यह ट्यूटोरियल आपको UniFi Cloud Key पर SSL सर्टिफिकेट कैसे इंस्टॉल करें इस बारे में चरण-दर-चरण निर्देश देता है। Cloud Key, Java keystore के ऊपर UniFi Network एप्लिकेशन चलाता है, इसलिए इंस्टॉलेशन SSH के माध्यम से किया जाता है: आप अपने सर्टिफिकेट, प्राइवेट key, और CA चेन से एक PKCS#12 बंडल बनाते हैं, फिर उसे Java keytool यूटिलिटी की मदद से Cloud Key keystore में इम्पोर्ट करते हैं और UniFi सेवा को पुनः आरंभ करते हैं।
UniFi Cloud Key पर CSR कोड जनरेट करें
सर्टिफिकेट साइनिंग रिक्वेस्ट, या CSR, एन्कोडेड टेक्स्ट का एक ब्लॉक होता है जिसमें आपकी संपर्क जानकारी, जैसे आपका डोमेन और संगठन, शामिल होती है। सर्टिफिकेट जारी होने से पहले हर आवेदक को CSR जनरेट करके इसे सर्टिफिकेट अथॉरिटी (CA) को सत्यापन के लिए भेजना होता है। Cloud Key के लिए, CSR में common name वह होस्टनेम होना चाहिए जिसका उपयोग आप कंट्रोलर तक पहुँचने के लिए करते हैं, उदाहरण के लिए unifi.yoursite.com।
आपके पास दो विकल्प हैं:
- CSR को स्वचालित रूप से बनाने के लिए हमारे CSR जनरेटर का उपयोग करें।
- UniFi Cloud Key पर CSR कैसे जनरेट करें पर हमारे चरण-दर-चरण ट्यूटोरियल का पालन करें।
आप अपनी CSR फ़ाइल को किसी भी टेक्स्ट एडिटर, जैसे Notepad, से खोल सकते हैं और इसे अपने SSL वेंडर के साथ सर्टिफिकेट ऑर्डर प्रक्रिया के दौरान पेस्ट कर सकते हैं। मिलती-जुलती प्राइवेट key को सुरक्षित रखें: आपको PKCS#12 बंडल बनाने के लिए चरण 3 में इसकी दोबारा आवश्यकता होगी। एक बार जब CA आपके अनुरोध को सत्यापित कर लेता है और SSL फ़ाइलें ईमेल करता है, तो नीचे दिए गए इंस्टॉलेशन के साथ जारी रखें।
UniFi Cloud Key पर SSL सर्टिफिकेट इंस्टॉल करें
Cloud Key, /usr/lib/unifi/data/keystore पर स्थित एक Java keystore से HTTPS प्रदान करता है। डिफ़ॉल्ट रूप से उस keystore में unifi उपनाम के तहत एक सेल्फ-साइन्ड सर्टिफिकेट होता है, जो पासवर्ड aircontrolenterprise द्वारा सुरक्षित होता है। अपना खुद का सर्टिफिकेट इंस्टॉल करने के लिए आप उस एंट्री को बदलते हैं: अपनी फ़ाइलों को PKCS#12 आर्काइव में बंडल करें, उसे उसी उपनाम में इम्पोर्ट करें, फिर UniFi सेवा को पुनः आरंभ करें। आप SSH के माध्यम से कार्य करेंगे, इसलिए पहले Cloud Key से कनेक्ट करें (डिफ़ॉल्ट SSH यूज़र Gen1 पर root है, या Gen2 पर अडॉप्शन के दौरान सेट किया गया एडमिन अकाउंट)।
चरण 1: अपनी SSL फ़ाइलें तैयार करें
अपना इनबॉक्स जांचें और अपने सर्टिफिकेट वाले ZIP आर्काइव को डाउनलोड करें। इसे एक्सट्रैक्ट करें। आपके SSL प्रदाता के आधार पर, आपके पास इनमें से कुछ या सभी फ़ाइलें होनी चाहिए:
- प्राथमिक SSL सर्टिफिकेट (आपका सर्वर सर्टिफिकेट)।
- इंटरमीडिएट SSL सर्टिफिकेट।
- रूट SSL सर्टिफिकेट।
- CA बंडल, एक ही फ़ाइल जिसमें पहले से ही रूट और इंटरमीडिएट सर्टिफिकेट शामिल होते हैं।
आपको उस प्राइवेट key की भी आवश्यकता है जिसे आपने CSR के साथ जनरेट किया था। यदि आपने हमारे CSR जनरेटर का उपयोग किया है, तो उस समय key डाउनलोड के लिए उपलब्ध कराई गई थी।
चरण 2: अपनी SSL फ़ाइलों को Cloud Key में कॉपी करें
अपनी फ़ाइलों को SCP या SFTP के माध्यम से Cloud Key में अपलोड करें और उन्हें /etc/ssl/private/ में रखें। इन नामों का उपयोग करें ताकि वे अगले चरणों में दिए गए कमांड से मेल खाएं:
- प्राथमिक सर्टिफिकेट को /etc/ssl/private/cloudkey.crt के रूप में
- प्राइवेट key को /etc/ssl/private/cloudkey.key के रूप में
- CA बंडल (रूट और इंटरमीडिएट) को /etc/ssl/private/yourcaname.crt के रूप में
नोट: प्रत्येक PEM फ़ाइल को अंतिम लाइन के बाद एक newline के साथ समाप्त होना चाहिए। सर्टिफिकेट की अंतिम लाइन ठीक पांच hyphens, शब्द END CERTIFICATE, फिर पांच hyphens (—–END CERTIFICATE—–) होती है; सुनिश्चित करें कि इसके बाद एक लाइन ब्रेक हो। एक गायब ट्रेलिंग newline इम्पोर्ट त्रुटियों का एक आम कारण है।
चरण 3: अपने सर्टिफिकेट को PKCS#12 फ़ाइल में बंडल करें
अपनी प्राइवेट key, प्राथमिक सर्टिफिकेट, और CA बंडल को एक ही PKCS#12 फ़ाइल में मिलाएं। उपनाम अनिवार्य रूप से unifi होना चाहिए, क्योंकि यही वह उपनाम है जिसकी UniFi keystore अपेक्षा करती है। enteryourpassword को अपनी पसंद के पासवर्ड से बदलें और इसे याद रखें: आप चरण 4 में keytool को स्रोत पासवर्ड के रूप में वही मान पास करेंगे।
openssl pkcs12 -export -in /etc/ssl/private/cloudkey.crt -inkey /etc/ssl/private/cloudkey.key -out /etc/ssl/private/cloudkey.p12 -name unifi -CAfile /etc/ssl/private/yourcaname.crt -caname root -password pass:enteryourpassword
यह /etc/ssl/private/cloudkey.p12 लिखता है, जिसमें key, आपका सर्टिफिकेट, और चेन शामिल होती है, सभी unifi उपनाम के तहत।
चरण 4: PKCS#12 फ़ाइल को Cloud Key keystore में इम्पोर्ट करें
PKCS#12 फ़ाइल को /usr/lib/unifi/data/keystore पर मौजूदा keystore में इम्पोर्ट करें। गंतव्य keystore पहले से ही aircontrolenterprise पासवर्ड का उपयोग करती है, इसलिए गंतव्य स्टोर और key पासवर्ड aircontrolenterprise ही रहना चाहिए। स्रोत पासवर्ड वही है जिसे आपने चरण 3 में PKCS#12 फ़ाइल पर सेट किया था।
keytool -importkeystore -deststorepass aircontrolenterprise -destkeypass aircontrolenterprise -destkeystore /usr/lib/unifi/data/keystore -srckeystore /etc/ssl/private/cloudkey.p12 -srcstoretype PKCS12 -srcstorepass enteryourpassword -alias unifi
यदि keytool रिपोर्ट करता है कि unifi उपनाम पहले से मौजूद है, तो यह डिफ़ॉल्ट सेल्फ-साइन्ड एंट्री का संदर्भ दे रहा है। प्रॉम्प्ट किए जाने पर ओवरराइट की पुष्टि करें, या नीचे दिए गए कमांड के साथ पहले पुरानी एंट्री को हटाएं और फिर इम्पोर्ट को फिर से चलाएं:
keytool -delete -alias unifi -keystore /usr/lib/unifi/data/keystore -storepass aircontrolenterprise
महत्वपूर्ण: keystore पासवर्ड को अपने खुद के मान में न बदलें। UniFi सेवा को aircontrolenterprise के साथ keystore खोलने के लिए हार्ड-कोड किया गया है; यदि आप इसे बदलते हैं, तो कंट्रोलर सर्टिफिकेट को पढ़ नहीं पाएगा और HTTPS विफल हो जाएगा।
चरण 5: अनुमतियां सेट करें और अस्थायी फ़ाइलों को हटाएं
/etc/ssl/private/ में फ़ाइलों पर स्वामित्व और अनुमतियों को कड़ा करें ताकि प्राइवेट key सभी के लिए पठनीय न हो, फिर उन इंटरमीडिएट फ़ाइलों को हटा दें जिनकी आपको अब आवश्यकता नहीं है। इन कमांड को एक बार में एक चलाएं:
chown root:ssl-cert /etc/ssl/private/*
chmod 640 /etc/ssl/private/*
rm /etc/ssl/private/cloudkey.p12
सर्टिफिकेट अब keystore के अंदर रहता है, इसलिए PKCS#12 फ़ाइल की अब आवश्यकता नहीं है। यदि आपने इस प्रक्रिया के लिए केवल CSR या CA फ़ाइल भी अपलोड की है, तो आप उन्हें भी हटा सकते हैं:
rm /etc/ssl/private/cloudkey.csr
rm /etc/ssl/private/yourcaname.crt
सुझाव: पुनः आरंभ करने से पहले, आप keystore का बैकअप ले सकते हैं ताकि आवश्यकता पड़ने पर आप वापस रोल कर सकें। /usr/lib/unifi/data/ के अंदर से, इसे tar -cvf keystore-backup.tar keystore के साथ आर्काइव करें।
चरण 6: कंट्रोलर होस्टनेम को अपने सर्टिफिकेट से मिलाएं
ताकि ब्राउज़र बिना किसी नाम बेमेल चेतावनी के सर्टिफिकेट पर भरोसा करें, कंट्रोलर होस्टनेम या IP को अपने सर्टिफिकेट में दिए गए नाम पर सेट करें। UniFi Network एप्लिकेशन में, Settings > System (पुराने वर्जनों में: Settings > Controller) पर जाएं और Controller Hostname/IP को अपने सर्टिफिकेट पर common name पर सेट करें, उदाहरण के लिए unifi.yoursite.com। सुनिश्चित करें कि वह होस्टनेम आपके DNS में Cloud Key के लिए रिज़ॉल्व होता है।
चरण 7: UniFi सेवा को पुनः आरंभ करें
नया सर्टिफिकेट तभी पढ़ा जाता है जब UniFi सेवा शुरू होती है, इसलिए अपने सर्टिफिकेट को लोड करने के लिए इसे पुनः आरंभ करें:
service unifi restart
नए Cloud Key फ़र्मवेयर पर जो systemd का उपयोग करता है, समकक्ष कमांड है:
systemctl restart unifi
सेवा के वापस चालू होने के लिए एक मिनट प्रतीक्षा करें, फिर अपने ब्राउज़र में कंट्रोलर को रीलोड करें। बधाई हो, आपका SSL सर्टिफिकेट अब आपके UniFi Cloud Key पर इंस्टॉल हो गया है।
अपने SSL इंस्टॉलेशन का परीक्षण करें
सर्टिफिकेट इंस्टॉल करने के बाद, त्रुटियों या कमजोरियों जैसे गायब इंटरमीडिएट सर्टिफिकेट या अविश्वसनीय चेन के लिए अपने कॉन्फ़िगरेशन की जांच करें। तुरंत स्कैन और रिपोर्ट के लिए हमारे SSL Checker का उपयोग करें। चूंकि UniFi कंट्रोलर आमतौर पर पोर्ट 8443 पर सुनता है, चेकर को अपने पूर्ण पते पर पॉइंट करें, उदाहरण के लिए unifi.yoursite.com:8443। आप कमांड लाइन से भी परिणाम की पुष्टि कर सकते हैं:
echo | openssl s_client -connect unifi.yoursite.com:8443 -servername unifi.yoursite.com 2>/dev/null | openssl x509 -noout -issuer -dates
यह सर्टिफिकेट के जारीकर्ता और वैधता तिथियों को प्रिंट करता है, ताकि आप पुष्टि कर सकें कि Cloud Key आपके सर्टिफिकेट को सर्व कर रहा है, न कि पुराने सेल्फ-साइन्ड को।
अक्सर पूछे जाने वाले प्रश्न
UniFi keystore, /usr/lib/unifi/data/keystore पर स्थित Java keystore है। इसमें वह सर्टिफिकेट होता है जिसे कंट्रोलर HTTPS पर सर्व करता है, जो unifi उपनाम के तहत संग्रहीत होता है और डिफ़ॉल्ट पासवर्ड aircontrolenterprise द्वारा सुरक्षित होता है।
डिफ़ॉल्ट keystore पासवर्ड aircontrolenterprise है। इसे वैसे ही रखें। UniFi सेवा को इस पासवर्ड के साथ keystore खोलने के लिए हार्ड-कोड किया गया है, इसलिए यदि आप इसे बदलते हैं तो कंट्रोलर अब आपके सर्टिफिकेट को पढ़ नहीं सकता है। जब आप keytool के साथ इम्पोर्ट करते हैं तो इसे गंतव्य स्टोर और key पासवर्ड के रूप में उपयोग करें।
दो सबसे आम कारण हैं गलत keystore पासवर्ड और सेवा को पुनः आरंभ न करना। पुष्टि करें कि आपने aircontrolenterprise पासवर्ड और unifi उपनाम का उपयोग करके /usr/lib/unifi/data/keystore पर keystore में इम्पोर्ट किया है, फिर service unifi restart के साथ कंट्रोलर को पुनः आरंभ करें। Cloud Key केवल स्टार्टअप पर keystore को पढ़ता है, इसलिए पुनः आरंभ के बाद नया सर्टिफिकेट लोड होता है।
उपनाम unifi होना चाहिए। जब आप openssl में PKCS#12 फ़ाइल बनाते हैं तो इसे -name unifi विकल्प के साथ सेट करें, और keytool के साथ इम्पोर्ट करते समय -alias unifi का उपयोग करें। यदि आप किसी अलग उपनाम के तहत इम्पोर्ट करते हैं, तो कंट्रोलर पुराने सेल्फ-साइन्ड सर्टिफिकेट को सर्व करना जारी रखता है।
SSH पर service unifi restart चलाएं। नए फ़र्मवेयर पर जो systemd का उपयोग करता है, इसके बजाय systemctl restart unifi चलाएं। आप Cloud Key वेब इंटरफ़ेस से डिवाइस को भी रीबूट कर सकते हैं, लेकिन केवल UniFi सेवा को पुनः आरंभ करना तेज़ है और नए सर्टिफिकेट को लोड करने के लिए पर्याप्त है।
आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!
तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10


