Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1 2 След.
RSS
Cloud Key не использует публичный сертификат после перезагрузки, UniFi Network
 
Я работаю над тем, чтобы использовать публичный сертификат с моим Cloud Key. Я могу получить CSR-запрос, сертификат выдан и импортирован, и после перезапуска службы UniFi страница контроллера UniFi использует публичный сертификат, как и ожидалось. Но страница Cloud Key этого не делает. Главная проблема в том, что при перезагрузке Cloud Key страница контроллера UniFi снова возвращается к использованию самоподписанного сертификата. Также заметил, что кнопка Manage ниже всё ещё показывает IP-адрес в ссылке, а кнопка Configure — полное доменное имя (FQDN).
 
Я использовал статью вот здесь https://community.ui.com/questions/d3483712-e44c-4d94-a0e0-c50093b5bd09#comment/39a7ee64-bf68-4b5d-bf30-73cb2f274878, потому что с ней нужно меньше возиться в командной строке.

Одна важная вещь: все файлы в /ssl/private надо заменить одновременно, иначе получите сертификат с OU = san jose или ошибки DLG_.

Согласен, интерфейс для импорта сертификатов был бы очень полезным.
 
Итак, я сейчас попробовал:  
cloudkey.key — это приватный ключ,  
cloudkey.crt — это промежуточный сертификат, за которым идет сертификат конечного узла.  

Следующий пропущенный шаг — как получить keystore и добавить сертификат в keystore. Я выполнил команду  
openssl pkcs12 -export -in cloudkey.crt -inkey cloudkey.key -out cloudkey.p12 -password pass:aircontrolenterprise -name unifi  

Затем положил его в keystore командой  
keytool -importkeystore -deststorepass aircontrolenterprise -destkeypass aircontrolenterprise -destkeystore unifi.keystore.jks -srckeystore cloudkey.p12 -srcstoretype PKCS12 -srcstorepass aircontrolenterprise -alias unifi  

Потом удалил следы командой  
rm cloudkey.p12  

И сжал файлы так  
tar -cvf cert.tar *  

После этого перезапустил nginx и unifi командами  
/etc/init.d/nginx restart  
/etc/init.d/unifi restart  

Это объяснение, а не недостающая информация! Кстати, в инструкции не хватает перезапуска nginx.  

Успешность установки можно проверить командами  
openssl s_client -connect ful.qualified.name:443  
openssl s_client -connect ful.qualified.name:8443  

Однако я до сих пор не понимаю, почему нет графического интерфейса для выполнения этих действий, особенно учитывая, что они такие сложные, когда можно просто загрузить, например, PKCS12 — и всё готово.
 
Извините, но эти объяснения просто ужасные. Зачем мне нужны все эти отдельные файлы вместо одного только keystore? Что именно в cert-файле: сертификат endpoint, endpoint плюс промежуточный, в каком порядке, или endpoint плюс промежуточный плюс корневой, и тоже в каком порядке? Какой пароль должен быть у keystore? Какой алиас должен быть у сертификата? Информации слишком мало, это совсем не объяснение, а похоже на то, как если бы тебе вместо торта просто положили пару печенек.
 
Расслабься, чувак... Вымещай свою злость на UBNT, а не на меня. Я просто говорю, что установка сертификатов StartCom через пару недель приведёт тебя к тому же, где ты сейчас с самоподписанными сертификатами UBNT. (И между прочим, инструкции, выложенные в этой ветке, работают, просто ты делаешь что-то не так.)
 
Спасибо за полезный пост! Ой, подождите, вы совсем не помогли. Тот же самый CA отлично работал в Chrome на моём Raspberry Pi с контроллером UniFi. Проблема не в CA, а в CloudKey. В любом случае, огромное спасибо за абсолютно бесполезный и оскорбительный пост, очень ценю.  
В любом случае, CloudKey возвращаю обратно. Явно ещё не готов к использованию, так что верну его и возьму полную компенсацию. И с таким «помощником» я на этот форум больше не сунусь.
 
Ну, импорт сертификата StartCom изначально оказался отличной тратой времени, не могу не смеяться... https://blog.mozilla.org/security/2016/10/24/distrusting-new-wosign-and-startcom-certificates/https://security.googleblog.com/2016/10/distrusting-wosign-and-startcom.html
 
Уф, я выполнил все указанные шаги, но вообще не могу заставить систему распознать сертификат. Не то чтобы пережить обновление прошивки. Сертификаты просто не работают вообще. Я проверил, что импорт ace.jar прошёл успешно.

Импортируем подписанный сертификат [myhostname.mydomain.com]... выдан [CN=StartCom Class 1 DV Server CA]... выдан [CN=StartCom Certification Authority]
Сертификаты успешно импортированы. Пожалуйста, перезапустите UniFi Controller.

В Firefox выдает ошибку:  
Сертификат собеседника имеет неверную подпись. (Код ошибки: sec_error_bad_signature)
 
Извиняюсь за базовые вопросы... Значит, мне нужно взять мой новый файл .crt и переименовать его в cloudkey.crt, чтобы добавить в tar-файл? Как мне получить файл cloudkey.key для моего нового сертификата? И tar-файл надо назвать cert.tar, чтобы перезаписать существующий cert.tar в etc/ssl/private?
 
Где я могу найти новый файл .key? Как его сгенерировать, чтобы я мог скопировать его в cert.tar?
 
Я всё ещё должен сказать, что здесь нет чётко описанного процесса. Шаги, которые вы написали выше, дают вам 2 из 4 файлов, а дальше что? UBNT просто должна предоставить нормальную документацию по SSL для обеих систем — и для системного SSL-сертификата, и для Unifi, с возможностью менять один или оба. Обычно, когда я обновлял сертификат или даже переносил его, tar-файл не нужен. Насколько сложно создать нормальную статью в базе знаний с пошаговой инструкцией, чтобы люди могли сделать это без проблем?
 
@ddeitterick

Спасибо за это — я скопировал твоё сообщение на свой интранет. R+C
 
@ccolotti

Согласен. Было бы здорово, если бы в настройках Cloud Key Configuration появилась графическая опция, которая бы оформляла весь этот процесс в понятный интерфейс.
 
@Uberseehandel

Вы можете использовать следующие команды, чтобы создать CSR и импортировать выпущенный сертификат в хранилище ключей:  
### Создать CSR ###  
cd /usr/lib/unifi/  
java -jar lib/ace.jar new_cert <Cloud Key FQDN> <Organization> <City> <State> <Country>  

### Скопировать CSR локально ###  
В WinSCP перейдите в /srv/unifi/data/ и скопируйте unifi_certificate.csr.der на свой компьютер  

### Скопировать сертификат на CloudKey ###  
В WinSCP скопируйте <Issued Certificate>.crt в /srv/unifi/data/  

### Импортировать сертификат ###  
cd /srv/unifi/data/  
java -jar /usr/lib/unifi/lib/ace.jar import_cert <Issued Certificate>.crt <Intermediate CA>.crt <Root CA>.crt  

### Перезапустить сервисы ###  
service unifi stop  
service unifi start  

В итоге у вас будет 2 из 4 нужных файлов: выпущенный сертификат (.crt) и unifi.keystore.jks. Осталось только добавить приватный ключ, упаковать эти 3 файла в архив, убедиться, что все четыре файла находятся в /etc/ssl/private — и можно работать.
 
@UBNT-KM

У меня вопрос по поводу получения приватного ключа. Когда я изначально создавал CSR, я запускал: java -jar /usr/lib/unifi/lib/ace.jar new_cert. Потом я импортировал выданный сертификат в хранилище с помощью: java -jar /usr/lib/unifi/lib/ace.jar import_cert.

Но чтобы экспортировать приватный ключ из хранилища, keytool запрашивает пароль от хранилища, и я не очень понимаю, какой именно пароль нужно вводить. Есть идеи? Спасибо!
 
Процесс добавления своего действительного SSL-сертификата должен быть проще. У многих поставщиков это вообще плохо описано. Документация от Unifi, которую подготовил @UBNT-MikeD, работает отлично, даже если уже есть существующий сертификат на других контроллерах... но вот чтобы добавить тот же сертификат в CK в разделе «System» — по-прежнему, на мой взгляд, всё не совсем понятно. Можно отключить системный SSL от Unifi, как вы описали, а потом использовать инструкции Майка, но давайте сделаем всё это единым и понятным процессом для управления валидными SSL-сертификатами, пожалуйста.
 
Похоже, ты забыл вставить текст для перевода. Пожалуйста, пришли его, и я переведу!
 
Хорошо, но единственные файлы, которые я сгенерировал, — это CRT файлы от CA. Так что когда вы говорите заменить эти файлы, которые сделали вы... не могли бы вы объяснить подробнее? Нет никакой инструкции по замене этих трёх файлов, как вы говорите...
 
@ccolotti:

В этом случае тебе просто нужно заменить следующие файлы (созданные тобой) в каталоге /etc/ssl/private/:  
cloudkey.crt  
cloudkey.key  
unifi.keystore.jks  
cert.tar (это tar-файл, который содержит три вышеуказанных файла, при загрузке система проверяет, не расходятся ли они между собой)  

Эти файлы не тронут при обновлении прошивки, но они будут удалены, если сбросить UniFi Cloudkey до заводских настроек. Спасибо.  
-KM
 
KM, есть ли способ обновить сертификат на «Системе»? Документации на эту тему нет, только старый способ добавления SSL в Unifi и новые инструкции по разделению Unifi и управления CK. Я бы не против просто обновить «системный» сертификат на мой действующий SSL... Но как это сделать и при этом сохранить изменения после обновлений?
Страницы: 1 2 След.
Читают тему (гостей: 1)