Это руководство объясняет, как сгенерировать CSR (запрос на подпись сертификата) на Ubiquiti UniFi Cloud Key. Cloud Key не имеет встроенного генератора CSR в веб-интерфейсе, поэтому вы создадите CSR через SSH с помощью OpenSSL. Эти шаги применимы к Cloud Key Gen1 и Gen2/Gen2+, а также к самостоятельно размещённым установкам UniFi Network Application, работающим на Linux.
Генерация CSR на UniFi Cloud Key
Если вы уже сгенерировали свой CSR, переходите к инструкциям по установке SSL на UniFi Cloud Key.
Вы также можете использовать наш генератор CSR, чтобы создать CSR автоматически, не выполняя команды OpenSSL на устройстве.
Требования
- SSH-доступ к вашему Cloud Key (включите SSH в настройках UniFi OS или подключитесь напрямую по IP-адресу устройства через порт 22).
- Базовые навыки работы с терминальными командами.
- Установленный OpenSSL (предустановлен на прошивке Cloud Key).
Шаг 1: Подключение к Cloud Key через SSH
Откройте терминал (или PuTTY на Windows) и подключитесь к вашему Cloud Key:
ssh [email protected]
Замените 192.168.1.x на IP-адрес вашего Cloud Key. На устройствах с UniFi OS (Gen2/Gen2+) войдите, используя учётные данные, заданные во время первоначальной настройки.
Шаг 2: Резервное копирование существующих файлов сертификата (необязательно, но рекомендуется)
Перед созданием новых файлов создайте резервную копию текущего каталога сертификатов:
cp -r /etc/ssl/private ~/cloudkey-cert-backup
Это сохраняет ваш существующий ключ и сертификат, чтобы вы могли восстановить их при необходимости. Резервная копия здесь важна: на Cloud Key Gen1 этот каталог уже содержит сертификат и ключ, которые обслуживает устройство (cloudkey.crt и cloudkey.key), а команда на Шаге 3 перезаписывает новый ключ вместо cloudkey.key. До тех пор, пока вы не установите выпущенный сертификат, сертификат на устройстве и ключ рядом с ним больше не совпадают, и восстановление этой резервной копии — единственный способ вернуть устройство в исходное состояние.
Примечание для Gen2 и Gen2+: на устройствах с UniFi OS активный сертификат и ключ — это unifi-core.crt и unifi-core.key в /data/unifi-core/config/, а не в /etc/ssl/private. Вместо этого сделайте резервную копию именно этого каталога, а запрос генерируйте в выбранный вами путь.
Шаг 3: Генерация CSR и приватного ключа
Выполните следующую команду OpenSSL, чтобы создать 2048-битный приватный ключ RSA и CSR за один шаг. Замените каждое значение-заполнитель своей информацией:
openssl req -new -newkey rsa:2048 -nodes -sha256
-subj "/C=US/ST=California/L=San Jose/O=Your Company LLC/CN=unifi.yourdomain.com"
-addext "subjectAltName=DNS:unifi.yourdomain.com"
-keyout /etc/ssl/private/cloudkey.key
-out /etc/ssl/private/cloudkey.csr
Примечание: флаг -addext требует OpenSSL версии 1.1.1 или новее (поставляется на Cloud Key Gen2/Gen2+ и на устройствах Gen1 с прошивкой 1.1.6+). Если на вашем устройстве установлена более старая версия OpenSSL, вы можете пропустить -addext и добавить SAN через конфигурационный файл OpenSSL, либо использовать генератор CSR. В OpenSSL 3.x вместо -nodes можно использовать -noenc; оба варианта создают незашифрованный приватный ключ.
Справочник полей CSR
Каждое поле в строке -subj соответствует определённому атрибуту сертификата. Заполните их следующим образом:
- C: двухбуквенный код страны (ISO 3166), например US.
- ST: штат или область (полное название, без сокращений).
- L: город или населённый пункт.
- O: юридическое название вашей организации. Для сертификатов Domain Validation (DV) это поле необязательно.
- CN: полное доменное имя (FQDN), которое вы будете использовать для доступа к контроллеру Cloud Key, например unifi.yourdomain.com.
Строка -addext "subjectAltName=..." задаёт поле Subject Alternative Name (SAN). Современные браузеры требуют, чтобы имя хоста присутствовало в SAN, а не только в CN. Если вам нужно охватить более одного имени хоста, разделите их запятыми:
-addext "subjectAltName=DNS:unifi.yourdomain.com,DNS:cloudkey.yourdomain.com"
Шаг 4: Проверка CSR
Перед отправкой CSR убедитесь, что данные субъекта и SAN указаны верно:
openssl req -in /etc/ssl/private/cloudkey.csr -noout -text
Найдите строку Subject: (должна соответствовать вашим значениям -subj) и раздел X509v3 Subject Alternative Name (должен содержать ваше FQDN). Вы также можете вставить содержимое CSR в CSR-декодер SSL Dragon для визуальной проверки.
Шаг 5: Отправка CSR в удостоверяющий центр
Откройте файл CSR в текстовом редакторе или выведите его в терминал:
cat /etc/ssl/private/cloudkey.csr
Скопируйте весь вывод, включая строки -----BEGIN CERTIFICATE REQUEST----- и -----END CERTIFICATE REQUEST-----. Вставьте его в поле CSR во время процесса заказа SSL-сертификата у вашего CA.
Сохраните файл приватного ключа (/etc/ssl/private/cloudkey.key) на Cloud Key. Он понадобится вам позже, когда вы будете устанавливать SSL-сертификат в хранилище ключей UniFi.
Шаг 6: Защита приватного ключа
Ограничьте доступ к файлу ключа так, чтобы только root мог его читать:
chmod 600 /etc/ssl/private/cloudkey.key
Никогда не передавайте и не пересылайте приватный ключ по незашифрованному каналу. Если вы подозреваете, что он был скомпрометирован, сгенерируйте новый CSR и переиздайте сертификат.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


