bg-tutorials

Cum să generezi un CSR pe UniFi Cloud Key

Acest tutorial explică cum să generați un CSR (Certificate Signing Request) pe un Ubiquiti UniFi Cloud Key. Cloud Key nu are un generator CSR încorporat în interfața sa web, așa că veți crea CSR-ul prin SSH folosind OpenSSL. Acești pași se aplică pentru Cloud Key Gen1 și Gen2/Gen2+, precum și pentru instalările auto-găzduite ale UniFi Network Application care rulează pe Linux.

Generați un CSR pe UniFi Cloud Key

Dacă ați generat deja CSR-ul, treceți direct la instrucțiunile de instalare SSL pentru UniFi Cloud Key.

Puteți folosi și instrumentul nostru CSR Generator pentru a crea CSR-ul automat, în loc să rulați comenzi OpenSSL pe dispozitiv.

Cerințe

  • Acces SSH la Cloud Key-ul dumneavoastră (activați SSH din setările UniFi OS, sau conectați-vă direct prin adresa IP a dispozitivului pe portul 22).
  • Familiaritate de bază cu comenzile de terminal.
  • OpenSSL instalat (preinstalat pe firmware-ul Cloud Key).

Pasul 1: Conectați-vă la Cloud Key prin SSH

Deschideți un terminal (sau PuTTY pe Windows) și conectați-vă la Cloud Key-ul dumneavoastră:

ssh [email protected]

Înlocuiți 192.168.1.x cu adresa IP a Cloud Key-ului dumneavoastră. Pe dispozitivele UniFi OS (Gen2/Gen2+), autentificați-vă cu datele de acces stabilite în timpul configurării inițiale.

Pasul 2: Faceți o copie de rezervă a fișierelor certificatului existent (opțional, dar recomandat)

Înainte de a genera fișiere noi, creați o copie de rezervă a directorului curent cu certificate:

cp -r /etc/ssl/private ~/cloudkey-cert-backup

Acest lucru păstrează cheia și certificatul existente, astfel încât să le puteți restaura dacă este nevoie. Copia de rezervă este importantă aici: pe un Cloud Key Gen1, directorul conține deja certificatul și cheia pe care le servește dispozitivul (cloudkey.crt și cloudkey.key), iar comanda din Pasul 3 suprascrie cheia nouă peste cloudkey.key. Până când instalați certificatul emis, certificatul de pe dispozitiv și cheia de lângă el nu mai corespund, iar restaurarea acestei copii de rezervă este singura modalitate de a readuce dispozitivul la starea inițială.

Notă pentru Gen2 și Gen2+: pe dispozitivele care rulează UniFi OS, certificatul și cheia active sunt unifi-core.crt și unifi-core.key în /data/unifi-core/config/, nu în /etc/ssl/private. Faceți o copie de rezervă a acelui director și generați cererea într-o cale la alegere.

Pasul 3: Generați CSR-ul și cheia privată

Rulați următoarea comandă OpenSSL pentru a crea o cheie privată RSA de 2048 de biți și un CSR într-un singur pas. Înlocuiți fiecare valoare de rezervă cu informațiile dumneavoastră:

openssl req -new -newkey rsa:2048 -nodes -sha256 
  -subj "/C=US/ST=California/L=San Jose/O=Your Company LLC/CN=unifi.yourdomain.com" 
  -addext "subjectAltName=DNS:unifi.yourdomain.com" 
  -keyout /etc/ssl/private/cloudkey.key 
  -out /etc/ssl/private/cloudkey.csr

Notă: Opțiunea -addext necesită OpenSSL 1.1.1 sau o versiune mai recentă (inclusă pe Cloud Key Gen2/Gen2+ și pe dispozitivele Gen1 cu firmware 1.1.6+). Dacă dispozitivul dumneavoastră are o versiune OpenSSL mai veche, puteți omite -addext și adăuga SAN printr-un fișier de configurare OpenSSL, sau puteți folosi CSR Generator. Pe OpenSSL 3.x puteți folosi -noenc în loc de -nodes; ambele produc o cheie privată necriptată.

Referință câmpuri CSR

Fiecare câmp din șirul -subj corespunde unui atribut al certificatului. Completați-le astfel:

  • C: codul de țară din două litere (ISO 3166), de exemplu US.
  • ST: statul sau provincia (numele complet, nu abreviat).
  • L: orașul sau localitatea.
  • O: denumirea legală a organizației dumneavoastră. Pentru certificatele cu Validare de Domeniu (DV), acest câmp este opțional.
  • CN: numele de domeniu complet calificat (FQDN) pe care îl veți folosi pentru a accesa controlerul Cloud Key, de exemplu unifi.yourdomain.com.

Linia -addext "subjectAltName=..." setează câmpul Subject Alternative Name (SAN). Browserele moderne solicită ca numele de gazdă să apară în SAN, nu doar în CN. Dacă trebuie să acoperiți mai multe nume de gazdă, separați-le prin virgule:

-addext "subjectAltName=DNS:unifi.yourdomain.com,DNS:cloudkey.yourdomain.com"

Pasul 4: Verificați CSR-ul

Înainte de a trimite CSR-ul, confirmați că detaliile subiectului și SAN sunt corecte:

openssl req -in /etc/ssl/private/cloudkey.csr -noout -text

Căutați linia Subject: (ar trebui să corespundă valorilor din -subj) și secțiunea X509v3 Subject Alternative Name (ar trebui să listeze FQDN-ul dumneavoastră). Puteți lipi și conținutul CSR-ului în instrumentul SSL Dragon CSR Decoder pentru o verificare vizuală.

Pasul 5: Trimiteți CSR-ul către Autoritatea de Certificare

Deschideți fișierul CSR într-un editor de text sau afișați-l în terminal:

cat /etc/ssl/private/cloudkey.csr

Copiați întregul rezultat, inclusiv liniile -----BEGIN CERTIFICATE REQUEST----- și -----END CERTIFICATE REQUEST-----. Lipiți-l în câmpul CSR în timpul procesului de comandă a certificatului SSL cu CA-ul dumneavoastră.

Păstrați fișierul cheii private (/etc/ssl/private/cloudkey.key) pe Cloud Key. Veți avea nevoie de el mai târziu, când instalați certificatul SSL în depozitul de chei UniFi.

Pasul 6: Securizați cheia privată

Restricționați fișierul cheii astfel încât numai root să îl poată citi:

chmod 600 /etc/ssl/private/cloudkey.key

Nu partajați și nu transferați niciodată cheia privată printr-un canal necriptat. Dacă bănuiți că a fost compromisă, generați un CSR nou și reemiteți certificatul.

Economisește 10% la certificatele SSL în momentul plasării comenzii!

Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

A detailed image of a dragon in flight

Autor cu experiență, specializat în certificate SSL. Transformă subiectele complexe despre securitatea cibernetică în conținut clar și captivant. Contribuie la îmbunătățirea securității digite prin narațiuni cu impact.