CA認證和頒發吊銷證書

来源:http://www.cnblogs.com/along21/archive/2017/09/27/7595912.html
-Advertisement-
Play Games

摘要:涉及到網路安全這一塊,想必大家都聽過CA吧。像百度、淘寶、京東等這些知名網站,每年都要花費一筆money來買CA證書。但其實簡單的企業內的CA認證,我們自己就可以實現,今天小編我就講解一下怎麼在企業局部實現CA認證。 一、CA介紹 1、電子商務認證授權機構(CA, Certificate Au ...


摘要:涉及到網路安全這一塊,想必大家都聽過CA吧。像百度、淘寶、京東等這些知名網站,每年都要花費一筆money來買CA證書。但其實簡單的企業內的CA認證,我們自己就可以實現,今天小編我就講解一下怎麼在企業局部實現CA認證。

一、CA介紹

1、電子商務認證授權機構(CA, Certificate Authority),也稱為電子商務認證中心,是負責發放和管理數字證書的權威機構,並作為電子商務交易中受信任的第三方,承擔公鑰體系中鑰的合法性檢驗的責任。

2、PKI: Public Key Infrastructure

  簽證機構:CA (Certificate Authority) 

  註冊機構:RA

  證書吊銷列表:CRL

3、獲取證書兩種方法:

• 使用證書授權機構

  生成簽名請求(csr)

  將csr 發送給CA

  從CA 處接收簽名

• 自簽名的證書

  自已簽發自己

4、實例:打開百度,按F12,可以查看百度的CA證書

 

二、創建私有CA和申請證書及簡單步驟說明

1、原理介紹:

我們以A端為CA機構,B端是申請證書的公司

2、A端自簽證書,自簽證書之前我們要,瞭解查看配置文件的說明 vim /etc/pki/tls/openssl.cnf,會告訴我們怎麼自簽證書,要求我們創建的東西放在哪些目錄下。

 [ CA_default ]

dir                 = /etc/pki/CA     # Where everything is kept   總目錄,把總目錄付給變數,下邊都用變數表示

certs             = $dir/certs        # Where the issued certs are kept  發佈的證書,若幹證書

crl_dir              = $dir/crl         # Where the issued crl are kept      證書吊銷列表

database           = $dir/index.txt        # database index file.             文本文件,資料庫,存放證書編號,簡單的索引

#unique_subject  = no           # Set to 'no' to allow creation of    是否允許多個證書用相同的subject(頒發給誰)

                            # several ctificates with same subject.

new_certs_dir   = $dir/newcerts    # default place for new certs.  新頒發的證書放的地方

  

certificate       = $dir/cacert.pem     # The CA certificate   證書文件,第一個是自簽名證書

serial        = $dir/serial       # The current serial number   下一個要頒發證書的編號

crlnumber      = $dir/crlnumber         # the current crl number   吊銷列表的編號

                              # must be commented out to leave a V1 CRL

crl                  = $dir/crl.pem        # The current CRL          吊銷列表存放的文件

private_key         = $dir/private/cakey.pem # The private key   私鑰放的地方

RANDFILE         = $dir/private/.rand     # private random number file   隨機數

3、申請證書時,要填寫的必要信息

 [ policy_match ]   註意:match必須匹配,客戶端申請證書和CA頒發填寫的信息必須相同

countryName         = match國家

stateOrProvinceName  = match省、州

organizationName     = match組織、公司名

organizationalUnitName = optional 部門

commonName      = supplied 給哪個功能變數名稱頒發

emailAddress       = optional[ policy_anything ] 郵件地址

  

3、B端證書申請及簽署步驟:

① 生成申請請求

② RA 核驗

③ CA 簽署

④ 獲取證書

 

三、A端創建私有CA

1、創建所需要的文件(如果不創建,後邊操作會出錯)

touch /etc/pki/CA/index.txt 生成證書索引資料庫文件

echo 99 > /etc/pki/CA/serial 指定第一個頒發證書的序列號,一般都是從01開始,也可以不從01開始,但一定要是2位或4位數,我們就以99為例

2、CA 自簽證書

生成私鑰

cd /etc/pki/CA/

(umask 066; openssl genrsa -out /etc/pki/CA/private/cakey.pem [-des3] 2048)

可以加密,也可以不加密,加過密,後邊每次都要輸入,為了試驗方便就不加密了,但加密更安全

tree /etc/pki/CA/ 可以看到cakey.pem 生成了

生成自簽名證書

openssl req -new -x509 -key /etc/pki/CA/private/cakey.pem -days 7300 -out /etc/pki/CA/cacert.pem (req申請、-x509自簽名、cacert.pem)

  req:請求申請證書

  -new: 生成新證書簽署請求

  -x509: 專用於CA 生成自簽證書

  -key: 生成請求時用到的私鑰文件

  -days n :證書的有效期限

  -out / PATH/TO/SOMECERTFILE : 生成私鑰證書的保存路徑

③ 查看

cat /etc/pki/CA/cacert.pem 生成的證書文件,直接cat不能看到信息,用下邊的命令

openssl x509 -in /etc/pki/CA/cacert.pem -noout -text   (-text:生成的證書)

④ 也可以傳到windows上查看,要改尾碼,可以為cer/crt,不然不識別,sz發到windows上

 

四、B客戶端申請證書

1、centos 6 生成私鑰

(umask 066;openssl genrsa -out /app/service.key 2048)

2、利用私鑰生成證書請求文件, 在需要使用證書的主機生成證書請求

openssl req -new -key /etc/pki/tls/private/test.key -days 365 -out etc/pki/tls/test.csr

 

3、將證書請求文件傳輸給CA

scp /app/service.csr 192.168.30.107:/etc/pki/CA

 

五、A端,簽署證書

1、為了方便管理,創建一個專門放請求的目錄,把請求都放在這個目錄下,不是必須的

mkdir csr

mv service.csr csr/

 

2、CA 簽署證書,並將證書頒發給請求者

openssl ca -in /etc/pki/CA/csr/service.csr -out /etc/pki/CA/certs/service.crt -days 100

註意:預設國家,省,公司名稱三項必須和CA一致

簽署後:會生成更新一些文件

 

3、查看證書中的信息:

openssl x509 -in /etc/pki/CA/certs/service.crt -noout -text

openssl ca -status 99 查看指定編號的證書狀態

也可以傳到windows上查看,看到更清楚,sz發到windows上

 

六、吊銷證書

1、在客戶端(A端)獲取要吊銷的證書的serial(編號)

openssl x509 -in / PATH/FROM/CERT_FILE -noout -serial -subject

2、在CA(B端) 上,根據客戶提交的serial 與subject 信息,對比檢驗是否與index.txt 文件中的信息一致,確認就吊銷證書:

openssl ca -revoke newcerts/99.pem

3、指定第一個吊銷證書的編號

註意:第一次更新證書吊銷列表前,才需要執行

echo 01 > /etc/pki/CA/crlnumber

4、更新證書吊銷列表,將來將吊銷的列表放到互聯網上,讓大家知道

openssl ca -gencrl -out /etc/pki/CA/crl/crl.pem

5、查看crl 吊銷文件:

openssl crl -in /etc/pki/CA/crl/crl.pem -noout -text

也可以在windows上查看,sz發到windows上,尾碼改為.crl

好了,有關CA證書的東西就這些了。

 


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 一.表設計階段: 1.主鍵的使用 a.業務日誌表、安全審計表採用自增長; b.自定義編號用於業務流程類表,根據一定的編號規則; c.int型主鍵 用於基礎數據表; 2.邏輯刪除欄位的設計 a.tinyint類型,1或0; b.聯合主鍵(如ID+starDate),另加starDate,endDate ...
  • 第四章 高級查詢(二) (1)通過在子查詢中使用EXISTS子句,可以對子查詢中的行是否存在進行檢查。子查詢可以出現在表達式出現的如何位置 (2)子查詢語句可以嵌套在SQL語句中任何表達式出現的位置。 一、EXISTS子查詢 1.使用EXISTS語句判斷該資料庫對象是否存在: DROP TABLE ...
  • 在執行mysqldump命令時候報如下錯誤: [root@localhost ~]# mysqldump -uroot -p -d test> test.sql mysqldump: Got error: 2002: Can't connect to local MySQL server throu ...
  • 1 修改network配置文件 vi /etc/sysconfig/network 將配置文件中的HOSTNAME的內容改成需要修改的主機名 2 修改hosts配置文件 vi /etc/hosts 將配置文件中的localhost.localdomain改成需要修改的主機名 3 重啟機器 reboo ...
  • 本文目錄1.1 下載和解決依賴關係1.2 httpd編譯選項1.3 模塊動靜態編譯1.4 動靜態編譯的優先順序規則1.5 MPM的安裝1.6 關於"--enable-so"1.7 開始編譯httpd1.8 編譯後的規範操作 1.1 下載和解決依賴 以httpd 2.4.27為例。 資源下載: apac ...
  • 在上一節LCD層次分析中,得出寫個LCD驅動入口函數,需要以下4步: 1) 分配一個fb_info結構體: framebuffer_alloc(); 2) 設置fb_info 3) 設置硬體相關的操作 4) 使能LCD,並註冊fb_info: register_framebuffer() 本節需要用 ...
  • 1》rsync概述 rsync的優點與不足 rsync與傳統的cp、tar備份方式相比,rsync具有安全性高、備份迅速、支持增量備份等優點,通過rsync可以解決對實時性要求不高的數據備份需求,例如定期的 備份文件伺服器數據到遠端伺服器,對本地磁碟定期做數據鏡像等。 隨著應用系統規模的不斷擴大,對 ...
  • 以下是playbook的內容。它的處理流程是: 1.先在本地下載apr,apr-util,httpd共3個.tar.gz文件。 2.解壓這3個文件。 3.安裝pcre和pcre-devel依賴包。 4.編譯安裝apr。 5.編譯安裝apr-util。 6.編譯安裝httpd。 編譯完成後,還有一系列 ...
一周排行
    -Advertisement-
    Play Games
  • 前言 本文介紹一款使用 C# 與 WPF 開發的音頻播放器,其界面簡潔大方,操作體驗流暢。該播放器支持多種音頻格式(如 MP4、WMA、OGG、FLAC 等),並具備標記、實時歌詞顯示等功能。 另外,還支持換膚及多語言(中英文)切換。核心音頻處理採用 FFmpeg 組件,獲得了廣泛認可,目前 Git ...
  • OAuth2.0授權驗證-gitee授權碼模式 本文主要介紹如何筆者自己是如何使用gitee提供的OAuth2.0協議完成授權驗證並登錄到自己的系統,完整模式如圖 1、創建應用 打開gitee個人中心->第三方應用->創建應用 創建應用後在我的應用界面,查看已創建應用的Client ID和Clien ...
  • 解決了這個問題:《winForm下,fastReport.net 從.net framework 升級到.net5遇到的錯誤“Operation is not supported on this platform.”》 本文內容轉載自:https://www.fcnsoft.com/Home/Sho ...
  • 國內文章 WPF 從裸 Win 32 的 WM_Pointer 消息獲取觸摸點繪製筆跡 https://www.cnblogs.com/lindexi/p/18390983 本文將告訴大家如何在 WPF 裡面,接收裸 Win 32 的 WM_Pointer 消息,從消息裡面獲取觸摸點信息,使用觸摸點 ...
  • 前言 給大家推薦一個專為新零售快消行業打造了一套高效的進銷存管理系統。 系統不僅具備強大的庫存管理功能,還集成了高性能的輕量級 POS 解決方案,確保頁面載入速度極快,提供良好的用戶體驗。 項目介紹 Dorisoy.POS 是一款基於 .NET 7 和 Angular 4 開發的新零售快消進銷存管理 ...
  • ABP CLI常用的代碼分享 一、確保環境配置正確 安裝.NET CLI: ABP CLI是基於.NET Core或.NET 5/6/7等更高版本構建的,因此首先需要在你的開發環境中安裝.NET CLI。這可以通過訪問Microsoft官網下載並安裝相應版本的.NET SDK來實現。 安裝ABP ...
  • 問題 問題是這樣的:第三方的webapi,需要先調用登陸介面獲取Cookie,訪問其它介面時攜帶Cookie信息。 但使用HttpClient類調用登陸介面,返回的Headers中沒有找到Cookie信息。 分析 首先,使用Postman測試該登陸介面,正常返回Cookie信息,說明是HttpCli ...
  • 國內文章 關於.NET在中國為什麼工資低的分析 https://www.cnblogs.com/thinkingmore/p/18406244 .NET在中國開發者的薪資偏低,主要因市場需求、技術棧選擇和企業文化等因素所致。歷史上,.NET曾因微軟的閉源策略發展受限,儘管後來推出了跨平臺的.NET ...
  • 在WPF開發應用中,動畫不僅可以引起用戶的註意與興趣,而且還使軟體更加便於使用。前面幾篇文章講解了畫筆(Brush),形狀(Shape),幾何圖形(Geometry),變換(Transform)等相關內容,今天繼續講解動畫相關內容和知識點,僅供學習分享使用,如有不足之處,還請指正。 ...
  • 什麼是委托? 委托可以說是把一個方法代入另一個方法執行,相當於指向函數的指針;事件就相當於保存委托的數組; 1.實例化委托的方式: 方式1:通過new創建實例: public delegate void ShowDelegate(); 或者 public delegate string ShowDe ...