bg-tutorials

UniFi Cloud Key’de CSR Nasıl Oluşturulur

Bu eğitim, Ubiquiti UniFi Cloud Key üzerinde bir CSR (Sertifika İmzalama Talebi) oluşturmayı açıklamaktadır. Cloud Key, web arayüzünde yerleşik bir CSR oluşturucuya sahip değildir, bu nedenle CSR’yi SSH üzerinden OpenSSL kullanarak oluşturacaksınız. Bu adımlar Cloud Key Gen1 ve Gen2/Gen2+ için ve ayrıca Linux üzerinde çalışan kendi barındırdığınız UniFi Network Application kurulumları için geçerlidir.

UniFi Cloud Key’de CSR Oluşturma

CSR’nizi zaten oluşturduysanız, doğrudan UniFi Cloud Key SSL kurulum talimatlarına geçebilirsiniz.

Cihaz üzerinde OpenSSL komutları çalıştırmak yerine, CSR’yi otomatik olarak oluşturmak için CSR Oluşturucu aracımızı da kullanabilirsiniz.

Gereksinimler

  • Cloud Key’inize SSH erişimi (SSH’yi UniFi OS ayarlarından etkinleştirin veya cihazın IP adresi üzerinden 22 numaralı bağlantı noktasından doğrudan bağlanın).
  • Terminal komutlarına temel aşinalık.
  • OpenSSL kurulu olmalı (Cloud Key donanım yazılımında önceden yüklüdür).

Adım 1: Cloud Key’e SSH ile bağlanın

Bir terminal açın (Windows’ta PuTTY) ve Cloud Key’inize bağlanın:

ssh [email protected]

192.168.1.x ifadesini Cloud Key’inizin IP adresi ile değiştirin. UniFi OS cihazlarında (Gen2/Gen2+), ilk kurulum sırasında belirlediğiniz kimlik bilgileriyle oturum açın.

Adım 2: Mevcut sertifika dosyalarını yedekleyin (isteğe bağlı ama önerilir)

Yeni dosyalar oluşturmadan önce, mevcut sertifika dizininizin bir yedeğini oluşturun:

cp -r /etc/ssl/private ~/cloudkey-cert-backup

Bu işlem, gerektiğinde geri yükleyebilmeniz için mevcut anahtarınızı ve sertifikanızı korur. Buradaki yedekleme önemlidir: bir Cloud Key Gen1’de dizin, cihazın sunmakta olduğu sertifika ve anahtarı (cloudkey.crt ve cloudkey.key) zaten barındırır ve Adım 3’teki komut, yeni anahtarı cloudkey.key üzerine yazar. Verilen sertifikayı kurana kadar, cihaz üzerindeki sertifika ile yanındaki anahtar birbiriyle eşleşmez ve bu yedeği geri yüklemek, cihazı önceki haline döndürmenin tek yoludur.

Gen2 ve Gen2+ için not: UniFi OS çalıştıran cihazlarda aktif sertifika ve anahtar, /etc/ssl/private içinde değil, /data/unifi-core/config/ dizininde unifi-core.crt ve unifi-core.key olarak bulunur. Bunun yerine o dizini yedekleyin ve talebi kendi seçtiğiniz bir yola oluşturun.

Adım 3: CSR ve özel anahtarı oluşturun

2048 bit RSA özel anahtarı ve CSR’yi tek bir adımda oluşturmak için aşağıdaki OpenSSL komutunu çalıştırın. Her yer tutucu değeri kendi bilgilerinizle değiştirin:

openssl req -new -newkey rsa:2048 -nodes -sha256 
  -subj "/C=US/ST=California/L=San Jose/O=Your Company LLC/CN=unifi.yourdomain.com" 
  -addext "subjectAltName=DNS:unifi.yourdomain.com" 
  -keyout /etc/ssl/private/cloudkey.key 
  -out /etc/ssl/private/cloudkey.csr

Not: -addext bayrağı OpenSSL 1.1.1 veya sonrasını gerektirir (Cloud Key Gen2/Gen2+ ve 1.1.6+ donanım yazılımı çalıştıran Gen1 cihazlarında bulunur). Cihazınızda daha eski bir OpenSSL sürümü varsa, -addext‘i atlayabilir ve SAN’ı bir OpenSSL yapılandırma dosyası aracılığıyla ekleyebilir, veya CSR Oluşturucu‘yu kullanabilirsiniz. OpenSSL 3.x’te -nodes yerine -noenc kullanabilirsiniz; her ikisi de şifrelenmemiş bir özel anahtar üretir.

CSR alan referansı

-subj dizesindeki her alan bir sertifika özelliğine karşılık gelir. Bunları şu şekilde doldurun:

  • C: iki harfli ülke kodu (ISO 3166), örneğin US.
  • ST: eyalet veya il (tam adı, kısaltılmamış).
  • L: şehir veya bölge.
  • O: kuruluşunuzun yasal adı. Domain Validation (DV) sertifikaları için bu alan isteğe bağlıdır.
  • CN: Cloud Key kontrolcüsüne erişmek için kullanacağınız tam nitelikli alan adı (FQDN), örneğin unifi.yourdomain.com.

-addext "subjectAltName=..." satırı, Subject Alternative Name (SAN) alanını ayarlar. Modern tarayıcılar, ana bilgisayar adının yalnızca CN’de değil, SAN’da da yer almasını gerektirir. Birden fazla ana bilgisayar adını kapsamanız gerekiyorsa, bunları virgülle ayırın:

-addext "subjectAltName=DNS:unifi.yourdomain.com,DNS:cloudkey.yourdomain.com"

Adım 4: CSR’yi doğrulayın

CSR’yi göndermeden önce, konu bilgilerinin ve SAN’ın doğru olduğunu onaylayın:

openssl req -in /etc/ssl/private/cloudkey.csr -noout -text

Subject: satırına (-subj değerlerinizle eşleşmeli) ve X509v3 Subject Alternative Name bölümüne (FQDN’nizi listelemeli) bakın. Görsel bir kontrol için CSR içeriğini SSL Dragon CSR Kod Çözücü‘ye de yapıştırabilirsiniz.

Adım 5: CSR’yi Sertifika Yetkilinize gönderin

CSR dosyasını bir metin düzenleyicide açın veya terminale yazdırın:

cat /etc/ssl/private/cloudkey.csr

-----BEGIN CERTIFICATE REQUEST----- ve -----END CERTIFICATE REQUEST----- satırları dahil olmak üzere çıktının tümünü kopyalayın. CA’nızla SSL sertifikası sipariş süreci sırasında CSR alanına yapıştırın.

Özel anahtar dosyasını (/etc/ssl/private/cloudkey.key) Cloud Key üzerinde tutun. Daha sonra SSL sertifikasını UniFi anahtar deposuna kurarken buna ihtiyacınız olacaktır.

Adım 6: Özel anahtarı güvence altına alın

Anahtar dosyasını yalnızca root’un okuyabilmesi için sınırlandırın:

chmod 600 /etc/ssl/private/cloudkey.key

Özel anahtarı asla şifrelenmemiş bir kanal üzerinden paylaşmayın veya aktarmayın. Ele geçirildiğinden şüpheleniyorsanız, yeni bir CSR oluşturun ve sertifikayı yeniden düzenletin.

Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!

Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10

A detailed image of a dragon in flight
Tarafından yazıldı

SSL Sertifikaları konusunda uzmanlaşmış deneyimli içerik yazarı. Karmaşık siber güvenlik konularını açık, ilgi çekici içeriğe dönüştürmek. Etkili anlatımlar yoluyla dijital güvenliğin geliştirilmesine katkıda bulunun.