bg-tutorials

So installieren Sie ein SSL-Zertifikat auf Unifi Cloud Key

Dieses Tutorial gibt Ihnen eine Schritt-für-Schritt-Anleitung, wie Sie ein SSL-Zertifikat auf einem UniFi Cloud Key installieren. Der Cloud Key betreibt die UniFi Network-Anwendung auf Basis eines Java-Keystores, daher erfolgt die Installation über SSH: Sie erstellen ein PKCS#12-Bundle aus Ihrem Zertifikat, Ihrem privaten Schlüssel und der CA-Kette, importieren es dann mit dem Java-Tool keytool in den Cloud Key-Keystore und starten den UniFi-Dienst neu.

CSR-Code auf UniFi Cloud Key erstellen

Der Certificate Signing Request, oder CSR, ist ein Block codierten Textes, der Ihre Kontaktdaten enthält, wie zum Beispiel Ihre Domain und Organisation. Jeder Antragsteller muss einen CSR erstellen und ihn zur Validierung an die Zertifizierungsstelle (CA) senden, bevor ein Zertifikat ausgestellt werden kann. Bei einem Cloud Key sollte der Common Name im CSR der Hostname sein, über den Sie den Controller erreichen, zum Beispiel unifi.yoursite.com.

Sie haben zwei Möglichkeiten:

Sie können Ihre CSR-Datei mit einem beliebigen Texteditor, wie zum Beispiel Notepad, öffnen und sie während des Bestellvorgangs bei Ihrem SSL-Anbieter einfügen. Bewahren Sie den zugehörigen privaten Schlüssel sicher auf: Sie benötigen ihn erneut in Schritt 3, um das PKCS#12-Bundle zu erstellen. Sobald die CA Ihre Anfrage validiert und die SSL-Dateien per E-Mail zugesendet hat, fahren Sie mit der Installation unten fort.

SSL-Zertifikat auf UniFi Cloud Key installieren

Der Cloud Key stellt HTTPS über einen Java-Keystore unter /usr/lib/unifi/data/keystore bereit. Standardmäßig enthält dieser Keystore ein selbstsigniertes Zertifikat unter dem Alias unifi, geschützt durch das Passwort aircontrolenterprise. Um Ihr eigenes Zertifikat zu installieren, ersetzen Sie diesen Eintrag: Bündeln Sie Ihre Dateien in einem PKCS#12-Archiv, importieren Sie es unter demselben Alias und starten Sie dann den UniFi-Dienst neu. Sie arbeiten dabei über SSH, verbinden Sie sich also zuerst mit dem Cloud Key (der Standard-SSH-Benutzer ist root bei Gen1, oder das Admin-Konto, das Sie während der Adoption bei Gen2 festgelegt haben).

Schritt 1: Bereiten Sie Ihre SSL-Dateien vor

Überprüfen Sie Ihren Posteingang und laden Sie das ZIP-Archiv mit Ihrem Zertifikat herunter. Entpacken Sie es. Abhängig von Ihrem SSL-Anbieter sollten Sie einige oder alle dieser Dateien haben:

  • Das primäre SSL-Zertifikat (Ihr Serverzertifikat).
  • Das Zwischenzertifikat (Intermediate).
  • Das Root-SSL-Zertifikat.
  • Das CA-Bundle, eine einzelne Datei, die bereits das Root- und das Zwischenzertifikat enthält.

Sie benötigen außerdem den privaten Schlüssel, den Sie zusammen mit dem CSR erstellt haben. Wenn Sie unseren CSR-Generator verwendet haben, wurde der Schlüssel zu diesem Zeitpunkt zum Download angeboten.

Schritt 2: Kopieren Sie Ihre SSL-Dateien auf den Cloud Key

Laden Sie Ihre Dateien per SCP oder SFTP auf den Cloud Key hoch und legen Sie sie in /etc/ssl/private/ ab. Verwenden Sie diese Namen, damit sie mit den Befehlen in den nächsten Schritten übereinstimmen:

  • Primäres Zertifikat als /etc/ssl/private/cloudkey.crt
  • Privater Schlüssel als /etc/ssl/private/cloudkey.key
  • CA-Bundle (Root und Intermediate) als /etc/ssl/private/yourcaname.crt

Hinweis: Jede PEM-Datei muss nach der abschließenden Zeile mit einem Zeilenumbruch enden. Die letzte Zeile des Zertifikats besteht aus genau fünf Bindestrichen, den Wörtern END CERTIFICATE und wieder fünf Bindestrichen (—–END CERTIFICATE—–); stellen Sie sicher, dass danach ein Zeilenumbruch folgt. Ein fehlender abschließender Zeilenumbruch ist eine häufige Ursache für Importfehler.

Schritt 3: Bündeln Sie Ihr Zertifikat in eine PKCS#12-Datei

Kombinieren Sie Ihren privaten Schlüssel, das primäre Zertifikat und das CA-Bundle in einer einzigen PKCS#12-Datei. Der Alias muss unifi sein, da dies der Alias ist, den der UniFi-Keystore erwartet. Ersetzen Sie enteryourpassword durch ein Passwort Ihrer Wahl und merken Sie sich dieses: Sie geben denselben Wert in Schritt 4 als Quellpasswort an keytool weiter.

openssl pkcs12 -export -in /etc/ssl/private/cloudkey.crt -inkey /etc/ssl/private/cloudkey.key -out /etc/ssl/private/cloudkey.p12 -name unifi -CAfile /etc/ssl/private/yourcaname.crt -caname root -password pass:enteryourpassword

Dadurch wird /etc/ssl/private/cloudkey.p12 erstellt, das den Schlüssel, Ihr Zertifikat und die Kette enthält, alles unter dem Alias unifi.

Schritt 4: Importieren Sie die PKCS#12-Datei in den Cloud Key-Keystore

Importieren Sie die PKCS#12-Datei in den vorhandenen Keystore unter /usr/lib/unifi/data/keystore. Der Ziel-Keystore verwendet bereits das Passwort aircontrolenterprise, daher müssen das Ziel-Store- und Schlüsselpasswort aircontrolenterprise bleiben. Das Quellpasswort ist dasjenige, das Sie in Schritt 3 für die PKCS#12-Datei festgelegt haben.

keytool -importkeystore -deststorepass aircontrolenterprise -destkeypass aircontrolenterprise -destkeystore /usr/lib/unifi/data/keystore -srckeystore /etc/ssl/private/cloudkey.p12 -srcstoretype PKCS12 -srcstorepass enteryourpassword -alias unifi

Wenn keytool meldet, dass der Alias unifi bereits existiert, bezieht sich das auf den Standard-Eintrag mit dem selbstsignierten Zertifikat. Bestätigen Sie das Überschreiben, wenn Sie dazu aufgefordert werden, oder löschen Sie zunächst den alten Eintrag mit dem folgenden Befehl und führen Sie den Import erneut aus:

keytool -delete -alias unifi -keystore /usr/lib/unifi/data/keystore -storepass aircontrolenterprise

Wichtig: Ändern Sie das Keystore-Passwort nicht in einen eigenen Wert. Der UniFi-Dienst ist fest darauf programmiert, den Keystore mit aircontrolenterprise zu öffnen; wenn Sie es ändern, kann der Controller das Zertifikat nicht lesen und HTTPS funktioniert nicht mehr.

Schritt 5: Berechtigungen setzen und temporäre Dateien entfernen

Verschärfen Sie die Besitz- und Zugriffsrechte für die Dateien in /etc/ssl/private/, damit der private Schlüssel nicht für alle lesbar ist, und löschen Sie anschließend die nicht mehr benötigten Zwischendateien. Führen Sie diese Befehle einzeln aus:

chown root:ssl-cert /etc/ssl/private/*
chmod 640 /etc/ssl/private/*
rm /etc/ssl/private/cloudkey.p12

Das Zertifikat befindet sich nun im Keystore, daher wird die PKCS#12-Datei nicht mehr benötigt. Wenn Sie den CSR oder die CA-Datei nur für diesen Vorgang hochgeladen haben, können Sie diese ebenfalls entfernen:

rm /etc/ssl/private/cloudkey.csr
rm /etc/ssl/private/yourcaname.crt

Tipp: Bevor Sie den Neustart durchführen, können Sie den Keystore sichern, damit Sie bei Bedarf zurückrollen können. Archivieren Sie ihn von innerhalb von /usr/lib/unifi/data/ mit tar -cvf keystore-backup.tar keystore.

Schritt 6: Gleichen Sie den Controller-Hostnamen mit Ihrem Zertifikat ab

Damit Browser dem Zertifikat vertrauen, ohne eine Warnung wegen einer Namensabweichung anzuzeigen, setzen Sie den Controller-Hostnamen oder die IP auf den Namen in Ihrem Zertifikat. Gehen Sie in der UniFi Network-Anwendung zu Einstellungen > System (ältere Versionen: Einstellungen > Controller) und setzen Sie den Controller-Hostnamen/IP auf den Common Name Ihres Zertifikats, zum Beispiel unifi.yoursite.com. Stellen Sie sicher, dass dieser Hostname in Ihrem DNS auf den Cloud Key auflöst.

Schritt 7: Starten Sie den UniFi-Dienst neu

Das neue Zertifikat wird nur beim Starten des UniFi-Dienstes gelesen, daher starten Sie ihn neu, um Ihr Zertifikat zu laden:

service unifi restart

Auf neuerer Cloud Key-Firmware, die systemd verwendet, lautet der entsprechende Befehl:

systemctl restart unifi

Warten Sie eine Minute, bis der Dienst wieder hochgefahren ist, und laden Sie dann den Controller in Ihrem Browser neu. Herzlichen Glückwunsch, Ihr SSL-Zertifikat ist nun auf Ihrem UniFi Cloud Key installiert.

Testen Sie Ihre SSL-Installation

Nach der Installation des Zertifikats überprüfen Sie Ihre Konfiguration auf Fehler oder Schwachstellen, wie etwa ein fehlendes Zwischenzertifikat oder eine nicht vertrauenswürdige Kette. Verwenden Sie unseren SSL Checker für einen sofortigen Scan und Bericht. Da der UniFi-Controller normalerweise auf Port 8443 lauscht, geben Sie im Checker Ihre vollständige Adresse an, zum Beispiel unifi.yoursite.com:8443. Sie können das Ergebnis auch über die Befehlszeile bestätigen:

echo | openssl s_client -connect unifi.yoursite.com:8443 -servername unifi.yoursite.com 2>/dev/null | openssl x509 -noout -issuer -dates

Dies gibt den Aussteller und die Gültigkeitsdaten des Zertifikats aus, sodass Sie bestätigen können, dass der Cloud Key Ihr Zertifikat ausliefert und nicht das alte selbstsignierte.

Häufig gestellte Fragen

Wo befindet sich der SSL-Keystore auf einem UniFi Cloud Key?

Der UniFi-Keystore ist der Java-Keystore unter /usr/lib/unifi/data/keystore. Er enthält das Zertifikat, das der Controller über HTTPS ausliefert, gespeichert unter dem Alias unifi und geschützt durch das Standardpasswort aircontrolenterprise.

Was ist das Standard-Keystore-Passwort auf UniFi Cloud Key?

Das Standard-Keystore-Passwort ist aircontrolenterprise. Belassen Sie es unverändert. Der UniFi-Dienst ist fest darauf programmiert, den Keystore mit diesem Passwort zu öffnen. Wenn Sie es ändern, kann der Controller Ihr Zertifikat nicht mehr lesen. Verwenden Sie es als Ziel-Store- und Schlüsselpasswort, wenn Sie mit keytool importieren.

Warum erscheint mein Zertifikat nach dem Import nicht?

Die beiden häufigsten Ursachen sind ein falsches Keystore-Passwort und ein fehlender Dienst-Neustart. Bestätigen Sie, dass Sie in den Keystore unter /usr/lib/unifi/data/keystore mit dem Passwort aircontrolenterprise und dem Alias unifi importiert haben, und starten Sie den Controller dann mit service unifi restart neu. Der Cloud Key liest den Keystore nur beim Start, daher wird das neue Zertifikat erst nach einem Neustart geladen.

Welchen Alias sollte das Zertifikat verwenden?

Der Alias muss unifi sein. Setzen Sie ihn mit der Option -name unifi, wenn Sie die PKCS#12-Datei in openssl erstellen, und verwenden Sie -alias unifi, wenn Sie mit keytool importieren. Wenn Sie unter einem anderen Alias importieren, liefert der Controller weiterhin das alte selbstsignierte Zertifikat aus.

Wie starte ich den UniFi-Dienst auf dem Cloud Key neu?

Führen Sie service unifi restart über SSH aus. Auf neuerer Firmware, die systemd verwendet, führen Sie statt dessen systemctl restart unifi aus. Sie können das Gerät auch über die Cloud Key-Weboberfläche neu starten, aber ein Neustart nur des UniFi-Dienstes ist schneller und ausreichend, um ein neues Zertifikat zu laden.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.