Acest tutorial vă oferă instrucțiuni pas cu pas despre cum să instalați un certificat SSL pe un UniFi Cloud Key. Cloud Key rulează aplicația UniFi Network peste un Java keystore, așa că instalarea se face prin SSH: construiți un pachet PKCS#12 din certificatul dvs., cheia privată și lanțul CA, apoi îl importați în keystore-ul Cloud Key cu utilitarul Java keytool și reporniți serviciul UniFi.
Generați un cod CSR pe UniFi Cloud Key
Cererea de semnare a certificatului, sau CSR, este un bloc de text codificat care conține detaliile dvs. de contact, cum ar fi domeniul și organizația. Fiecare solicitant trebuie să genereze un CSR și să îl trimită Autorității de Certificare (CA) pentru validare înainte ca certificatul să poată fi emis. Pentru un Cloud Key, numele comun din CSR ar trebui să fie hostname-ul pe care îl utilizați pentru a accesa controllerul, de exemplu unifi.yoursite.com.
Aveți două opțiuni:
- Utilizați Generatorul nostru de CSR pentru a crea CSR-ul automat.
- Urmați tutorialul nostru pas cu pas despre cum să generați un CSR pe UniFi Cloud Key.
Puteți deschide fișierul CSR cu orice editor de text, precum Notepad, și îl puteți lipi în timpul procesului de comandă a certificatului la furnizorul dvs. SSL. Păstrați cheia privată corespunzătoare în siguranță: veți avea nevoie de ea din nou la Pasul 3 pentru a construi pachetul PKCS#12. Odată ce CA validează cererea dvs. și trimite fișierele SSL prin e-mail, continuați cu instalarea de mai jos.
Instalați un certificat SSL pe UniFi Cloud Key
Cloud Key servește HTTPS dintr-un Java keystore aflat la /usr/lib/unifi/data/keystore. Implicit, acest keystore conține un certificat auto-semnat sub alias-ul unifi, protejat de parola aircontrolenterprise. Pentru a instala propriul certificat, înlocuiți această înregistrare: grupați fișierele dvs. într-o arhivă PKCS#12, o importați sub același alias, apoi reporniți serviciul UniFi. Veți lucra prin SSH, așa că mai întâi conectați-vă la Cloud Key (utilizatorul SSH implicit este root pe Gen1, sau contul de administrator setat la momentul adopției pe Gen2).
Pasul 1: Pregătiți fișierele SSL
Verificați căsuța de e-mail și descărcați arhiva ZIP care conține certificatul dvs. Extrageți-o. În funcție de furnizorul dvs. SSL, ar trebui să aveți unele sau toate aceste fișiere:
- Certificatul SSL principal (certificatul dvs. de server).
- Certificatul SSL intermediar.
- Certificatul SSL rădăcină.
- Pachetul CA bundle, un singur fișier care conține deja certificatele rădăcină și intermediar.
Aveți nevoie și de cheia privată generată împreună cu CSR-ul. Dacă ați folosit Generatorul nostru de CSR, cheia a fost oferită spre descărcare la acel moment.
Pasul 2: Copiați fișierele SSL pe Cloud Key
Încărcați fișierele pe Cloud Key prin SCP sau SFTP și plasați-le în /etc/ssl/private/. Utilizați aceste denumiri astfel încât să corespundă comenzilor din pașii următori:
- Certificatul principal ca /etc/ssl/private/cloudkey.crt
- Cheia privată ca /etc/ssl/private/cloudkey.key
- Pachetul CA (rădăcină și intermediar) ca /etc/ssl/private/yourcaname.crt
Notă: fiecare fișier PEM trebuie să se termine cu un rând nou după linia de închidere. Ultima linie a certificatului este exact cinci liniuțe, cuvintele END CERTIFICATE, apoi cinci liniuțe (––END CERTIFICATE––); asigurați-vă că există o întrerupere de linie după ea. Un rând nou final lipsă este o cauză frecventă a erorilor de import.
Pasul 3: Grupați certificatul într-un fișier PKCS#12
Combinați cheia privată, certificatul principal și pachetul CA într-un singur fișier PKCS#12. Alias-ul trebuie să fie unifi, deoarece acesta este alias-ul pe care keystore-ul UniFi îl așteaptă. Înlocuiți enteryourpassword cu o parolă la alegere și rețineți-o: veți transmite aceeași valoare către keytool la Pasul 4 ca parolă sursă.
openssl pkcs12 -export -in /etc/ssl/private/cloudkey.crt -inkey /etc/ssl/private/cloudkey.key -out /etc/ssl/private/cloudkey.p12 -name unifi -CAfile /etc/ssl/private/yourcaname.crt -caname root -password pass:enteryourpassword
Aceasta scrie /etc/ssl/private/cloudkey.p12, care conține cheia, certificatul dvs. și lanțul, toate sub alias-ul unifi.
Pasul 4: Importați fișierul PKCS#12 în keystore-ul Cloud Key
Importați fișierul PKCS#12 în keystore-ul existent la /usr/lib/unifi/data/keystore. Keystore-ul de destinație folosește deja parola aircontrolenterprise, așa că parolele magazinului de destinație și ale cheii trebuie să rămână aircontrolenterprise. Parola sursă este cea pe care ați setat-o pentru fișierul PKCS#12 la Pasul 3.
keytool -importkeystore -deststorepass aircontrolenterprise -destkeypass aircontrolenterprise -destkeystore /usr/lib/unifi/data/keystore -srckeystore /etc/ssl/private/cloudkey.p12 -srcstoretype PKCS12 -srcstorepass enteryourpassword -alias unifi
Dacă keytool raportează că alias-ul unifi există deja, se referă la înregistrarea implicită auto-semnată. Confirmați suprascrierea când vi se solicită, sau ștergeți întâi vechea înregistrare cu comanda de mai jos și apoi rulați din nou importul:
keytool -delete -alias unifi -keystore /usr/lib/unifi/data/keystore -storepass aircontrolenterprise
Important: nu schimbați parola keystore-ului cu o valoare proprie. Serviciul UniFi este programat rigid să deschidă keystore-ul cu aircontrolenterprise; dacă o schimbați, controllerul nu poate citi certificatul și HTTPS va eșua.
Pasul 5: Setați permisiunile și eliminați fișierele temporare
Restrângeți proprietatea și permisiunile fișierelor din /etc/ssl/private/ astfel încât cheia privată să nu fie accesibilă pentru citire de către toată lumea, apoi ștergeți fișierele intermediare de care nu mai aveți nevoie. Rulați aceste comenzi câte una:
chown root:ssl-cert /etc/ssl/private/*
chmod 640 /etc/ssl/private/*
rm /etc/ssl/private/cloudkey.p12
Certificatul se află acum în keystore, așa că fișierul PKCS#12 nu mai este necesar. Dacă ați încărcat și CSR-ul sau fișierul CA doar pentru acest proces, le puteți elimina și pe acestea:
rm /etc/ssl/private/cloudkey.csr
rm /etc/ssl/private/yourcaname.crt
Sfat: înainte de a reporni, puteți face o copie de rezervă a keystore-ului pentru a putea reveni la starea anterioară dacă este necesar. Din interiorul /usr/lib/unifi/data/, arhivați-l cu tar -cvf keystore-backup.tar keystore.
Pasul 6: Corelați hostname-ul controllerului cu certificatul dvs.
Pentru ca browserele să aibă încredere în certificat fără un avertisment de nepotrivire a numelui, setați hostname-ul sau adresa IP a controllerului la numele din certificatul dvs. În aplicația UniFi Network, accesați Settings > System (versiunile mai vechi: Settings > Controller) și setați Controller Hostname/IP la numele comun de pe certificatul dvs., de exemplu unifi.yoursite.com. Asigurați-vă că acel hostname se rezolvă către Cloud Key în DNS-ul dvs.
Pasul 7: Reporniți serviciul UniFi
Noul certificat este citit doar atunci când serviciul UniFi pornește, așa că reporniți-l pentru a încărca certificatul dvs.:
service unifi restart
Pe firmware-uri mai noi de Cloud Key care utilizează systemd, comanda echivalentă este:
systemctl restart unifi
Așteptați un minut pentru ca serviciul să revină online, apoi reîncărcați controllerul în browser. Felicitări, certificatul dvs. SSL este acum instalat pe UniFi Cloud Key.
Testați instalarea SSL
După instalarea certificatului, verificați configurația pentru erori sau vulnerabilități, precum un certificat intermediar lipsă sau un lanț de neîncredere. Utilizați SSL Checker nostru pentru o scanare și un raport instant. Deoarece controllerul UniFi ascultă de obicei pe portul 8443, direcționați verificatorul către adresa completă, de exemplu unifi.yoursite.com:8443. Puteți confirma și rezultatul din linia de comandă:
echo | openssl s_client -connect unifi.yoursite.com:8443 -servername unifi.yoursite.com 2>/dev/null | openssl x509 -noout -issuer -dates
Aceasta afișează emitentul și datele de valabilitate ale certificatului, astfel încât să puteți confirma că Cloud Key servește certificatul dvs. și nu cel vechi, auto-semnat.
Întrebări frecvente
Keystore-ul UniFi este keystore-ul Java aflat la /usr/lib/unifi/data/keystore. Acesta conține certificatul pe care controllerul îl servește prin HTTPS, stocat sub alias-ul unifi și protejat de parola implicită aircontrolenterprise.
Parola implicită a keystore-ului este aircontrolenterprise. Păstrați-o așa cum este. Serviciul UniFi este programat rigid să deschidă keystore-ul cu această parolă, astfel încât dacă o schimbați, controllerul nu mai poate citi certificatul dvs. Utilizați-o ca parolă a magazinului de destinație și a cheii atunci când importați cu keytool.
Cele două cauze cele mai frecvente sunt o parolă incorectă a keystore-ului și o repornire lipsă a serviciului. Confirmați că ați importat în keystore-ul de la /usr/lib/unifi/data/keystore folosind parola aircontrolenterprise și alias-ul unifi, apoi reporniți controllerul cu service unifi restart. Cloud Key citește keystore-ul doar la pornire, așa că noul certificat se încarcă după o repornire.
Alias-ul trebuie să fie unifi. Setați-l cu opțiunea -name unifi atunci când creați fișierul PKCS#12 în openssl, și utilizați -alias unifi atunci când importați cu keytool. Dacă importați sub un alt alias, controllerul continuă să servească vechiul certificat auto-semnat.
Rulați service unifi restart prin SSH. Pe firmware-uri mai noi care utilizează systemd, rulați în schimb systemctl restart unifi. De asemenea, puteți reporni dispozitivul din interfața web Cloud Key, dar repornirea doar a serviciului UniFi este mai rapidă și suficientă pentru a încărca un certificat nou.
Economisește 10% la certificatele SSL în momentul plasării comenzii!
Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10


