bg-tutorials

Unifi Cloud Key पर SSL सर्टिफिकेट कैसे इंस्टॉल करें

यह ट्यूटोरियल आपको UniFi Cloud Key पर SSL सर्टिफिकेट कैसे इंस्टॉल करें इस बारे में चरण-दर-चरण निर्देश देता है। Cloud Key, Java keystore के ऊपर UniFi Network एप्लिकेशन चलाता है, इसलिए इंस्टॉलेशन SSH के माध्यम से किया जाता है: आप अपने सर्टिफिकेट, प्राइवेट key, और CA चेन से एक PKCS#12 बंडल बनाते हैं, फिर उसे Java keytool यूटिलिटी की मदद से Cloud Key keystore में इम्पोर्ट करते हैं और UniFi सेवा को पुनः आरंभ करते हैं।

UniFi Cloud Key पर CSR कोड जनरेट करें

सर्टिफिकेट साइनिंग रिक्वेस्ट, या CSR, एन्कोडेड टेक्स्ट का एक ब्लॉक होता है जिसमें आपकी संपर्क जानकारी, जैसे आपका डोमेन और संगठन, शामिल होती है। सर्टिफिकेट जारी होने से पहले हर आवेदक को CSR जनरेट करके इसे सर्टिफिकेट अथॉरिटी (CA) को सत्यापन के लिए भेजना होता है। Cloud Key के लिए, CSR में common name वह होस्टनेम होना चाहिए जिसका उपयोग आप कंट्रोलर तक पहुँचने के लिए करते हैं, उदाहरण के लिए unifi.yoursite.com

आपके पास दो विकल्प हैं:

आप अपनी CSR फ़ाइल को किसी भी टेक्स्ट एडिटर, जैसे Notepad, से खोल सकते हैं और इसे अपने SSL वेंडर के साथ सर्टिफिकेट ऑर्डर प्रक्रिया के दौरान पेस्ट कर सकते हैं। मिलती-जुलती प्राइवेट key को सुरक्षित रखें: आपको PKCS#12 बंडल बनाने के लिए चरण 3 में इसकी दोबारा आवश्यकता होगी। एक बार जब CA आपके अनुरोध को सत्यापित कर लेता है और SSL फ़ाइलें ईमेल करता है, तो नीचे दिए गए इंस्टॉलेशन के साथ जारी रखें।

UniFi Cloud Key पर SSL सर्टिफिकेट इंस्टॉल करें

Cloud Key, /usr/lib/unifi/data/keystore पर स्थित एक Java keystore से HTTPS प्रदान करता है। डिफ़ॉल्ट रूप से उस keystore में unifi उपनाम के तहत एक सेल्फ-साइन्ड सर्टिफिकेट होता है, जो पासवर्ड aircontrolenterprise द्वारा सुरक्षित होता है। अपना खुद का सर्टिफिकेट इंस्टॉल करने के लिए आप उस एंट्री को बदलते हैं: अपनी फ़ाइलों को PKCS#12 आर्काइव में बंडल करें, उसे उसी उपनाम में इम्पोर्ट करें, फिर UniFi सेवा को पुनः आरंभ करें। आप SSH के माध्यम से कार्य करेंगे, इसलिए पहले Cloud Key से कनेक्ट करें (डिफ़ॉल्ट SSH यूज़र Gen1 पर root है, या Gen2 पर अडॉप्शन के दौरान सेट किया गया एडमिन अकाउंट)।

चरण 1: अपनी SSL फ़ाइलें तैयार करें

अपना इनबॉक्स जांचें और अपने सर्टिफिकेट वाले ZIP आर्काइव को डाउनलोड करें। इसे एक्सट्रैक्ट करें। आपके SSL प्रदाता के आधार पर, आपके पास इनमें से कुछ या सभी फ़ाइलें होनी चाहिए:

  • प्राथमिक SSL सर्टिफिकेट (आपका सर्वर सर्टिफिकेट)।
  • इंटरमीडिएट SSL सर्टिफिकेट।
  • रूट SSL सर्टिफिकेट।
  • CA बंडल, एक ही फ़ाइल जिसमें पहले से ही रूट और इंटरमीडिएट सर्टिफिकेट शामिल होते हैं।

आपको उस प्राइवेट key की भी आवश्यकता है जिसे आपने CSR के साथ जनरेट किया था। यदि आपने हमारे CSR जनरेटर का उपयोग किया है, तो उस समय key डाउनलोड के लिए उपलब्ध कराई गई थी।

चरण 2: अपनी SSL फ़ाइलों को Cloud Key में कॉपी करें

अपनी फ़ाइलों को SCP या SFTP के माध्यम से Cloud Key में अपलोड करें और उन्हें /etc/ssl/private/ में रखें। इन नामों का उपयोग करें ताकि वे अगले चरणों में दिए गए कमांड से मेल खाएं:

  • प्राथमिक सर्टिफिकेट को /etc/ssl/private/cloudkey.crt के रूप में
  • प्राइवेट key को /etc/ssl/private/cloudkey.key के रूप में
  • CA बंडल (रूट और इंटरमीडिएट) को /etc/ssl/private/yourcaname.crt के रूप में

नोट: प्रत्येक PEM फ़ाइल को अंतिम लाइन के बाद एक newline के साथ समाप्त होना चाहिए। सर्टिफिकेट की अंतिम लाइन ठीक पांच hyphens, शब्द END CERTIFICATE, फिर पांच hyphens (—–END CERTIFICATE—–) होती है; सुनिश्चित करें कि इसके बाद एक लाइन ब्रेक हो। एक गायब ट्रेलिंग newline इम्पोर्ट त्रुटियों का एक आम कारण है।

चरण 3: अपने सर्टिफिकेट को PKCS#12 फ़ाइल में बंडल करें

अपनी प्राइवेट key, प्राथमिक सर्टिफिकेट, और CA बंडल को एक ही PKCS#12 फ़ाइल में मिलाएं। उपनाम अनिवार्य रूप से unifi होना चाहिए, क्योंकि यही वह उपनाम है जिसकी UniFi keystore अपेक्षा करती है। enteryourpassword को अपनी पसंद के पासवर्ड से बदलें और इसे याद रखें: आप चरण 4 में keytool को स्रोत पासवर्ड के रूप में वही मान पास करेंगे।

openssl pkcs12 -export -in /etc/ssl/private/cloudkey.crt -inkey /etc/ssl/private/cloudkey.key -out /etc/ssl/private/cloudkey.p12 -name unifi -CAfile /etc/ssl/private/yourcaname.crt -caname root -password pass:enteryourpassword

यह /etc/ssl/private/cloudkey.p12 लिखता है, जिसमें key, आपका सर्टिफिकेट, और चेन शामिल होती है, सभी unifi उपनाम के तहत।

चरण 4: PKCS#12 फ़ाइल को Cloud Key keystore में इम्पोर्ट करें

PKCS#12 फ़ाइल को /usr/lib/unifi/data/keystore पर मौजूदा keystore में इम्पोर्ट करें। गंतव्य keystore पहले से ही aircontrolenterprise पासवर्ड का उपयोग करती है, इसलिए गंतव्य स्टोर और key पासवर्ड aircontrolenterprise ही रहना चाहिए। स्रोत पासवर्ड वही है जिसे आपने चरण 3 में PKCS#12 फ़ाइल पर सेट किया था।

keytool -importkeystore -deststorepass aircontrolenterprise -destkeypass aircontrolenterprise -destkeystore /usr/lib/unifi/data/keystore -srckeystore /etc/ssl/private/cloudkey.p12 -srcstoretype PKCS12 -srcstorepass enteryourpassword -alias unifi

यदि keytool रिपोर्ट करता है कि unifi उपनाम पहले से मौजूद है, तो यह डिफ़ॉल्ट सेल्फ-साइन्ड एंट्री का संदर्भ दे रहा है। प्रॉम्प्ट किए जाने पर ओवरराइट की पुष्टि करें, या नीचे दिए गए कमांड के साथ पहले पुरानी एंट्री को हटाएं और फिर इम्पोर्ट को फिर से चलाएं:

keytool -delete -alias unifi -keystore /usr/lib/unifi/data/keystore -storepass aircontrolenterprise

महत्वपूर्ण: keystore पासवर्ड को अपने खुद के मान में न बदलें। UniFi सेवा को aircontrolenterprise के साथ keystore खोलने के लिए हार्ड-कोड किया गया है; यदि आप इसे बदलते हैं, तो कंट्रोलर सर्टिफिकेट को पढ़ नहीं पाएगा और HTTPS विफल हो जाएगा।

चरण 5: अनुमतियां सेट करें और अस्थायी फ़ाइलों को हटाएं

/etc/ssl/private/ में फ़ाइलों पर स्वामित्व और अनुमतियों को कड़ा करें ताकि प्राइवेट key सभी के लिए पठनीय न हो, फिर उन इंटरमीडिएट फ़ाइलों को हटा दें जिनकी आपको अब आवश्यकता नहीं है। इन कमांड को एक बार में एक चलाएं:

chown root:ssl-cert /etc/ssl/private/*
chmod 640 /etc/ssl/private/*
rm /etc/ssl/private/cloudkey.p12

सर्टिफिकेट अब keystore के अंदर रहता है, इसलिए PKCS#12 फ़ाइल की अब आवश्यकता नहीं है। यदि आपने इस प्रक्रिया के लिए केवल CSR या CA फ़ाइल भी अपलोड की है, तो आप उन्हें भी हटा सकते हैं:

rm /etc/ssl/private/cloudkey.csr
rm /etc/ssl/private/yourcaname.crt

सुझाव: पुनः आरंभ करने से पहले, आप keystore का बैकअप ले सकते हैं ताकि आवश्यकता पड़ने पर आप वापस रोल कर सकें। /usr/lib/unifi/data/ के अंदर से, इसे tar -cvf keystore-backup.tar keystore के साथ आर्काइव करें।

चरण 6: कंट्रोलर होस्टनेम को अपने सर्टिफिकेट से मिलाएं

ताकि ब्राउज़र बिना किसी नाम बेमेल चेतावनी के सर्टिफिकेट पर भरोसा करें, कंट्रोलर होस्टनेम या IP को अपने सर्टिफिकेट में दिए गए नाम पर सेट करें। UniFi Network एप्लिकेशन में, Settings > System (पुराने वर्जनों में: Settings > Controller) पर जाएं और Controller Hostname/IP को अपने सर्टिफिकेट पर common name पर सेट करें, उदाहरण के लिए unifi.yoursite.com। सुनिश्चित करें कि वह होस्टनेम आपके DNS में Cloud Key के लिए रिज़ॉल्व होता है।

चरण 7: UniFi सेवा को पुनः आरंभ करें

नया सर्टिफिकेट तभी पढ़ा जाता है जब UniFi सेवा शुरू होती है, इसलिए अपने सर्टिफिकेट को लोड करने के लिए इसे पुनः आरंभ करें:

service unifi restart

नए Cloud Key फ़र्मवेयर पर जो systemd का उपयोग करता है, समकक्ष कमांड है:

systemctl restart unifi

सेवा के वापस चालू होने के लिए एक मिनट प्रतीक्षा करें, फिर अपने ब्राउज़र में कंट्रोलर को रीलोड करें। बधाई हो, आपका SSL सर्टिफिकेट अब आपके UniFi Cloud Key पर इंस्टॉल हो गया है।

अपने SSL इंस्टॉलेशन का परीक्षण करें

सर्टिफिकेट इंस्टॉल करने के बाद, त्रुटियों या कमजोरियों जैसे गायब इंटरमीडिएट सर्टिफिकेट या अविश्वसनीय चेन के लिए अपने कॉन्फ़िगरेशन की जांच करें। तुरंत स्कैन और रिपोर्ट के लिए हमारे SSL Checker का उपयोग करें। चूंकि UniFi कंट्रोलर आमतौर पर पोर्ट 8443 पर सुनता है, चेकर को अपने पूर्ण पते पर पॉइंट करें, उदाहरण के लिए unifi.yoursite.com:8443। आप कमांड लाइन से भी परिणाम की पुष्टि कर सकते हैं:

echo | openssl s_client -connect unifi.yoursite.com:8443 -servername unifi.yoursite.com 2>/dev/null | openssl x509 -noout -issuer -dates

यह सर्टिफिकेट के जारीकर्ता और वैधता तिथियों को प्रिंट करता है, ताकि आप पुष्टि कर सकें कि Cloud Key आपके सर्टिफिकेट को सर्व कर रहा है, न कि पुराने सेल्फ-साइन्ड को।

अक्सर पूछे जाने वाले प्रश्न

UniFi Cloud Key पर SSL keystore कहां है?

UniFi keystore, /usr/lib/unifi/data/keystore पर स्थित Java keystore है। इसमें वह सर्टिफिकेट होता है जिसे कंट्रोलर HTTPS पर सर्व करता है, जो unifi उपनाम के तहत संग्रहीत होता है और डिफ़ॉल्ट पासवर्ड aircontrolenterprise द्वारा सुरक्षित होता है।

UniFi Cloud Key पर डिफ़ॉल्ट keystore पासवर्ड क्या है?

डिफ़ॉल्ट keystore पासवर्ड aircontrolenterprise है। इसे वैसे ही रखें। UniFi सेवा को इस पासवर्ड के साथ keystore खोलने के लिए हार्ड-कोड किया गया है, इसलिए यदि आप इसे बदलते हैं तो कंट्रोलर अब आपके सर्टिफिकेट को पढ़ नहीं सकता है। जब आप keytool के साथ इम्पोर्ट करते हैं तो इसे गंतव्य स्टोर और key पासवर्ड के रूप में उपयोग करें।

इम्पोर्ट करने के बाद मेरा सर्टिफिकेट क्यों नहीं दिखता?

दो सबसे आम कारण हैं गलत keystore पासवर्ड और सेवा को पुनः आरंभ न करना। पुष्टि करें कि आपने aircontrolenterprise पासवर्ड और unifi उपनाम का उपयोग करके /usr/lib/unifi/data/keystore पर keystore में इम्पोर्ट किया है, फिर service unifi restart के साथ कंट्रोलर को पुनः आरंभ करें। Cloud Key केवल स्टार्टअप पर keystore को पढ़ता है, इसलिए पुनः आरंभ के बाद नया सर्टिफिकेट लोड होता है।

सर्टिफिकेट को किस उपनाम का उपयोग करना चाहिए?

उपनाम unifi होना चाहिए। जब आप openssl में PKCS#12 फ़ाइल बनाते हैं तो इसे -name unifi विकल्प के साथ सेट करें, और keytool के साथ इम्पोर्ट करते समय -alias unifi का उपयोग करें। यदि आप किसी अलग उपनाम के तहत इम्पोर्ट करते हैं, तो कंट्रोलर पुराने सेल्फ-साइन्ड सर्टिफिकेट को सर्व करना जारी रखता है।

मैं Cloud Key पर UniFi सेवा को कैसे पुनः आरंभ करूं?

SSH पर service unifi restart चलाएं। नए फ़र्मवेयर पर जो systemd का उपयोग करता है, इसके बजाय systemctl restart unifi चलाएं। आप Cloud Key वेब इंटरफ़ेस से डिवाइस को भी रीबूट कर सकते हैं, लेकिन केवल UniFi सेवा को पुनः आरंभ करना तेज़ है और नए सर्टिफिकेट को लोड करने के लिए पर्याप्त है।

आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!

तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10

उड़ान में एक ड्रैगन की एक विस्तृत छवि
द्वारा लिखित

एसएसएल प्रमाणपत्रों में विशेषज्ञता वाला अनुभवी सामग्री लेखक। जटिल साइबर सुरक्षा विषयों को स्पष्ट, आकर्षक सामग्री में बदलना। प्रभावशाली आख्यानों के माध्यम से डिजिटल सुरक्षा को बेहतर बनाने में योगदान करें।