Bu eğitim, Ubiquiti UniFi Cloud Key üzerinde bir CSR (Sertifika İmzalama Talebi) oluşturmayı açıklamaktadır. Cloud Key, web arayüzünde yerleşik bir CSR oluşturucuya sahip değildir, bu nedenle CSR’yi SSH üzerinden OpenSSL kullanarak oluşturacaksınız. Bu adımlar Cloud Key Gen1 ve Gen2/Gen2+ için ve ayrıca Linux üzerinde çalışan kendi barındırdığınız UniFi Network Application kurulumları için geçerlidir.
UniFi Cloud Key’de CSR Oluşturma
CSR’nizi zaten oluşturduysanız, doğrudan UniFi Cloud Key SSL kurulum talimatlarına geçebilirsiniz.
Cihaz üzerinde OpenSSL komutları çalıştırmak yerine, CSR’yi otomatik olarak oluşturmak için CSR Oluşturucu aracımızı da kullanabilirsiniz.
Gereksinimler
- Cloud Key’inize SSH erişimi (SSH’yi UniFi OS ayarlarından etkinleştirin veya cihazın IP adresi üzerinden 22 numaralı bağlantı noktasından doğrudan bağlanın).
- Terminal komutlarına temel aşinalık.
- OpenSSL kurulu olmalı (Cloud Key donanım yazılımında önceden yüklüdür).
Adım 1: Cloud Key’e SSH ile bağlanın
Bir terminal açın (Windows’ta PuTTY) ve Cloud Key’inize bağlanın:
ssh [email protected]
192.168.1.x ifadesini Cloud Key’inizin IP adresi ile değiştirin. UniFi OS cihazlarında (Gen2/Gen2+), ilk kurulum sırasında belirlediğiniz kimlik bilgileriyle oturum açın.
Adım 2: Mevcut sertifika dosyalarını yedekleyin (isteğe bağlı ama önerilir)
Yeni dosyalar oluşturmadan önce, mevcut sertifika dizininizin bir yedeğini oluşturun:
cp -r /etc/ssl/private ~/cloudkey-cert-backup
Bu işlem, gerektiğinde geri yükleyebilmeniz için mevcut anahtarınızı ve sertifikanızı korur. Buradaki yedekleme önemlidir: bir Cloud Key Gen1’de dizin, cihazın sunmakta olduğu sertifika ve anahtarı (cloudkey.crt ve cloudkey.key) zaten barındırır ve Adım 3’teki komut, yeni anahtarı cloudkey.key üzerine yazar. Verilen sertifikayı kurana kadar, cihaz üzerindeki sertifika ile yanındaki anahtar birbiriyle eşleşmez ve bu yedeği geri yüklemek, cihazı önceki haline döndürmenin tek yoludur.
Gen2 ve Gen2+ için not: UniFi OS çalıştıran cihazlarda aktif sertifika ve anahtar, /etc/ssl/private içinde değil, /data/unifi-core/config/ dizininde unifi-core.crt ve unifi-core.key olarak bulunur. Bunun yerine o dizini yedekleyin ve talebi kendi seçtiğiniz bir yola oluşturun.
Adım 3: CSR ve özel anahtarı oluşturun
2048 bit RSA özel anahtarı ve CSR’yi tek bir adımda oluşturmak için aşağıdaki OpenSSL komutunu çalıştırın. Her yer tutucu değeri kendi bilgilerinizle değiştirin:
openssl req -new -newkey rsa:2048 -nodes -sha256
-subj "/C=US/ST=California/L=San Jose/O=Your Company LLC/CN=unifi.yourdomain.com"
-addext "subjectAltName=DNS:unifi.yourdomain.com"
-keyout /etc/ssl/private/cloudkey.key
-out /etc/ssl/private/cloudkey.csr
Not: -addext bayrağı OpenSSL 1.1.1 veya sonrasını gerektirir (Cloud Key Gen2/Gen2+ ve 1.1.6+ donanım yazılımı çalıştıran Gen1 cihazlarında bulunur). Cihazınızda daha eski bir OpenSSL sürümü varsa, -addext‘i atlayabilir ve SAN’ı bir OpenSSL yapılandırma dosyası aracılığıyla ekleyebilir, veya CSR Oluşturucu‘yu kullanabilirsiniz. OpenSSL 3.x’te -nodes yerine -noenc kullanabilirsiniz; her ikisi de şifrelenmemiş bir özel anahtar üretir.
CSR alan referansı
-subj dizesindeki her alan bir sertifika özelliğine karşılık gelir. Bunları şu şekilde doldurun:
- C: iki harfli ülke kodu (ISO 3166), örneğin US.
- ST: eyalet veya il (tam adı, kısaltılmamış).
- L: şehir veya bölge.
- O: kuruluşunuzun yasal adı. Domain Validation (DV) sertifikaları için bu alan isteğe bağlıdır.
- CN: Cloud Key kontrolcüsüne erişmek için kullanacağınız tam nitelikli alan adı (FQDN), örneğin unifi.yourdomain.com.
-addext "subjectAltName=..." satırı, Subject Alternative Name (SAN) alanını ayarlar. Modern tarayıcılar, ana bilgisayar adının yalnızca CN’de değil, SAN’da da yer almasını gerektirir. Birden fazla ana bilgisayar adını kapsamanız gerekiyorsa, bunları virgülle ayırın:
-addext "subjectAltName=DNS:unifi.yourdomain.com,DNS:cloudkey.yourdomain.com"
Adım 4: CSR’yi doğrulayın
CSR’yi göndermeden önce, konu bilgilerinin ve SAN’ın doğru olduğunu onaylayın:
openssl req -in /etc/ssl/private/cloudkey.csr -noout -text
Subject: satırına (-subj değerlerinizle eşleşmeli) ve X509v3 Subject Alternative Name bölümüne (FQDN’nizi listelemeli) bakın. Görsel bir kontrol için CSR içeriğini SSL Dragon CSR Kod Çözücü‘ye de yapıştırabilirsiniz.
Adım 5: CSR’yi Sertifika Yetkilinize gönderin
CSR dosyasını bir metin düzenleyicide açın veya terminale yazdırın:
cat /etc/ssl/private/cloudkey.csr
-----BEGIN CERTIFICATE REQUEST----- ve -----END CERTIFICATE REQUEST----- satırları dahil olmak üzere çıktının tümünü kopyalayın. CA’nızla SSL sertifikası sipariş süreci sırasında CSR alanına yapıştırın.
Özel anahtar dosyasını (/etc/ssl/private/cloudkey.key) Cloud Key üzerinde tutun. Daha sonra SSL sertifikasını UniFi anahtar deposuna kurarken buna ihtiyacınız olacaktır.
Adım 6: Özel anahtarı güvence altına alın
Anahtar dosyasını yalnızca root’un okuyabilmesi için sınırlandırın:
chmod 600 /etc/ssl/private/cloudkey.key
Özel anahtarı asla şifrelenmemiş bir kanal üzerinden paylaşmayın veya aktarmayın. Ele geçirildiğinden şüpheleniyorsanız, yeni bir CSR oluşturun ve sertifikayı yeniden düzenletin.
Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!
Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10


