠনযোগ্য না হয়, তারপর আপনার আর প্রয়োজন নেই এমন ইন্টারমিডিয়েট ফাইলগুলি মুছুন। এই কমান্ডগুলি একে একে চালান:

chown root:ssl-cert /etc/ssl/private/*
chmod 640 /etc/ssl/private/*
rm /etc/ssl/private/cloudkey.p12

certificate এখন keystore-এর ভিতরে থাকে, তাই PKCS#12 ফাইলের আর প্রয়োজন নেই। যদি আপনি শুধুমাত্র এই প্রক্রিয়ার জন্য CSR বা CA ফাইলও আপলোড করে থাকেন, তাহলে সেগুলোও সরাতে পারেন:

rm /etc/ssl/private/cloudkey.csr
rm /etc/ssl/private/yourcaname.crt

পরামর্শ: রিস্টার্ট করার আগে, প্রয়োজনে রোলব্যাক করতে পারার জন্য আপনি keystore ব্যাকআপ করতে পারেন। /usr/lib/unifi/data/-এর ভিতর থেকে, tar -cvf keystore-backup.tar keystore দিয়ে এটি আর্কাইভ করুন।

ধাপ ৬: কন্ট্রোলার hostname আপনার certificate-এর সাথে মিলান

যাতে ব্রাউজারগুলি নাম অমিলের সতর্কতা ছাড়াই certificate-কে বিশ্বাস করে, কন্ট্রোলার hostname বা IP-কে আপনার certificate-এ থাকা নামে সেট করুন। UniFi Network অ্যাপ্লিকেশনে, Settings > System-এ যান (পুরানো সংস্করণ: Settings > Controller) এবং Controller Hostname/IP-কে আপনার certificate-এর common name-এ সেট করুন, উদাহরণস্বরূপ unifi.yoursite.com। নিশ্চিত করুন যে সেই hostname আপনার DNS-এ Cloud Key-তে রেজলভ হয়।

ধাপ ৭: UniFi সার্ভিস রিস্টার্ট করুন

UniFi সার্ভিস চালু হওয়ার সময়ই নতুন certificate পড়া হয়, তাই আপনার certificate লোড করতে এটি রিস্টার্ট করুন:

service unifi restart

systemd ব্যবহারকারী নতুন Cloud Key ফার্মওয়্যারে, সমতুল্য কমান্ডটি হলো:

systemctl restart unifi

সার্ভিস আবার চালু হতে এক মিনিট অপেক্ষা করুন, তারপর আপনার ব্রাউজারে কন্ট্রোলার রিলোড করুন। অভিনন্দন, আপনার SSL certificate এখন আপনার UniFi Cloud Key-তে ইনস্টল করা হয়েছে।

আপনার SSL ইনস্টলেশন পরীক্ষা করুন

certificate ইনস্টল করার পরে, একটি অনুপস্থিত ইন্টারমিডিয়েট certificate বা একটি অবিশ্বস্ত chain-এর মতো ত্রুটি বা দুর্বলতার জন্য আপনার কনফিগারেশন পরীক্ষা করুন। তাৎক্ষণিক স্ক্যান এবং রিপোর্টের জন্য আমাদের SSL Checker ব্যবহার করুন। যেহেতু UniFi কন্ট্রোলার সাধারণত পোর্ট 8443-এ শোনে, তাই চেকারটিকে আপনার সম্পূর্ণ ঠিকানায় নির্দেশ করুন, উদাহরণস্বরূপ unifi.yoursite.com:8443। আপনি কমান্ড লাইন থেকেও ফলাফল নিশ্চিত করতে পারেন:

echo | openssl s_client -connect unifi.yoursite.com:8443 -servername unifi.yoursite.com 2>/dev/null | openssl x509 -noout -issuer -dates

এটি certificate-এর issuer এবং বৈধতার তারিখ প্রিন্ট করে, যাতে আপনি নিশ্চিত করতে পারেন যে Cloud Key আপনার certificate পরিবেশন করছে, পুরানো self-signed certificate নয়।

সচরাচর জিজ্ঞাসিত প্রশ্নাবলী

UniFi Cloud Key-তে SSL keystore কোথায় থাকে?

UniFi keystore হলো /usr/lib/unifi/data/keystore-এ থাকা Java keystore। এতে কন্ট্রোলার HTTPS-এর মাধ্যমে যে certificate পরিবেশন করে সেটি থাকে, যা unifi alias-এর অধীনে সংরক্ষিত এবং ডিফল্ট পাসওয়ার্ড aircontrolenterprise দ্বারা সুরক্ষিত।

UniFi Cloud Key-তে ডিফল্ট keystore পাসওয়ার্ড কী?

ডিফল্ট keystore পাসওয়ার্ড হলো aircontrolenterprise। এটি যেমন আছে তেমনই রাখুন। UniFi সার্ভিস এই পাসওয়ার্ড দিয়ে keystore খোলার জন্য হার্ড-কোডেড, তাই আপনি যদি এটি পরিবর্তন করেন তাহলে কন্ট্রোলার আর আপনার certificate পড়তে পারবে না। keytool দিয়ে ইমপোর্ট করার সময় destination store এবং key পাসওয়ার্ড হিসেবে এটি ব্যবহার করুন।

ইমপোর্ট করার পরও আমার certificate কেন দেখা যাচ্ছে না?

দুটি সবচেয়ে সাধারণ কারণ হলো একটি ভুল keystore পাসওয়ার্ড এবং সার্ভিস রিস্টার্ট না করা। নিশ্চিত করুন যে আপনি aircontrolenterprise পাসওয়ার্ড এবং unifi alias ব্যবহার করে /usr/lib/unifi/data/keystore-এ ইমপোর্ট করেছেন, তারপর service unifi restart দিয়ে কন্ট্রোলার রিস্টার্ট করুন। Cloud Key শুধুমাত্র স্টার্টআপের সময় keystore পড়ে, তাই রিস্টার্টের পরেই নতুন certificate লোড হয়।

certificate-এ কোন alias ব্যবহার করা উচিত?

alias অবশ্যই unifi হতে হবে। openssl-এ PKCS#12 ফাইল তৈরি করার সময় -name unifi অপশন দিয়ে এটি সেট করুন, এবং keytool দিয়ে ইমপোর্ট করার সময় -alias unifi ব্যবহার করুন। আপনি যদি একটি ভিন্ন alias-এর অধীনে ইমপোর্ট করেন, তাহলে কন্ট্রোলার পুরানো self-signed certificate পরিবেশন করা অব্যাহত রাখবে।

Cloud Key-তে আমি কীভাবে UniFi সার্ভিস রিস্টার্ট করব?

SSH-এর মাধ্যমে service unifi restart চালান। systemd ব্যবহারকারী নতুন ফার্মওয়্যারে, পরিবর্তে systemctl restart unifi চালান। আপনি Cloud Key ওয়েব ইন্টারফেস থেকেও ডিভাইসটি রিবুট করতে পারেন, তবে শুধুমাত্র UniFi সার্ভিস রিস্টার্ট করা দ্রুততর এবং নতুন certificate লোড করার জন্য যথেষ্ট।

আজ অর্ডার করার সময় SSL শংসাপত্রে 10% সংরক্ষণ করুন!

দ্রুত ইস্যু, শক্তিশালী এনক্রিপশন, 99.99% ব্রাউজার বিশ্বাস, নিবেদিত সমর্থন, এবং 25 দিনের অর্থ ফেরত গ্যারান্টি। কুপন কোড: SAVE10

উড়ন্ত একটি ড্রাগনের একটি বিস্তারিত চিত্র
লিখেছেন

SSL শংসাপত্রে বিশেষজ্ঞ অভিজ্ঞ বিষয়বস্তু লেখক। জটিল সাইবারসিকিউরিটি বিষয়গুলিকে পরিষ্কার, আকর্ষক সামগ্রীতে রূপান্তর করা। প্রভাবশালী বর্ণনার মাধ্যমে ডিজিটাল নিরাপত্তার উন্নতিতে অবদান রাখুন।