Dieses Tutorial erklärt, wie man einen CSR (Certificate Signing Request) auf einem Ubiquiti UniFi Cloud Key erstellt. Der Cloud Key verfügt in seiner Weboberfläche über keinen integrierten CSR-Generator, weshalb der CSR über SSH mit OpenSSL erzeugt wird. Diese Schritte gelten für Cloud Key Gen1 und Gen2/Gen2+ sowie für selbst gehostete UniFi Network Application-Installationen unter Linux.
CSR auf UniFi Cloud Key erstellen
Falls Sie Ihren CSR bereits erstellt haben, springen Sie direkt zur Anleitung zur SSL-Installation auf dem UniFi Cloud Key.
Sie können auch unseren CSR-Generator verwenden, um den CSR automatisch zu erstellen, anstatt OpenSSL-Befehle auf dem Gerät auszuführen.
Voraussetzungen
- SSH-Zugriff auf Ihren Cloud Key (aktivieren Sie SSH in den UniFi OS-Einstellungen oder verbinden Sie sich direkt über die IP-Adresse des Geräts an Port 22).
- Grundlegende Kenntnisse im Umgang mit Terminalbefehlen.
- Installiertes OpenSSL (auf der Cloud Key-Firmware bereits vorinstalliert).
Schritt 1: Mit dem Cloud Key über SSH verbinden
Öffnen Sie ein Terminal (oder PuTTY unter Windows) und verbinden Sie sich mit Ihrem Cloud Key:
ssh [email protected]
Ersetzen Sie 192.168.1.x durch die IP-Adresse Ihres Cloud Keys. Bei UniFi OS-Geräten (Gen2/Gen2+) melden Sie sich mit den Zugangsdaten an, die Sie während der Ersteinrichtung festgelegt haben.
Schritt 2: Vorhandene Zertifikatsdateien sichern (optional, aber empfehlenswert)
Bevor Sie neue Dateien erstellen, legen Sie eine Sicherungskopie Ihres aktuellen Zertifikatsverzeichnisses an:
cp -r /etc/ssl/private ~/cloudkey-cert-backup
Dadurch bleiben Ihr vorhandener Schlüssel und Ihr Zertifikat erhalten, sodass Sie sie bei Bedarf wiederherstellen können. Die Sicherung ist hier von Bedeutung: Auf einem Cloud Key Gen1 enthält das Verzeichnis bereits das Zertifikat und den Schlüssel, die das Gerät ausliefert (cloudkey.crt und cloudkey.key), und der Befehl in Schritt 3 überschreibt cloudkey.key mit dem neuen Schlüssel. Bis Sie das ausgestellte Zertifikat installieren, stimmen das Zertifikat auf dem Gerät und der zugehörige Schlüssel nicht mehr überein, und das Wiederherstellen dieser Sicherung ist die einzige Möglichkeit, das Gerät wieder in den ursprünglichen Zustand zu versetzen.
Hinweis für Gen2 und Gen2+: Auf Geräten mit UniFi OS befinden sich das aktive Zertifikat und der Schlüssel unter unifi-core.crt und unifi-core.key im Verzeichnis /data/unifi-core/config/, nicht in /etc/ssl/private. Sichern Sie stattdessen dieses Verzeichnis und erstellen Sie den Request in einem Pfad Ihrer Wahl.
Schritt 3: CSR und privaten Schlüssel erstellen
Führen Sie den folgenden OpenSSL-Befehl aus, um in einem Schritt einen 2048-Bit-RSA-Privatschlüssel und einen CSR zu erstellen. Ersetzen Sie jeden Platzhalterwert durch Ihre eigenen Angaben:
openssl req -new -newkey rsa:2048 -nodes -sha256
-subj "/C=US/ST=California/L=San Jose/O=Your Company LLC/CN=unifi.yourdomain.com"
-addext "subjectAltName=DNS:unifi.yourdomain.com"
-keyout /etc/ssl/private/cloudkey.key
-out /etc/ssl/private/cloudkey.csr
Hinweis: Das Flag -addext erfordert OpenSSL 1.1.1 oder höher (enthalten auf Cloud Key Gen2/Gen2+ sowie auf Gen1-Geräten mit Firmware 1.1.6+). Wenn Ihr Gerät eine ältere OpenSSL-Version verwendet, können Sie -addext weglassen und den SAN stattdessen über eine OpenSSL-Konfigurationsdatei hinzufügen, oder Sie nutzen den CSR-Generator. Bei OpenSSL 3.x können Sie -noenc anstelle von -nodes verwenden; beide erzeugen einen unverschlüsselten privaten Schlüssel.
Übersicht der CSR-Felder
Jedes Feld in der -subj-Zeichenfolge entspricht einem Zertifikatsattribut. Füllen Sie sie wie folgt aus:
- C: zweistelliger Ländercode (ISO 3166), zum Beispiel US.
- ST: Bundesland oder Provinz (vollständiger Name, nicht abgekürzt).
- L: Stadt oder Ort.
- O: der offizielle Name Ihrer Organisation. Bei Domain Validation (DV)-Zertifikaten ist dieses Feld optional.
- CN: der vollqualifizierte Domainname (FQDN), über den Sie auf den Cloud Key-Controller zugreifen, zum Beispiel unifi.yourdomain.com.
Die Zeile -addext "subjectAltName=..." legt das Feld Subject Alternative Name (SAN) fest. Moderne Browser verlangen, dass der Hostname im SAN und nicht nur im CN erscheint. Wenn Sie mehr als einen Hostnamen abdecken müssen, trennen Sie diese durch Kommas:
-addext "subjectAltName=DNS:unifi.yourdomain.com,DNS:cloudkey.yourdomain.com"
Schritt 4: CSR überprüfen
Bevor Sie den CSR einreichen, überprüfen Sie, ob die Subject-Angaben und der SAN korrekt sind:
openssl req -in /etc/ssl/private/cloudkey.csr -noout -text
Achten Sie auf die Zeile Subject: (sollte mit Ihren -subj-Werten übereinstimmen) und den Abschnitt X509v3 Subject Alternative Name (sollte Ihren FQDN aufführen). Sie können den Inhalt des CSR auch zur visuellen Kontrolle in den SSL Dragon CSR-Decoder einfügen.
Schritt 5: CSR an Ihre Zertifizierungsstelle senden
Öffnen Sie die CSR-Datei in einem Texteditor oder lassen Sie sie im Terminal ausgeben:
cat /etc/ssl/private/cloudkey.csr
Kopieren Sie die gesamte Ausgabe, einschließlich der Zeilen -----BEGIN CERTIFICATE REQUEST----- und -----END CERTIFICATE REQUEST-----. Fügen Sie sie während des Bestellvorgangs für das SSL-Zertifikat bei Ihrer CA in das CSR-Feld ein.
Bewahren Sie die Datei mit dem privaten Schlüssel (/etc/ssl/private/cloudkey.key) auf dem Cloud Key auf. Sie benötigen sie später, wenn Sie das SSL-Zertifikat installieren und in den UniFi-Keystore einbinden.
Schritt 6: Privaten Schlüssel absichern
Beschränken Sie die Zugriffsrechte der Schlüsseldatei so, dass nur root sie lesen kann:
chmod 600 /etc/ssl/private/cloudkey.key
Geben Sie den privaten Schlüssel niemals weiter und übertragen Sie ihn nie über einen unverschlüsselten Kanal. Wenn Sie den Verdacht haben, dass er kompromittiert wurde, erstellen Sie einen neuen CSR und lassen Sie das Zertifikat neu ausstellen.
Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!
Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10


