bg-tutorials

Unifi Cloud Key’e SSL Sertifikası Nasıl Kurulur

Bu eğitimde UniFi Cloud Key’e SSL sertifikası nasıl kurulur konusunda size adım adım talimatlar verilmektedir. Cloud Key, UniFi Network uygulamasını bir Java keystore üzerinde çalıştırır, bu nedenle kurulum SSH üzerinden yapılır: sertifikanızdan, özel anahtarınızdan ve CA zincirinizden bir PKCS#12 paketi oluşturursunuz, ardından bunu Java keytool yardımcı programı ile Cloud Key keystore’una aktarır ve UniFi hizmetini yeniden başlatırsınız.

UniFi Cloud Key üzerinde CSR kodu oluşturma

Sertifika İmzalama Talebi ya da CSR, alan adınız ve kuruluşunuz gibi iletişim bilgilerinizi tutan kodlanmış bir metin bloğudur. Her başvuran, sertifika verilmeden önce bir CSR oluşturmalı ve bunu doğrulama için Sertifika Yetkilisine (CA) göndermelidir. Bir Cloud Key için CSR’deki ortak ad, denetleyiciye erişmek için kullandığınız ana bilgisayar adı olmalıdır, örneğin unifi.yoursite.com.

İki seçeneğiniz var:

CSR dosyanızı Notepad gibi herhangi bir metin düzenleyiciyle açabilir ve SSL satın alma sürecinde SSL sağlayıcınıza yapıştırabilirsiniz. Eşleşen özel anahtarı güvenli bir şekilde saklayın: PKCS#12 paketini oluşturmak için Adım 3’te buna tekrar gereksiniminiz olacak. CA talebinizi doğruladıktan ve SSL dosyalarını e-posta ile gönderdikten sonra, aşağıdaki kurulumla devam edin.

UniFi Cloud Key’e SSL sertifikası kurma

Cloud Key, HTTPS’yi /usr/lib/unifi/data/keystore konumundaki bir Java keystore’undan sunar. Varsayılan olarak bu keystore, unifi takma adı altında ve aircontrolenterprise parolasıyla korunan kendinden imzalı bir sertifika içerir. Kendi sertifikanızı kurmak için bu girdiyi değiştirirsiniz: dosyalarınızı bir PKCS#12 arşivine paketler, aynı takma ad altında içeri aktarır, ardından UniFi hizmetini yeniden başlatırsınız. SSH üzerinden çalışacaksınız, bu nedenle önce Cloud Key’e bağlanın (Gen1’de varsayılan SSH kullanıcısı root, Gen2’de ise devreye alma sırasında ayarladığınız yönetici hesabıdır).

Adım 1: SSL dosyalarınızı hazırlayın

Gelen kutunuzu kontrol edin ve sertifikanızı içeren ZIP arşivini indirin. Arşivi çıkarın. SSL sağlayıcınıza bağlı olarak, bu dosyaların bir kısmına veya tamamına sahip olmanız gerekir:

  • Birincil SSL sertifikası (sunucu sertifikanız).
  • Ara SSL sertifikası.
  • Kök SSL sertifikası.
  • Kök ve ara sertifikaları zaten içeren tek bir dosya olan CA paketi.

Ayrıca CSR ile birlikte oluşturduğunuz özel anahtara da ihtiyacınız var. CSR Oluşturucumuzu kullandıysanız, anahtar o sırada indirilmek üzere sunulmuştur.

Adım 2: SSL dosyalarınızı Cloud Key’e kopyalayın

Dosyalarınızı SCP veya SFTP üzerinden Cloud Key’e yükleyin ve bunları /etc/ssl/private/ içine yerleştirin. Sonraki adımlardaki komutlarla eşleşmesi için şu adları kullanın:

  • Birincil sertifika olarak /etc/ssl/private/cloudkey.crt
  • Özel anahtar olarak /etc/ssl/private/cloudkey.key
  • CA paketi (kök ve ara) olarak /etc/ssl/private/yourcaname.crt

Not: her PEM dosyası, kapanış satırından sonra bir yeni satırla sona ermelidir. Sertifikanın son satırı tam olarak beş kısa çizgi, “END CERTIFICATE” kelimeleri, ardından beş kısa çizgidir (—–END CERTIFICATE—–); bunun sonrasında bir satır sonu olduğundan emin olun. Eksik bir sondaki yeni satır, içeri aktarma hatalarının sık görülen bir nedenidir.

Adım 3: Sertifikanızı bir PKCS#12 dosyasına paketleyin

Özel anahtarınızı, birincil sertifikanızı ve CA paketinizi tek bir PKCS#12 dosyasında birleştirin. Takma ad mutlaka unifi olmalıdır, çünkü bu, UniFi keystore’unun beklediği takma addır. enteryourpassword yerine kendi seçtiğiniz bir parola koyun ve bunu hatırlayın: Adım 4’te keytool’a aynı değeri kaynak parola olarak vereceksiniz.

openssl pkcs12 -export -in /etc/ssl/private/cloudkey.crt -inkey /etc/ssl/private/cloudkey.key -out /etc/ssl/private/cloudkey.p12 -name unifi -CAfile /etc/ssl/private/yourcaname.crt -caname root -password pass:enteryourpassword

Bu komut, anahtarı, sertifikanızı ve zinciri, tümü unifi takma adı altında içeren /etc/ssl/private/cloudkey.p12 dosyasını yazar.

Adım 4: PKCS#12 dosyasını Cloud Key keystore’una aktarın

PKCS#12 dosyasını, /usr/lib/unifi/data/keystore konumundaki mevcut keystore’a aktarın. Hedef keystore zaten aircontrolenterprise parolasını kullanmaktadır, bu nedenle hedef mağaza ve anahtar parolaları aircontrolenterprise olarak kalmalıdır. Kaynak parola, Adım 3’te PKCS#12 dosyasına ayarladığınız paroladır.

keytool -importkeystore -deststorepass aircontrolenterprise -destkeypass aircontrolenterprise -destkeystore /usr/lib/unifi/data/keystore -srckeystore /etc/ssl/private/cloudkey.p12 -srcstoretype PKCS12 -srcstorepass enteryourpassword -alias unifi

keytool, unifi takma adının zaten mevcut olduğunu bildirirse, bu varsayılan kendinden imzalı girdiye atıfta bulunuyordur. İstendiğinde üzerine yazmayı onaylayın veya önce aşağıdaki komutla eski girdiyi silin ve ardından içeri aktarmayı yeniden çalıştırın:

keytool -delete -alias unifi -keystore /usr/lib/unifi/data/keystore -storepass aircontrolenterprise

Önemli: keystore parolasını kendi değerinizle değiştirmeyin. UniFi hizmeti, keystore’u aircontrolenterprise ile açmak üzere sabit kodlanmıştır; bunu değiştirirseniz, denetleyici sertifikayı okuyamaz ve HTTPS başarısız olur.

Adım 5: İzinleri ayarlayın ve geçici dosyaları kaldırın

/etc/ssl/private/ içindeki dosyaların sahiplik ve izinlerini sıkılaştırın, böylece özel anahtar herkes tarafından okunabilir olmaz, ardından artık gerek olmayan ara dosyaları silin. Bu komutları birer birer çalıştırın:

chown root:ssl-cert /etc/ssl/private/*
chmod 640 /etc/ssl/private/*
rm /etc/ssl/private/cloudkey.p12

Sertifika artık keystore içinde yer aldığından, PKCS#12 dosyasına gerek kalmamıştır. Bu işlem için sadece CSR’yi veya CA dosyasını yüklediyseniz, bunları da kaldırabilirsiniz:

rm /etc/ssl/private/cloudkey.csr
rm /etc/ssl/private/yourcaname.crt

İpucu: yeniden başlatmadan önce, gerekirse geri dönebilmek için keystore’u yedekleyebilirsiniz. /usr/lib/unifi/data/ içinden, tar -cvf keystore-backup.tar keystore komutuyla arşivleyin.

Adım 6: Denetleyici ana bilgisayar adını sertifikanızla eşleştirin

Tarayıcıların, ad uyuşmazlığı uyarısı vermeden sertifikaya güvenmesi için, denetleyici ana bilgisayar adını veya IP’yi sertifikanızdaki adla eşleşecek şekilde ayarlayın. UniFi Network uygulamasında, Ayarlar > Sistem (eski sürümlerde: Ayarlar > Denetleyici) bölümüne gidin ve Denetleyici Ana Bilgisayar Adı/IP alanını sertifikanızdaki ortak adla ayarlayın, örneğin unifi.yoursite.com. Bu ana bilgisayar adının DNS’inizde Cloud Key’e çözümlendiğinden emin olun.

Adım 7: UniFi hizmetini yeniden başlatın

Yeni sertifika yalnızca UniFi hizmeti başlatıldığında okunur, bu nedenle sertifikanızı yüklemek için hizmeti yeniden başlatın:

service unifi restart

systemd kullanan daha yeni Cloud Key ürün yazılımlarında, eşdeğer komut şudur:

systemctl restart unifi

Hizmetin yeniden başlaması için bir dakika bekleyin, ardından denetleyiciyi tarayıcınızda yeniden yükleyin. Tebrikler, SSL sertifikanız artık UniFi Cloud Key’inize kurulmuş durumda.

SSL kurulumunuzu test edin

Sertifikayı kurduktan sonra, eksik bir ara sertifika veya güvenilmeyen bir zincir gibi hatalar veya güvenlik açıkları için yapılandırmanızı kontrol edin. Anlık bir tarama ve rapor için SSL Checker aracımızı kullanın. UniFi denetleyicisi genellikle 8443 numaralı portu dinlediğinden, denetleyiciyi tam adresinize yönlendirin, örneğin unifi.yoursite.com:8443. Sonucu komut satırından da doğrulayabilirsiniz:

echo | openssl s_client -connect unifi.yoursite.com:8443 -servername unifi.yoursite.com 2>/dev/null | openssl x509 -noout -issuer -dates

Bu komut, sertifikanın verenini ve geçerlilik tarihlerini yazdırır, böylece Cloud Key’in sertifikanızı sunduğunu ve eski kendinden imzalı olanı sunmadığını doğrulayabilirsiniz.

Sıkça Sorulan Sorular

UniFi Cloud Key üzerinde SSL keystore nerede bulunur?

UniFi keystore’u, /usr/lib/unifi/data/keystore konumundaki Java keystore’udur. Denetleyicinin HTTPS üzerinden sunduğu sertifikayı barındırır, unifi takma adı altında saklanır ve varsayılan aircontrolenterprise parolasıyla korunur.

UniFi Cloud Key üzerinde varsayılan keystore parolası nedir?

Varsayılan keystore parolası aircontrolenterprise‘dir. Bu şekilde bırakın. UniFi hizmeti, keystore’u bu parolayla açmak üzere sabit kodlanmıştır, bu nedenle değiştirirseniz denetleyici artık sertifikanızı okuyamaz. keytool ile içeri aktarırken bunu hedef mağaza ve anahtar parolası olarak kullanın.

Sertifikam içeri aktarıldıktan sonra neden görünmüyor?

En yaygın iki neden, yanlış bir keystore parolası ve eksik bir hizmet yeniden başlatmasıdır. aircontrolenterprise parolasını ve unifi takma adını kullanarak /usr/lib/unifi/data/keystore konumundaki keystore’a aktardığınızı doğrulayın, ardından denetleyiciyi service unifi restart komutuyla yeniden başlatın. Cloud Key, keystore’u yalnızca başlangıçta okur, bu nedenle yeni sertifika bir yeniden başlatmadan sonra yüklenir.

Sertifika hangi takma adı kullanmalıdır?

Takma ad unifi olmalıdır. openssl’de PKCS#12 dosyasını oluştururken -name unifi seçeneğiyle ayarlayın ve keytool ile içeri aktarırken -alias unifi kullanın. Farklı bir takma ad altında içeri aktarırsanız, denetleyici eski kendinden imzalı sertifikayı sunmayı sürdürür.

Cloud Key üzerinde UniFi hizmetini nasıl yeniden başlatırım?

SSH üzerinden service unifi restart komutunu çalıştırın. systemd kullanan daha yeni ürün yazılımlarında, bunun yerine systemctl restart unifi komutunu çalıştırın. Cihazı Cloud Key web arayüzünden de yeniden başlatabilirsiniz, ancak sadece UniFi hizmetini yeniden başlatmak daha hızlıdır ve yeni bir sertifikayı yüklemek için yeterlidir.

Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!

Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10

A detailed image of a dragon in flight
Tarafından yazıldı

SSL Sertifikaları konusunda uzmanlaşmış deneyimli içerik yazarı. Karmaşık siber güvenlik konularını açık, ilgi çekici içeriğe dönüştürmek. Etkili anlatımlar yoluyla dijital güvenliğin geliştirilmesine katkıda bulunun.