Tutorial ini memberikan instruksi langkah demi langkah tentang cara menginstal sertifikat SSL pada UniFi Cloud Key. Cloud Key menjalankan aplikasi UniFi Network di atas Java keystore, sehingga instalasi dilakukan melalui SSH: Anda membuat bundel PKCS#12 dari sertifikat, private key, dan chain CA Anda, kemudian mengimpornya ke keystore Cloud Key dengan utilitas Java keytool dan me-restart layanan UniFi.
Membuat kode CSR di UniFi Cloud Key
Certificate Signing Request, atau CSR, adalah blok teks terenkode yang menyimpan detail kontak Anda, seperti domain dan organisasi Anda. Setiap pemohon harus membuat CSR dan mengirimkannya ke Certificate Authority (CA) untuk validasi sebelum sertifikat dapat diterbitkan. Untuk Cloud Key, common name dalam CSR harus berupa hostname yang Anda gunakan untuk mengakses controller, misalnya unifi.yoursite.com.
Anda memiliki dua opsi:
- Gunakan CSR Generator kami untuk membuat CSR secara otomatis.
- Ikuti tutorial langkah demi langkah kami tentang cara membuat CSR di UniFi Cloud Key.
Anda dapat membuka file CSR dengan editor teks apa pun, seperti Notepad, dan menempelkannya selama proses pemesanan sertifikat dengan vendor SSL Anda. Simpan private key yang sesuai dengan aman: Anda akan membutuhkannya lagi di Langkah 3 untuk membuat bundel PKCS#12. Setelah CA memvalidasi permintaan Anda dan mengirimkan file SSL melalui email, lanjutkan dengan instalasi di bawah ini.
Instal sertifikat SSL di UniFi Cloud Key
Cloud Key menyajikan HTTPS dari Java keystore di /usr/lib/unifi/data/keystore. Secara default, keystore tersebut menyimpan sertifikat self-signed dengan alias unifi, yang dilindungi oleh kata sandi aircontrolenterprise. Untuk menginstal sertifikat Anda sendiri, Anda menggantikan entri tersebut: gabungkan file Anda menjadi arsip PKCS#12, impor ke alias yang sama, lalu restart layanan UniFi. Anda akan bekerja melalui SSH, jadi hubungkan ke Cloud Key terlebih dahulu (pengguna SSH default adalah root pada Gen1, atau akun admin yang Anda tetapkan saat proses adopsi pada Gen2).
Langkah 1: Siapkan file SSL Anda
Periksa kotak masuk Anda dan unduh arsip ZIP yang berisi sertifikat Anda. Ekstrak arsip tersebut. Bergantung pada penyedia SSL Anda, Anda seharusnya memiliki sebagian atau semua file berikut:
- Sertifikat SSL utama (sertifikat server Anda).
- Sertifikat SSL perantara (intermediate).
- Sertifikat SSL root.
- CA bundle, sebuah file tunggal yang sudah berisi sertifikat root dan intermediate.
Anda juga membutuhkan private key yang Anda buat bersamaan dengan CSR. Jika Anda menggunakan CSR Generator kami, key tersebut ditawarkan untuk diunduh pada saat itu.
Langkah 2: Salin file SSL Anda ke Cloud Key
Unggah file Anda ke Cloud Key melalui SCP atau SFTP dan letakkan di /etc/ssl/private/. Gunakan nama-nama berikut agar sesuai dengan perintah pada langkah-langkah selanjutnya:
- Sertifikat utama sebagai /etc/ssl/private/cloudkey.crt
- Private key sebagai /etc/ssl/private/cloudkey.key
- CA bundle (root dan intermediate) sebagai /etc/ssl/private/yourcaname.crt
Catatan: setiap file PEM harus diakhiri dengan baris baru setelah baris penutup. Baris terakhir sertifikat tepatnya adalah lima tanda hubung, kata-kata END CERTIFICATE, lalu lima tanda hubung (—–END CERTIFICATE—–); pastikan ada line break setelahnya. Baris baru yang hilang di akhir file adalah penyebab umum kesalahan impor.
Langkah 3: Gabungkan sertifikat Anda menjadi file PKCS#12
Gabungkan private key, sertifikat utama, dan CA bundle Anda menjadi satu file PKCS#12. Alias-nya harus unifi, karena itulah alias yang diharapkan oleh keystore UniFi. Ganti enteryourpassword dengan kata sandi pilihan Anda dan ingatlah kata sandi tersebut: Anda akan memasukkan nilai yang sama ke keytool pada Langkah 4 sebagai kata sandi sumber.
openssl pkcs12 -export -in /etc/ssl/private/cloudkey.crt -inkey /etc/ssl/private/cloudkey.key -out /etc/ssl/private/cloudkey.p12 -name unifi -CAfile /etc/ssl/private/yourcaname.crt -caname root -password pass:enteryourpassword
Ini akan menulis /etc/ssl/private/cloudkey.p12, yang berisi key, sertifikat Anda, dan chain, semuanya dengan alias unifi.
Langkah 4: Impor file PKCS#12 ke keystore Cloud Key
Impor file PKCS#12 ke keystore yang sudah ada di /usr/lib/unifi/data/keystore. Keystore tujuan sudah menggunakan kata sandi aircontrolenterprise, sehingga kata sandi store dan key tujuan harus tetap aircontrolenterprise. Kata sandi sumber adalah yang Anda tetapkan pada file PKCS#12 di Langkah 3.
keytool -importkeystore -deststorepass aircontrolenterprise -destkeypass aircontrolenterprise -destkeystore /usr/lib/unifi/data/keystore -srckeystore /etc/ssl/private/cloudkey.p12 -srcstoretype PKCS12 -srcstorepass enteryourpassword -alias unifi
Jika keytool melaporkan bahwa alias unifi sudah ada, itu merujuk pada entri self-signed default. Konfirmasi penimpaan (overwrite) saat diminta, atau hapus entri lama terlebih dahulu dengan perintah di bawah ini dan kemudian jalankan kembali impor:
keytool -delete -alias unifi -keystore /usr/lib/unifi/data/keystore -storepass aircontrolenterprise
Penting: jangan mengubah kata sandi keystore menjadi nilai Anda sendiri. Layanan UniFi telah dikodekan secara permanen untuk membuka keystore dengan aircontrolenterprise; jika Anda mengubahnya, controller tidak dapat membaca sertifikat dan HTTPS akan gagal.
Langkah 5: Atur izin dan hapus file sementara
Perketat kepemilikan dan izin pada file di /etc/ssl/private/ agar private key tidak dapat dibaca oleh semua pengguna (world-readable), lalu hapus file perantara yang tidak lagi Anda perlukan. Jalankan perintah-perintah ini satu per satu:
chown root:ssl-cert /etc/ssl/private/*
chmod 640 /etc/ssl/private/*
rm /etc/ssl/private/cloudkey.p12
Sertifikat kini tersimpan di dalam keystore, sehingga file PKCS#12 tidak lagi diperlukan. Jika Anda juga mengunggah CSR atau file CA hanya untuk proses ini, Anda dapat menghapusnya juga:
rm /etc/ssl/private/cloudkey.csr
rm /etc/ssl/private/yourcaname.crt
Tips: sebelum melakukan restart, Anda dapat membuat cadangan keystore agar dapat melakukan rollback jika diperlukan. Dari dalam /usr/lib/unifi/data/, arsipkan dengan tar -cvf keystore-backup.tar keystore.
Langkah 6: Samakan hostname controller dengan sertifikat Anda
Agar browser memercayai sertifikat tanpa peringatan ketidaksesuaian nama, atur hostname atau IP controller ke nama yang tercantum di sertifikat Anda. Pada aplikasi UniFi Network, buka Settings > System (versi lama: Settings > Controller) dan atur Controller Hostname/IP ke common name pada sertifikat Anda, misalnya unifi.yoursite.com. Pastikan hostname tersebut mengarah ke Cloud Key di DNS Anda.
Langkah 7: Restart layanan UniFi
Sertifikat baru hanya dibaca ketika layanan UniFi dijalankan, sehingga restart layanan tersebut untuk memuat sertifikat Anda:
service unifi restart
Pada firmware Cloud Key yang lebih baru yang menggunakan systemd, perintah yang setara adalah:
systemctl restart unifi
Tunggu satu menit agar layanan kembali aktif, lalu muat ulang controller di browser Anda. Selamat, sertifikat SSL Anda sekarang telah terinstal di UniFi Cloud Key Anda.
Uji instalasi SSL Anda
Setelah menginstal sertifikat, periksa konfigurasi Anda untuk kesalahan atau kerentanan seperti sertifikat intermediate yang hilang atau chain yang tidak dipercaya. Gunakan SSL Checker kami untuk pemindaian dan laporan instan. Karena controller UniFi biasanya mendengarkan pada port 8443, arahkan checker ke alamat lengkap Anda, misalnya unifi.yoursite.com:8443. Anda juga dapat mengonfirmasi hasilnya dari command line:
echo | openssl s_client -connect unifi.yoursite.com:8443 -servername unifi.yoursite.com 2>/dev/null | openssl x509 -noout -issuer -dates
Ini akan menampilkan penerbit (issuer) sertifikat dan tanggal keberlakuannya, sehingga Anda dapat memastikan Cloud Key menyajikan sertifikat Anda dan bukan sertifikat self-signed yang lama.
Pertanyaan yang Sering Diajukan
Keystore UniFi adalah Java keystore di /usr/lib/unifi/data/keystore. Keystore ini menyimpan sertifikat yang disajikan controller melalui HTTPS, tersimpan dengan alias unifi dan dilindungi oleh kata sandi default aircontrolenterprise.
Kata sandi keystore default adalah aircontrolenterprise. Pertahankan kata sandi ini apa adanya. Layanan UniFi telah dikodekan secara permanen untuk membuka keystore dengan kata sandi ini, sehingga jika Anda mengubahnya, controller tidak dapat lagi membaca sertifikat Anda. Gunakan kata sandi ini sebagai kata sandi store dan key tujuan saat Anda melakukan impor dengan keytool.
Dua penyebab paling umum adalah kata sandi keystore yang salah dan layanan yang belum di-restart. Pastikan Anda mengimpor ke keystore di /usr/lib/unifi/data/keystore menggunakan kata sandi aircontrolenterprise dan alias unifi, lalu restart controller dengan service unifi restart. Cloud Key hanya membaca keystore saat startup, sehingga sertifikat baru dimuat setelah dilakukan restart.
Alias-nya harus unifi. Atur dengan opsi -name unifi saat Anda membuat file PKCS#12 di openssl, dan gunakan -alias unifi saat Anda mengimpor dengan keytool. Jika Anda mengimpor dengan alias yang berbeda, controller akan tetap menyajikan sertifikat self-signed yang lama.
Jalankan service unifi restart melalui SSH. Pada firmware yang lebih baru yang menggunakan systemd, jalankan systemctl restart unifi sebagai gantinya. Anda juga dapat me-reboot perangkat dari antarmuka web Cloud Key, tetapi me-restart layanan UniFi saja lebih cepat dan sudah cukup untuk memuat sertifikat baru.
Hemat 10% untuk Sertifikat SSL saat memesan hari ini!
Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

