用openssl為WEB伺服器生成證書(自簽名CA證書,伺服器證書)

来源:https://www.cnblogs.com/osnosn/archive/2019/03/30/10608455.html
-Advertisement-
Play Games

"用openssl為WEB伺服器生成證書(自簽名CA證書,伺服器證書)" 來源: "https://www.cnblogs.com/osnosn/p/10608455.html" 來自 "osnosn的博客" 寫於: 2019 03 28. 不想用自簽名證書,想在網上申請一個免費伺服器證書,見這篇: ...


用openssl為WEB伺服器生成證書(自簽名CA證書,伺服器證書)

來源: https://www.cnblogs.com/osnosn/p/10608455.html 來自osnosn的博客
寫於: 2019-03-28.

以下內容是用自簽名證書,為網站生成伺服器證書。
照著這一篇"用openssl為EAP-TLS生成證書(CA證書,伺服器證書,用戶證書)",建立所有文件。
腳本可以生成RSA, ECC證書。運行時帶參數指定類型。

其中openssl.cnf 按以下新增幾行。用於匹配你的伺服器功能變數名稱,或者是IP。
openssl.cnf

#openssl.cnf
[ ca ]
default_ca = hostapd

[ hostapd ]
dir = .
serial = $dir/0serial
database = $dir/2indexdb.txt
new_certs_dir = $dir/3certs_new
certificate = $dir/ca_cert.pem
private_key = $dir/ca_key.pem
RANDFILE = /dev/urandom

default_bits = 4096
default_days = 36500
default_crl_days = 36500
default_md = sha512
#unique_subject = no

policy = policy_anything

[ policy_anything ]
countryName = optional
stateOrProvinceName = optional
localityName = optional
organizationName = supplied
organizationalUnitName = optional
commonName = supplied
emailAddress = optional

[ req ]
distinguished_name = req_distinguished_name
string_mask = utf8only
[ req_distinguished_name ]

[ v3_ca ]
subjectKeyIdentifier = hash
authorityKeyIdentifier = keyid:always,issuer
basicConstraints = critical,CA:true
certificatePolicies=ia5org,@pl_section
[ server_cert ]
subjectKeyIdentifier = hash
authorityKeyIdentifier = keyid:always,issuer
basicConstraints = CA:false
extendedKeyUsage = serverAuth,msSGC,nsSGC
certificatePolicies=ia5org,@pl_section
subjectAltName = @dns_names    <---新增
[ dns_names ]             <---新增
DNS.1 = my.domain.com    <---新增
DNS.2 = your.domain.net    <---新增
IP.1 = 1.2.3.4              <---新增
IP.2 = 5.6.7.8              <---新增
[ user_cert ]
subjectKeyIdentifier = hash
authorityKeyIdentifier = keyid:always,issuer
basicConstraints = CA:false
#subjectAltName = email:copy
extendedKeyUsage = clientAuth,emailProtection,timeStamping
certificatePolicies=ia5org,@pl_section

[ pl_section ]
policyIdentifier = "X509v3 Any Policy"
# 頒發者說明的鏈接. windows中,要導入信任之後才生效.
CPS.1 = https://your.web.com/cps/readme.html
userNotice.1=@pl_notice
[ pl_notice ]
# 頒發者說明,Issuer statment. 不支持utf8中文,因為ia5org。
explicitText="Read deail at https://your.web.com/xxx.html"

userNotice.1 的文字說明,只能是英文,中文會亂碼。
文字說明,無論此證書是否被系統信任,查看證書時都會出現在"頒發者說明"中(Issuer Statement)。
CPS.1 的鏈接。系統未信任此證書時,是不顯示的。信任後,才會出現在"頒發者說明"中(Issuer Statement)。
CPS.1= 可以是 "http://" 也可以是 "https://"。

只有一個功能變數名稱,就只寫 DNS.1=,其他的不要了。
有多個功能變數名稱,配置中就寫 DNS.1= , DNS.2= , DNS.3= ... DNS.9=
可以寫通配符功能變數名稱,DNS.1=*.mydom.org
將匹配所有以 .mydom.org 的所有功能變數名稱。如: abc.mydom.org , www.mydom.org ...
不匹配 mydom.org
所以通配符功能變數名稱一般寫兩行 DNS.1=mydom.org , DNS.2=*.mydom.org

使用方法,只使用這幾個命令:

./clear_all_cert.sh 清除所有證書。
modify C/ST/L/O/CN in new-ca.sh,new-server.sh,newuser.sh, 可以使用中文。
modify openssl.cnf:
 CPS.1=
 explicitText=
 #[ dns_names ]
 # DNS.1=
 # DNS.2=
new-ca.sh 創建自簽名root證書。
new-server.sh 創建web用的伺服器證書。

這三個文件,就是用於配置web伺服器需要的證書。
ca_cert.pem , server_cert.pem , server_key.pem

如需要,參考以下證書格式轉換的指令:

查看/列印 pem 證書
openssl x509 -in ca_cert.pem -text -noout
openssl x509 -in server_cert.pem -text -noout
把 pem 轉為 der 格式,(證書,密鑰)
openssl x509 -outform der -in server_cert.pem -out server.cer 伺服器證書。
openssl rsa -in server_key.pem -outform der -out server_key.cer 伺服器密鑰。
把 pem 轉為 P12 格式(pfx),(證書,密鑰)
openssl pkcs12 -export -out server.p12 -inkey server_key.pem -in server_cert.pem -certfile ca_cert.pem
把 p12 轉 jks,
用java的 keytool 工具轉換/導入
把 pem 轉 pkcs#7 格式,(證書)
openssl crl2pkcs7 -nocrl -certfile server_cert.pem -out server.p7b

不想用自簽名證書,那去網上申請一個免費伺服器證書吧: 去freessl.org申請免費ssl伺服器證書

轉載請註明來源。
來源: https://www.cnblogs.com/osnosn/p/10608455.html 來自osnosn的博客
--------- end ---------


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • SQL註入是比較常見的網路攻擊方式之一,它不是利用操作系統的BUG來實現攻擊,而是針對程式員編程時的疏忽,通過SQL語句,實現無帳號登錄,甚至篡改資料庫。 using System; using System.Collections.Generic; using System.Text; using ...
  • 1.Run Designer→Columns→需要設置的列→Columns properties→ColumnsEdit→New→選擇(repositoryItemComboBox1) 2.給下拉框列賦值: List<Person> listP = AgencyManage.Instance.All ...
  • XAML代碼(使用ItemsControl控制項實現): <UserControl x:Class="SunCreate.Vipf.Client.UI.CityDoor.PageControl" xmlns="http://schemas.microsoft.com/winfx/2006/xaml/p ...
  • 常見引起鏈接錯誤的主要原因是由於項目不能找到所需的動態庫的路徑; 這裡介紹一下引用第三方動態庫的配置方法: 方法一: vs載入動態庫需要先把動態庫拷貝到exe所在文件夾,再修改項目屬性: 鏈接器->輸入->附加依賴項,添加第三方動態庫對應靜態庫(.lib)。 方法二: 先在項目屬性中設置動態庫所處路 ...
  • 1、複製下列代碼,拷貝到控制器中。 2、複製以下圖片標記到視圖中 3、驗證方式,使用 Session["SecurityCode"] 判斷填寫的是否相等,txtCode自己輸入的驗證碼。 ...
  • 前期準備 [1]註冊nuget官網賬號;註冊地址:https://www.nuget.org/ [2]下載Nuget.exe文件;下載地址:https://www.nuget.org/downloads [3]將Nuget.exe所在路徑配置到系統環境變數,控制面板\所有控制面板項\系統,單擊高級系 ...
  • 背景 前兩天看見有小哥介紹windows下安裝skywalking的介紹 "地址在這" 。 正好最近也在搭建linux環境的SkyWalking,順便把linux環境搭建的經驗分享下,幫助下使用linux部署DotNetCore項目的同學。 介紹 SkyWalking是開源的apm工具,伺服器端使用 ...
  • 5、Ubuntu安裝好之後,就可以進行開發環境的搭建。(堅持看完有彩蛋,(>--..--<).jpg)。 1)首先安裝Nodejs和Npm。 打開瀏覽器輸入nodejs.org,進入頁面會提示下載,如下圖,選擇LTS(Long Term Support,長期支持版)版本,點擊下載; 2)下載完成後, ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...