Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
У UDM Pro не применяется сертификат TLS/SSL к captive portal Unifi Hotspot., UniFi Network
 
Я обновил свою сеть до UDM Pro Max. Использую новую функцию, которая позволяет загружать свой собственный сертификат и ключ. Похоже, я нашел баг. Гостевой портал захвата выдает неверный сертификат. Кажется, загруженный мной сертификат не применяется.

Шаги для воспроизведения:

1.  Создайте статическую DNS запись для доменного имени, указывающую на адрес шлюза Unifi UDM Pro, который используется для портала захвата.
2.  На UDM Pro Max это адрес шлюза сети по умолчанию (VLAN).
3.  Создайте A-запись для 'some.nice.public.domain', указывающую на 192.168.1.1 (или какой бы там ни был внутренний IP-адрес).
4.  Убедитесь, что это работает, пропингуя/протестировав с какого-нибудь устройства в вашей сети. Пинг 'some.nice.public.domain' должен разрешаться в IP-адрес вашего UDM.
5.  Получите SSL-сертификат для 'some.nice.public.domain' (купите один или используйте свой собственный CA).
6.  Загрузите сертификат и ключ для 'some.nice.public.domain' через Settings > UDM > Control Plane > Console > Certificates > Add New.
7.  Загрузите сертификат в виде обычного текстового PEM-файла, включая сам сертификат и bundle CA, если необходимо.
8.  Загрузите ключ в виде обычного текстового PEM-файла.
9.  Активируйте сертификат.
10. Посетите 'some.nice.public.domain' и ожидайте загрузки UI Unifi.
11. Как сертификат, UI теперь будет отображать тот, который вы загрузили для 'some.nice.public.domain'.
12. Настройте гостевую Wi-Fi с использованием captive portal hotspot 2.0.
13. Настройте целевую страницу портала hotspot на использование безопасного доступа и пользовательский домен 'some.nice.public.domain'.
14. Подождите, пока конфигурация уляжется, затем подключитесь к гостевой Wi-Fi.
15. Появляется портал захвата.
16. Он правильно использует 'some.nice.public.domain'.
17. 'some.nice.public.domain' правильно разрешается в адрес UDM Pro.
18. Он использует неверный самоподписанный сертификат "Unifi" (MacOS или iOS выдают запрос на недоверенный/неверный сертификат).

Не могли бы ребята из UI, пожалуйста, открыть заявку на баг для инженерной команды?

Я подозреваю, что это связано с тем, что портал hotspot является отдельным процессом (возможно, Java?), который использует свой собственный хранилище ключей. Это неприятно. Пожалуйста, исправьте это!

На положительной стороне, внутренняя переадресация DNS довольно интересная. Теперь я могу использовать общее DNS-имя, получить для него хороший сертификат и настроить локальное разрешение Unifi-сети по-другому.
 
Спасибо за уточнение. Мое понимание "локального веб-интерфейса" - это UniFi устройство, то есть UDM. Гостевой портал предлагается локально на том же устройстве и том же веб-интерфейсе. Как клиент, я не знаю технических деталей этого устройства, есть ли один, два или несколько локальных веб-интерфейсов. Тем временем, поддержка сертификатов в гостевом портале была добавлена. 😃 https://community.ui.com/releases/UniFi-OS-Dream-Machines-4-2-4/85eaf03f-175b-4789-84e7-5f8c0c496b88
 
Точно... Не поддерживается для той версии, которую, вероятно, использует OP.
 
Похоже, вы допустили ошибку на шаге 4. Сертификат и закрытый ключ, которые вы настраиваете в Settings > UDM > Control Plane > Console > Certificates > Add New, предназначены только для "локального веб-интерфейса". Это для доступа к панели управления, и это ни при чем, когда дело касается портала. Это же прямо написано на экране...
Страницы: 1
Читают тему (гостей: 1)