Ülevaade #
RELIANOID suudab hallata HTTPS-ühendusi (HTTP-profiil), mistõttu peab süsteemiadministraator looma oma sertifikaadid (iseallkirjastatud sertifikaadid) või hankima sertifitseerimisasutuse poolt allkirjastatud sertifikaadid, mõlemal juhul peab sertifikaat olema ehitatud PEM-vormingus.
Turvaline sertifikaat tuleb luua ilma paroolita ning võtmed ja CSR tuleb genereerida turvalises serveris.
Positiivsed SSL on PEM-vormingus kasutamiseks valmis, kuid Rapid SSL-i tuleb teisendada, kuna iga fail sisaldab sertit, vahepealset CA-d ja juur-CA-d.
Nõuded #
Võtmete genereerimiseks serveris tuleks installida pakett openssl, meie puhul on see RELIANOID näide, mis peaks olema juba installitud.
Esmalt genereerige võti ilma paroolita.
root@noid-ee-01:~# openssl genrsa -out host_domain_com.key 2048
Seejärel genereeri sertifikaadi allkirjastatud päring (.csr) sisendina genereeritud klahvi (.key) abil.
root@noid-ee-01:~# openssl req -uus -võti host_domain_com.key -out host_domain_com.csr
Kui sertifikaat ja CA vahearuanded on kätte toimetatud, veenduge, et saite emitendi juursertifikaadi.
Kõik eraldatud failid peavad olema PEM-vormingus: serverisertifikaat, vahesertifikaat ja juur-CA-sertifikaat. Kui see pole nii, teisendage fail järgmise käsuga:
root@noid-ee-01:~# openssl x509 -in certFileName.csr -outform PEM -out convertedCertFileName.pem
Lõpuks on meil privaatne võti, välja antud sertifikaat, vahesertifikaat ja juur-CA-sertifikaat. Kõik need faili sisu tuleks kombineerida, et luua PEM-fail UNIX-vormingus.
Looge SSL-sertifikaat PEM-vormingus #
PEM-vormingus SSL-sertifikaadi genereerimiseks vajate tavaliselt a isiklik võtio sertifikaat, vahepealne CA sertifikaat (kui see on olemas) ja a juur-CA sertifikaat. PEM-faili saate luua järgmiselt.
Valmistage komponendid ette #
Private Key: veenduge, et teil oleks sertifikaadile vastav privaatvõti.
sertifikaat: hankige oma domeeni või serveri jaoks välja antud sertifikaat.
CA kesktaseme sertifikaat: kui teie sertifikaadi on väljastanud vahepealne CA (mitte otse juur-CA), vajate CA vahesertifikaati.
CA juursertifikaat: Teil võib vaja minna ka juur-CA sertifikaati, eriti kui see pole veel lisatud kliendirakenduste või seadmete usaldussalve.
Ühendage komponendid #
Avage tekstiredaktor või kasutage käsurea tööriistu, et ühendada privaatvõti, sertifikaat, CA vahepealne sertifikaat (vajadusel) ja juur-CA sertifikaat (vajadusel) üheks PEM-failiks, nagu allpool näidatud.
-----ALGUSTAGE RSA ERAVÕTI----- Privaatvõti (ilma paroolita) -----END RSA ERAVÕTI----- -----ALGUSE SERTIFIKAAT----- Sertifikaat (CN= www.mydomain.com) ----- LÕPU SERTIFIKAAT----- -----ALGUSE SERTIFIKAAT----- Keskmine (kesktaseme CA, kui on olemas) ----- LÕPU SERTIFIKAAT----- -----ALGUSE SERTIFIKAAT----- Juur (ROOT CA, kes allkirjastab sertifikaadi) -----END SERTIFIKAAT-----
Vaadake allolevat näidet, et teada saada, kuidas õige PEM-fail välja näeb.
-----BEGIN RSA PRIVATE KEY----- uiMTxBQnK9ApC5eq1mrBooECgYB4925pDrTWTbjU8bhb/7BXsjBiesBBVO43pDYL nUVxhqt4DT+4Vp5S7D9FQ+HagbhVInQXKXtT7FNFhpIxpRy512ElSuWvrELiZOwe -----END RSA PRIVATE KEY----- -----BEGIN CERTIFICATE----- wYDVR0fBDwwOjA4oDagNIYyaHR0cDovL3JhcGlkc3NsLWNybC5n DYmhNE0IgXx6XRHiMAwGA1UdEwEB/wQCMAAwSQYIKwYBBQUHAQEEPTA7MDkGCCsG gOYD8kmKOsxLRWeZo6Tn8 -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- EgYDVR0TAQH/BAgwBgEB/wIBADA6BgNVHR8EMzAxMC+gLaArhilodHRwOi8vY3Js JAYIKwYBBQUHMAGGGGh0dHA6Ly9vY3NwLmdlb3RydXN0LmNvbTANBgkqhkiG9w0B -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- MIIDIDCCAomgAwIBAgIENd70zzANBgkqhkiG9w0BAQUFADBOMQswCQYDVQQGEwJV 7qj/WsjTVbJmcVfewCHrPSqnI0kBBIZCe/zuf6IWUrVnZ9NA2zsmWLIodz2uFHdh 1voqZiegDfqnc1zqcPGUIWVEX/r87yloqaKHee9570+sB3c4 -----END CERTIFICATE-----
Kogu PEM-faili teisendamine UNIX-vormingusse on kohustuslik. Saadaval on sertifikaat nimega zencert.pem or noidcert.pem testimise eesmärgil, et seda saaks kasutada HTTPS-i profiilifarmidega.
Veenduge, et sertifikaatide järjekord oleks järgmine:
1. Teie sertifikaat
2. CA vahesertifikaat (kui see on kohaldatav)
3. CA juursertifikaat
Salvestage ühendatud PEM-fail #
Salvestage ühendatud PEM-fail laiendiga .pem. See fail sisaldab privaatvõtit ja kogu sertifikaadiahelat.
Kasutage PEM-faili #
Nüüd saate oma serveri konfiguratsioonis kasutada PEM-faili. Olenevalt teie serveritarkvarast (nt Apache, Nginx, RELIANOID), peate võib-olla SSL-i konfiguratsioonis määrama PEM-faili tee. Kell RELIANOID, laadige lihtsalt SSL-sertifikaat veebi GUI abil üles ja määrake kui Lubatud sertifikaat mis tahes HTTPS-i farmis.
Kinnitage konfiguratsioon #
Pärast serveri konfigureerimist PEM-faili kasutamiseks on oluline kontrollida SSL-i/TLS-i konfiguratsiooni, et tagada sertifikaadiahela õige esitlemine klientidele SSL-i käepigistuse ajal. Konfiguratsiooni kontrollimiseks ja sertifikaadiahela täielikkuse kontrollimiseks saate kasutada erinevaid veebipõhiseid SSL-i/TLS-i testimise tööriistu või käsurea utiliite, näiteks OpenSSL-i.
Looge iseallkirjastatud SSL-sertifikaat PEM-vormingus #
PEM-vormingus iseallkirjastatud SSL-sertifikaadi loomiseks koormuse tasakaalustajast või serverist toimige järgmiselt.
1. Looge võtme- ja sertifikaadifailid 4096-bitise RSA-võtmega 1 aastaks ilma paroolita, kasutades järgmist käsku:
root@noid-ee-01:~# openssl req -nodes -new -x509 -newkey rsa:4096 -keyout server.key -out server.cert -days 365 RSA privaatvõtme genereerimine ...................++++ ................... ................................................... ................................................... ...................................++++ uue privaatvõtme kirjutamine serverisse 'server.key' - ---- Teil palutakse sisestada teave, mis lisatakse teie sertifikaaditaotlusesse. Seda, mida kavatsete sisestada, nimetatakse eristavaks nimeks või keeldumiseks. Väljasid on üsna vähe, kuid võite mõned tühjaks jätta Mõne välja jaoks on vaikeväärtus. Kui sisestate ".", jäetakse väli tühjaks. ----- Riigi nimi (kahetäheline kood) [AU]: osariigi või provintsi nimi (täisnimi) [Some-State]: paikkonna nimi (nt linn) []: organisatsiooni nimi (nt ettevõte) [Interneti vidinad Pty Ltd]: Organisatsiooniüksuse nimi (nt jaotis) []: Üldnimi (nt serveri FQDN või TEIE nimi) []: E-posti aadress []:
Selle käsu täitmise ajal palutakse teil teave interaktiivselt sisestada. Esitage nõutud üksikasjad.
2. Ühendage võti ja sertifikaat PEM-failiks, kasutades järgmist käsku:
root@noid-ee-01:~# cat server.key server.cert >> server.pem
See käsk ühendab võtme ja sertifikaadi üheks PEM-failiks.
3. Teie iseallkirjastatud SSL-sertifikaat PEM-vormingus (server.pem) on nüüd teie puhverserveri, veebiteenuste või Interneti-teenustega kasutamiseks valmis.
Kuidas näha SSL-sertifikaadi sisu #
SSL-sertifikaadi sisu vaatamiseks saate kasutada erinevaid tööriistu ja käske. Üks levinud meetod on OpenSSL-i kasutamine, mitmekülgne käsureatööriist, mis toetab erinevaid krüptograafilisi toiminguid, sealhulgas sertifikaatide kontrolli. OpenSSL-i abil saate SSL-sertifikaadi sisu vaadata järgmiselt.
Sertifikaadi üksikasjade saamiseks kasutage OpenSSL-käsku #
Avage oma süsteemis terminali või käsuviiba aken.
Kasutage SSL-sertifikaadi sisu vaatamiseks järgmist OpenSSL-i käsku:
root@noid-ee-01:~# openssl x509 -in certificate.pem -text -noout
asendama tunnistus.pem teie SSL-sertifikaadi faili teega.
Kui teie sertifikaat on PEM-vormingus, kuvab see käsk üksikasjalikku teavet sertifikaadi kohta, sealhulgas:
Emitent
Teema
Kehtivusaeg (algus- ja lõppkuupäev)
Avaliku võtme teave
Sertifikaadi laiendused
Allkirja algoritm
Sõrmejäljed (SHA-1, SHA-256 jne)
Kui olete käsu käivitanud, väljastab OpenSSL sertifikaadi sisu tekstilise esituse. Vaadake üle kuvatav teave, et kontrollida sertifikaadi üksikasju, nagu väljaandja, teema, kehtivuskuupäevad ja muud asjakohased metaandmed.
Kontrollige DER-sertifikaate #
Kui teie sertifikaat on PEM-i asemel DER-vormingus, saate sisendvormingu määramiseks kasutada suvandit -inform der:
root@noid-ee-01:~# openssl x509 -inform der -in certificate.pem -text -noout
Samuti saate väljundi salvestada faili edasiseks analüüsiks või dokumenteerimiseks, kasutades shelli ümbersuunamist (>):
root@noid-ee-01:~# openssl x509 -in certificate.pem -text -noout > sertifikaadi_detailid.txt
See käsk salvestab sertifikaadi üksikasjad faili nimega sertifikaadi_detailid.txt.
OpenSSL-i käsureatööriista kasutades saate hõlpsalt kontrollida SSL-sertifikaadi sisu ja kontrollida selle üksikasju, aidates teil tagada oma SSL-/TLS-ühenduste turvalisust ja kehtivust.
Vahe- ja juur-CA olemasolu kontrollimine SSL-sertifikaadis #
Vahe- ja juur-CA sertifikaatide olemasolu kontrollimine SSL-sertifikaadis hõlmab sertifikaadiahela uurimist. Seda saate teha järgmiselt.
SSL-sertifikaadi üksikasjade vaatamiseks kasutage OpenSSL-i või mõnda muud tööriista. Käivitage järgmine käsk:
root@noid-ee-01:~# openssl crl2pkcs7 -nocrl -certfile certificate.pem | openssl pkcs7 -print_certs -noout subjekt = CN = mydomain.com väljaandja = C = USA, O = "DigiCert, Inc.", CN = RapidSSL Global TLS RSA4096 SHA256 2022 CA1
Ülaltoodud näites on olemas ainult sertifikaat.
root@noid-ee-01:~# openssl crl2pkcs7 -nocrl -certfile certificate.pem | openssl pkcs7 -print_certs -noout subjekt = CN = mydomain.com väljaandja = C = USA, O = "DigiCert, Inc.", CN = RapidSSL Global TLS RSA4096 SHA256 2022 CA1 subjekt = C = USA, O = "DigiCert, Inc.", CN = RapidSSL Global TLS TLS RSA4096 SHA256 2022 CA1 väljaandja = C = USA, O = DigiCert Inc, OU = www.digicert.com, CN = DigiCert Global Root CA
Ülaltoodud näites on olemas nii sertifikaat kui ka kesktase.
Asendage certificate.pem oma SSL-sertifikaadi faili teega.
Samuti kasutage OpenSSL-i, et vaadata SSL-serveri poolt käepigistuse ajal esitatud sertifikaadiahelat. Käivitage järgmine käsk:
root@noid-ee-01:~# openssl s_client -connect mydomain.com:443 -showcerts
Asendage mydomain.com selle SSL-toega serveri domeeninimega, millega soovite ühenduse luua.
Otsige jaotisi Sertifikaadiahel või Sertifikaadiahel (PEER). See näitab serveri esitatud sertifikaate, alustades lõpp-olemi serdist ja lõpetades CA juursertifikaadiga.
Kontrollige vahe- ja juur-CA sertifikaate, uurides kõiki ahelas olevaid sertifikaate, et kontrollida, kas olemas on nii vahe- kui ka juur-CA sertifikaat.
CA kesktaseme sertifikaat: otsige ahelast sertifikaati, mis ühtib lõpp-olemi sertifikaadi väljaandjaga, kuid eelneb sellele.
CA juursertifikaat: Veenduge, et ahela viimane sertifikaat on CA juursertifikaat.
Teise võimalusena võite kasutada veebipõhiseid SSL-i valideerimistööriistu, mis kontrollivad automaatselt sertifikaadiahelat ja kontrollivad, kas vahe- ja juur-CA sertifikaadid on olemas. Sellised tööriistad nagu SSL Labsi SSL-serveri test või DigiCerti SSL-i installidiagnostika tööriist võivad anda üksikasjalikku teavet sertifikaadiahela kohta.
Järgides neid samme, saate kontrollida, kas SSL-sertifikaadis on vahe- ja juur-CA sertifikaadid ning tagada oma SSL/TLS-ühenduste terviklikkus ja turvalisus.