Я обновил свою сеть до UDM Pro Max. Использую новую функцию, которая позволяет загружать свой собственный сертификат и ключ. Похоже, я нашел баг. Гостевой портал захвата выдает неверный сертификат. Кажется, загруженный мной сертификат не применяется.
Шаги для воспроизведения:
1. Создайте статическую DNS запись для доменного имени, указывающую на адрес шлюза Unifi UDM Pro, который используется для портала захвата.
2. На UDM Pro Max это адрес шлюза сети по умолчанию (VLAN).
3. Создайте A-запись для 'some.nice.public.domain', указывающую на 192.168.1.1 (или какой бы там ни был внутренний IP-адрес).
4. Убедитесь, что это работает, пропингуя/протестировав с какого-нибудь устройства в вашей сети. Пинг 'some.nice.public.domain' должен разрешаться в IP-адрес вашего UDM.
5. Получите SSL-сертификат для 'some.nice.public.domain' (купите один или используйте свой собственный CA).
6. Загрузите сертификат и ключ для 'some.nice.public.domain' через Settings > UDM > Control Plane > Console > Certificates > Add New.
7. Загрузите сертификат в виде обычного текстового PEM-файла, включая сам сертификат и bundle CA, если необходимо.
8. Загрузите ключ в виде обычного текстового PEM-файла.
9. Активируйте сертификат.
10. Посетите 'some.nice.public.domain' и ожидайте загрузки UI Unifi.
11. Как сертификат, UI теперь будет отображать тот, который вы загрузили для 'some.nice.public.domain'.
12. Настройте гостевую Wi-Fi с использованием captive portal hotspot 2.0.
13. Настройте целевую страницу портала hotspot на использование безопасного доступа и пользовательский домен 'some.nice.public.domain'.
14. Подождите, пока конфигурация уляжется, затем подключитесь к гостевой Wi-Fi.
15. Появляется портал захвата.
16. Он правильно использует 'some.nice.public.domain'.
17. 'some.nice.public.domain' правильно разрешается в адрес UDM Pro.
18. Он использует неверный самоподписанный сертификат "Unifi" (MacOS или iOS выдают запрос на недоверенный/неверный сертификат).
Не могли бы ребята из UI, пожалуйста, открыть заявку на баг для инженерной команды?
Я подозреваю, что это связано с тем, что портал hotspot является отдельным процессом (возможно, Java?), который использует свой собственный хранилище ключей. Это неприятно. Пожалуйста, исправьте это!
На положительной стороне, внутренняя переадресация DNS довольно интересная. Теперь я могу использовать общее DNS-имя, получить для него хороший сертификат и настроить локальное разрешение Unifi-сети по-другому.
Шаги для воспроизведения:
1. Создайте статическую DNS запись для доменного имени, указывающую на адрес шлюза Unifi UDM Pro, который используется для портала захвата.
2. На UDM Pro Max это адрес шлюза сети по умолчанию (VLAN).
3. Создайте A-запись для 'some.nice.public.domain', указывающую на 192.168.1.1 (или какой бы там ни был внутренний IP-адрес).
4. Убедитесь, что это работает, пропингуя/протестировав с какого-нибудь устройства в вашей сети. Пинг 'some.nice.public.domain' должен разрешаться в IP-адрес вашего UDM.
5. Получите SSL-сертификат для 'some.nice.public.domain' (купите один или используйте свой собственный CA).
6. Загрузите сертификат и ключ для 'some.nice.public.domain' через Settings > UDM > Control Plane > Console > Certificates > Add New.
7. Загрузите сертификат в виде обычного текстового PEM-файла, включая сам сертификат и bundle CA, если необходимо.
8. Загрузите ключ в виде обычного текстового PEM-файла.
9. Активируйте сертификат.
10. Посетите 'some.nice.public.domain' и ожидайте загрузки UI Unifi.
11. Как сертификат, UI теперь будет отображать тот, который вы загрузили для 'some.nice.public.domain'.
12. Настройте гостевую Wi-Fi с использованием captive portal hotspot 2.0.
13. Настройте целевую страницу портала hotspot на использование безопасного доступа и пользовательский домен 'some.nice.public.domain'.
14. Подождите, пока конфигурация уляжется, затем подключитесь к гостевой Wi-Fi.
15. Появляется портал захвата.
16. Он правильно использует 'some.nice.public.domain'.
17. 'some.nice.public.domain' правильно разрешается в адрес UDM Pro.
18. Он использует неверный самоподписанный сертификат "Unifi" (MacOS или iOS выдают запрос на недоверенный/неверный сертификат).
Не могли бы ребята из UI, пожалуйста, открыть заявку на баг для инженерной команды?
Я подозреваю, что это связано с тем, что портал hotspot является отдельным процессом (возможно, Java?), который использует свой собственный хранилище ключей. Это неприятно. Пожалуйста, исправьте это!
На положительной стороне, внутренняя переадресация DNS довольно интересная. Теперь я могу использовать общее DNS-имя, получить для него хороший сертификат и настроить локальное разрешение Unifi-сети по-другому.

