bg-tutorials

UniFi Cloud Key पर CSR कैसे जनरेट करें

यह ट्यूटोरियल बताता है कि Ubiquiti UniFi Cloud Key पर CSR (Certificate Signing Request) कैसे जेनरेट किया जाए। Cloud Key के वेब इंटरफेस में कोई बिल्ट-इन CSR जेनरेटर नहीं होता, इसलिए आप OpenSSL का उपयोग करते हुए SSH के माध्यम से CSR बनाएंगे। ये चरण Cloud Key Gen1 और Gen2/Gen2+ के साथ-साथ Linux पर चलने वाले सेल्फ-होस्टेड UniFi Network Application इंस्टॉलेशन पर भी लागू होते हैं।

UniFi Cloud Key पर CSR जेनरेट करें

यदि आपने पहले से ही अपना CSR जेनरेट कर लिया है, तो आगे बढ़कर UniFi Cloud Key SSL इंस्टॉलेशन निर्देश देखें।

आप डिवाइस पर OpenSSL कमांड चलाने के बजाय CSR को स्वचालित रूप से बनाने के लिए हमारे CSR Generator का भी उपयोग कर सकते हैं।

आवश्यकताएं

  • आपके Cloud Key तक SSH एक्सेस (UniFi OS सेटिंग्स में SSH सक्षम करें, या डिवाइस के IP से पोर्ट 22 पर सीधे कनेक्ट करें)।
  • टर्मिनल कमांड की बुनियादी जानकारी।
  • OpenSSL इंस्टॉल होना चाहिए (Cloud Key फर्मवेयर में पहले से इंस्टॉल्ड होता है)।

चरण 1: SSH के माध्यम से Cloud Key से कनेक्ट करें

एक टर्मिनल खोलें (या Windows पर PuTTY) और अपने Cloud Key से कनेक्ट करें:

ssh [email protected]

192.168.1.x को अपने Cloud Key के IP एड्रेस से बदलें। UniFi OS डिवाइस (Gen2/Gen2+) पर, प्रारंभिक सेटअप के दौरान सेट की गई क्रेडेंशियल्स के साथ लॉगिन करें।

चरण 2: मौजूदा सर्टिफिकेट फाइलों का बैकअप लें (वैकल्पिक लेकिन अनुशंसित)

नई फाइलें जेनरेट करने से पहले, अपनी वर्तमान सर्टिफिकेट डायरेक्टरी का बैकअप बनाएं:

cp -r /etc/ssl/private ~/cloudkey-cert-backup

यह आपकी मौजूदा कुंजी और सर्टिफिकेट को सुरक्षित रखता है ताकि आवश्यकता पड़ने पर आप उन्हें पुनर्स्थापित कर सकें। यह बैकअप यहाँ महत्वपूर्ण है: Cloud Key Gen1 पर यह डायरेक्टरी पहले से ही उस सर्टिफिकेट और कुंजी को धारण करती है जो डिवाइस सर्व कर रहा है (cloudkey.crt और cloudkey.key), और चरण 3 में दिया गया कमांड नई कुंजी को cloudkey.key के ऊपर लिख देता है। जारी किए गए सर्टिफिकेट को इंस्टॉल करने तक, डिवाइस पर मौजूद सर्टिफिकेट और उसके साथ की कुंजी एक-दूसरे से मेल नहीं खाते, और इस बैकअप को पुनर्स्थापित करना ही डिवाइस को पहले जैसी स्थिति में लौटाने का एकमात्र तरीका है।

Gen2 और Gen2+ के लिए नोट: UniFi OS चलाने वाले डिवाइस पर सक्रिय सर्टिफिकेट और कुंजी /data/unifi-core/config/ में unifi-core.crt और unifi-core.key होते हैं, न कि /etc/ssl/private में। इसके बजाय उस डायरेक्टरी का बैकअप लें, और रिक्वेस्ट को अपनी पसंद के पथ में जेनरेट करें।

चरण 3: CSR और प्राइवेट की जेनरेट करें

एक ही चरण में 2048-बिट RSA प्राइवेट की और CSR बनाने के लिए निम्नलिखित OpenSSL कमांड चलाएं। हर प्लेसहोल्डर वैल्यू को अपनी जानकारी से बदलें:

openssl req -new -newkey rsa:2048 -nodes -sha256 
  -subj "/C=US/ST=California/L=San Jose/O=Your Company LLC/CN=unifi.yourdomain.com" 
  -addext "subjectAltName=DNS:unifi.yourdomain.com" 
  -keyout /etc/ssl/private/cloudkey.key 
  -out /etc/ssl/private/cloudkey.csr

नोट: -addext फ्लैग के लिए OpenSSL 1.1.1 या उसके बाद के वर्शन की आवश्यकता होती है (जो Cloud Key Gen2/Gen2+ और फर्मवेयर 1.1.6+ चलाने वाले Gen1 डिवाइस पर उपलब्ध होता है)। अगर आपके डिवाइस में पुराना OpenSSL वर्शन है, तो आप -addext को छोड़ सकते हैं और इसके बजाय OpenSSL कॉन्फिगरेशन फाइल के माध्यम से SAN जोड़ सकते हैं, या CSR Generator का उपयोग कर सकते हैं। OpenSSL 3.x पर आप -nodes के बजाय -noenc का उपयोग कर सकते हैं; दोनों ही एक अनएन्क्रिप्टेड प्राइवेट की उत्पन्न करते हैं।

CSR फील्ड संदर्भ

-subj स्ट्रिंग में प्रत्येक फील्ड एक सर्टिफिकेट एट्रिब्यूट से मैप होता है। उन्हें इस प्रकार भरें:

  • C: दो-अक्षर वाला देश कोड (ISO 3166), उदाहरण के लिए US
  • ST: राज्य या प्रांत (पूरा नाम, संक्षिप्त नहीं)।
  • L: शहर या स्थान।
  • O: आपके संगठन का कानूनी नाम। Domain Validation (DV) सर्टिफिकेट के लिए यह फील्ड वैकल्पिक है।
  • CN: वह फुली क्वालिफाइड डोमेन नाम (FQDN) जिसका उपयोग आप Cloud Key कंट्रोलर तक पहुंचने के लिए करेंगे, उदाहरण के लिए unifi.yourdomain.com

-addext "subjectAltName=..." लाइन Subject Alternative Name (SAN) फील्ड सेट करती है। आधुनिक ब्राउज़रों को होस्टनेम का SAN में होना अनिवार्य है, केवल CN में होना पर्याप्त नहीं है। यदि आपको एक से अधिक होस्टनेम कवर करने की आवश्यकता है, तो उन्हें कॉमा से अलग करें:

-addext "subjectAltName=DNS:unifi.yourdomain.com,DNS:cloudkey.yourdomain.com"

चरण 4: CSR सत्यापित करें

CSR सबमिट करने से पहले, सब्जेक्ट विवरण और SAN सही होने की पुष्टि करें:

openssl req -in /etc/ssl/private/cloudkey.csr -noout -text

Subject: लाइन (जो आपके -subj वैल्यू से मेल खानी चाहिए) और X509v3 Subject Alternative Name सेक्शन (जिसमें आपका FQDN सूचीबद्ध होना चाहिए) देखें। आप विजुअल जांच के लिए SSL Dragon के CSR Decoder में भी CSR की सामग्री पेस्ट कर सकते हैं।

चरण 5: CSR को अपने सर्टिफिकेट अथॉरिटी को सबमिट करें

CSR फाइल को किसी टेक्स्ट एडिटर में खोलें या इसे टर्मिनल में प्रिंट करें:

cat /etc/ssl/private/cloudkey.csr

पूरा आउटपुट कॉपी करें, जिसमें -----BEGIN CERTIFICATE REQUEST----- और -----END CERTIFICATE REQUEST----- लाइनें भी शामिल हों। इसे अपने CA के साथ SSL सर्टिफिकेट ऑर्डर प्रक्रिया के दौरान CSR फील्ड में पेस्ट करें।

प्राइवेट की फाइल (/etc/ssl/private/cloudkey.key) को Cloud Key पर ही रखें। जब आप UniFi keystore में SSL सर्टिफिकेट इंस्टॉल करेंगे तो आपको इसकी आवश्यकता होगी।

चरण 6: प्राइवेट की को सुरक्षित करें

की फाइल को इस तरह प्रतिबंधित करें कि इसे केवल root ही पढ़ सके:

chmod 600 /etc/ssl/private/cloudkey.key

प्राइवेट की को किसी अनएन्क्रिप्टेड चैनल पर कभी साझा या स्थानांतरित न करें। यदि आपको संदेह है कि यह कंप्रोमाइज़ हो गई है, तो एक नया CSR जेनरेट करें और सर्टिफिकेट को फिर से जारी करें।

आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!

तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10

उड़ान में एक ड्रैगन की एक विस्तृत छवि
द्वारा लिखित

एसएसएल प्रमाणपत्रों में विशेषज्ञता वाला अनुभवी सामग्री लेखक। जटिल साइबर सुरक्षा विषयों को स्पष्ट, आकर्षक सामग्री में बदलना। प्रभावशाली आख्यानों के माध्यम से डिजिटल सुरक्षा को बेहतर बनाने में योगदान करें।