bg-tutorials

Как сгенерировать CSR на UniFi Cloud Key

Это руководство объясняет, как сгенерировать CSR (запрос на подпись сертификата) на Ubiquiti UniFi Cloud Key. Cloud Key не имеет встроенного генератора CSR в веб-интерфейсе, поэтому вы создадите CSR через SSH с помощью OpenSSL. Эти шаги применимы к Cloud Key Gen1 и Gen2/Gen2+, а также к самостоятельно размещённым установкам UniFi Network Application, работающим на Linux.

Генерация CSR на UniFi Cloud Key

Если вы уже сгенерировали свой CSR, переходите к инструкциям по установке SSL на UniFi Cloud Key.

Вы также можете использовать наш генератор CSR, чтобы создать CSR автоматически, не выполняя команды OpenSSL на устройстве.

Требования

  • SSH-доступ к вашему Cloud Key (включите SSH в настройках UniFi OS или подключитесь напрямую по IP-адресу устройства через порт 22).
  • Базовые навыки работы с терминальными командами.
  • Установленный OpenSSL (предустановлен на прошивке Cloud Key).

Шаг 1: Подключение к Cloud Key через SSH

Откройте терминал (или PuTTY на Windows) и подключитесь к вашему Cloud Key:

ssh [email protected]

Замените 192.168.1.x на IP-адрес вашего Cloud Key. На устройствах с UniFi OS (Gen2/Gen2+) войдите, используя учётные данные, заданные во время первоначальной настройки.

Шаг 2: Резервное копирование существующих файлов сертификата (необязательно, но рекомендуется)

Перед созданием новых файлов создайте резервную копию текущего каталога сертификатов:

cp -r /etc/ssl/private ~/cloudkey-cert-backup

Это сохраняет ваш существующий ключ и сертификат, чтобы вы могли восстановить их при необходимости. Резервная копия здесь важна: на Cloud Key Gen1 этот каталог уже содержит сертификат и ключ, которые обслуживает устройство (cloudkey.crt и cloudkey.key), а команда на Шаге 3 перезаписывает новый ключ вместо cloudkey.key. До тех пор, пока вы не установите выпущенный сертификат, сертификат на устройстве и ключ рядом с ним больше не совпадают, и восстановление этой резервной копии — единственный способ вернуть устройство в исходное состояние.

Примечание для Gen2 и Gen2+: на устройствах с UniFi OS активный сертификат и ключ — это unifi-core.crt и unifi-core.key в /data/unifi-core/config/, а не в /etc/ssl/private. Вместо этого сделайте резервную копию именно этого каталога, а запрос генерируйте в выбранный вами путь.

Шаг 3: Генерация CSR и приватного ключа

Выполните следующую команду OpenSSL, чтобы создать 2048-битный приватный ключ RSA и CSR за один шаг. Замените каждое значение-заполнитель своей информацией:

openssl req -new -newkey rsa:2048 -nodes -sha256 
  -subj "/C=US/ST=California/L=San Jose/O=Your Company LLC/CN=unifi.yourdomain.com" 
  -addext "subjectAltName=DNS:unifi.yourdomain.com" 
  -keyout /etc/ssl/private/cloudkey.key 
  -out /etc/ssl/private/cloudkey.csr

Примечание: флаг -addext требует OpenSSL версии 1.1.1 или новее (поставляется на Cloud Key Gen2/Gen2+ и на устройствах Gen1 с прошивкой 1.1.6+). Если на вашем устройстве установлена более старая версия OpenSSL, вы можете пропустить -addext и добавить SAN через конфигурационный файл OpenSSL, либо использовать генератор CSR. В OpenSSL 3.x вместо -nodes можно использовать -noenc; оба варианта создают незашифрованный приватный ключ.

Справочник полей CSR

Каждое поле в строке -subj соответствует определённому атрибуту сертификата. Заполните их следующим образом:

  • C: двухбуквенный код страны (ISO 3166), например US.
  • ST: штат или область (полное название, без сокращений).
  • L: город или населённый пункт.
  • O: юридическое название вашей организации. Для сертификатов Domain Validation (DV) это поле необязательно.
  • CN: полное доменное имя (FQDN), которое вы будете использовать для доступа к контроллеру Cloud Key, например unifi.yourdomain.com.

Строка -addext "subjectAltName=..." задаёт поле Subject Alternative Name (SAN). Современные браузеры требуют, чтобы имя хоста присутствовало в SAN, а не только в CN. Если вам нужно охватить более одного имени хоста, разделите их запятыми:

-addext "subjectAltName=DNS:unifi.yourdomain.com,DNS:cloudkey.yourdomain.com"

Шаг 4: Проверка CSR

Перед отправкой CSR убедитесь, что данные субъекта и SAN указаны верно:

openssl req -in /etc/ssl/private/cloudkey.csr -noout -text

Найдите строку Subject: (должна соответствовать вашим значениям -subj) и раздел X509v3 Subject Alternative Name (должен содержать ваше FQDN). Вы также можете вставить содержимое CSR в CSR-декодер SSL Dragon для визуальной проверки.

Шаг 5: Отправка CSR в удостоверяющий центр

Откройте файл CSR в текстовом редакторе или выведите его в терминал:

cat /etc/ssl/private/cloudkey.csr

Скопируйте весь вывод, включая строки -----BEGIN CERTIFICATE REQUEST----- и -----END CERTIFICATE REQUEST-----. Вставьте его в поле CSR во время процесса заказа SSL-сертификата у вашего CA.

Сохраните файл приватного ключа (/etc/ssl/private/cloudkey.key) на Cloud Key. Он понадобится вам позже, когда вы будете устанавливать SSL-сертификат в хранилище ключей UniFi.

Шаг 6: Защита приватного ключа

Ограничьте доступ к файлу ключа так, чтобы только root мог его читать:

chmod 600 /etc/ssl/private/cloudkey.key

Никогда не передавайте и не пересылайте приватный ключ по незашифрованному каналу. Если вы подозреваете, что он был скомпрометирован, сгенерируйте новый CSR и переиздайте сертификат.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.