最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

Linux創(chuàng)建一個(gè)簡(jiǎn)單的私有CA、發(fā)證、吊銷證書實(shí)現(xiàn)方式

 更新時(shí)間:2026年04月16日 08:57:02   作者:RSQ博客  
本文介紹了在CentOS6和RHEL6環(huán)境下使用OpenSSL創(chuàng)建私有CA、證書發(fā)放及吊銷證書的操作流程,包括自簽CA證書、客戶機(jī)生成證書請(qǐng)求發(fā)送給CA、CA簽發(fā)證書發(fā)還給客戶機(jī)、及吊銷證書等四個(gè)主要步驟

Linux創(chuàng)建私有CA、發(fā)證、吊銷證書

  • 操作環(huán)境:Centos 6、RHEL 6
  • 操作虛擬機(jī):VMware

本實(shí)驗(yàn)基于OpenSSL實(shí)現(xiàn),SSLSecure Sockets Layer(安全套接層協(xié)議)的縮寫,可以在Internet上提供秘密性傳輸。

實(shí)驗(yàn)方法:

  • 以Centos 6系統(tǒng)作為CA機(jī)構(gòu),實(shí)行簽發(fā)證書等操作
  • 以RHEL 6系統(tǒng)作為申請(qǐng)證書客戶機(jī)

操作流程:

  • 讓Centos 6自簽證書成為CA發(fā)證機(jī)構(gòu)
  • 讓RHEL 6客戶機(jī)生成證書申請(qǐng)請(qǐng)求并發(fā)送到CA
  • 由CA檢查此申請(qǐng)是否正規(guī),然后簽署證書并送回請(qǐng)求者
  • 吊銷證書

OpenSSL配置文件:/etc/pki/tls/openssl.conf 

實(shí)驗(yàn)步驟: 

1、首先要確保/etc/pki/CA下有certs、crl、newcerts、private四個(gè)目錄,然后再創(chuàng)建所需要的文件

2、Centos 6若想成為CA,它自己也得有證書,所以CA自簽證書

(1)先生成一個(gè)秘鑰對(duì),保存在指定目錄下,文件名為cakey.pem(必須是這個(gè)名字,因?yàn)槭桥渲梦募卸x的)

(umask 077; openssl genrsa -out private/cakey.pem 2048)

(2)生成證書請(qǐng)求,并自簽

openssl req -new -x509 -key /etc/pki/CA/private/cakey.pem -days 7300 -out /etc/pki/CA/cacert.pem
-new:生成新證書簽署請(qǐng)求
-x509:專用于CA生成自簽證書
-key:生成請(qǐng)求時(shí)用到的私鑰文件
-days n:證書的有效期限
-out /PATH/TO/SOMECERTFILE:證書的保存路徑

要輸入國(guó)家名、省份名、地區(qū)(市)名、組織或公司名、部門名、服務(wù)器名、Email地址

3、客戶機(jī)向CA申請(qǐng)認(rèn)證,CA發(fā)證

(1)RHEL 客戶機(jī)將用到的證書生成證書請(qǐng)求

  • 假設(shè)客戶機(jī)要進(jìn)行https的SSL服務(wù),他就應(yīng)該有自己的私鑰和證書

  • 創(chuàng)建一個(gè)ssl目錄,是用來存放私鑰的,由于是私有CA,所以幫客戶機(jī)去簽CA的機(jī)構(gòu)和客戶機(jī)應(yīng)該在同一個(gè)地區(qū)、機(jī)構(gòu)。

(2)客戶機(jī)把請(qǐng)求文件傳輸給CA

  • 上面已經(jīng)生成了httpd.csr私鑰,把文件發(fā)送給CA

(3)CA檢查無(wú)誤后簽署證書,并將證書發(fā)還給客戶機(jī)

  • 檢查證書

  • 可以看到客戶機(jī)上的文件已經(jīng)上傳到Centos服務(wù)器的/tmp臨時(shí)文件目錄中了,由于是自己做的實(shí)驗(yàn),所以就不檢查了,直接簽署證書了。**

  • 給簽365天的證書,然后會(huì)顯示出來一系列信息讓檢查一下,最后問信息是否正確:y;然后會(huì)提示有一個(gè)證書要簽署,是否簽證:y

  • 可以看一下/etc/pki/CA/目錄下的index.txt文件,會(huì)發(fā)現(xiàn)有一個(gè)證書已經(jīng)簽署成功了。

  • 剛生成的證書可以在/etc/pki/CA/newcerts/目錄下查看到

  • 查看一下文件中的信息:

 

PS: 本來在簽署證書的時(shí)候應(yīng)該把簽署過的證書放在/etc/pki/CA/certs/目錄下,然后把這個(gè)文件名改為這個(gè)證書所屬機(jī)構(gòu)的名字,以便以后查找使用,在這里說一下。但是本實(shí)驗(yàn)中沒有這樣做!

  • 然后把證書發(fā)還給客戶機(jī)

4、吊銷證書(不太重要,所以就不詳細(xì)寫了)

(1)客戶端獲取要吊銷的證書的serial

openssl x509 -in /PATH/FROM/CERT_FILE -noout -serial -subject

(2)CA

先根據(jù)客戶提交的serial與subject信息,對(duì)比檢驗(yàn)是否與index.txt文件中的信息一致;
吊銷證書:
openssl ca -revoke /etc/pki/CA/newcerts/SERIAL.pem

(3)生成吊銷證書的編號(hào)(第一次吊銷一個(gè)證書)

echo 01 > /etc/pki/CA/crlnumber

(4)更新證書吊銷列表

openssl ca -gencrl -out thisca.crl
查看crl文件:
openssl crl -in /PATH/FROM/CRL_FILE.crl -noout -text

總結(jié)

以上為個(gè)人經(jīng)驗(yàn),希望能給大家一個(gè)參考,也希望大家多多支持腳本之家。

相關(guān)文章

  • 在Linux中對(duì)存儲(chǔ)設(shè)備進(jìn)行分區(qū)和格式化的操作步驟

    在Linux中對(duì)存儲(chǔ)設(shè)備進(jìn)行分區(qū)和格式化的操作步驟

    在 Linux 系統(tǒng)上準(zhǔn)備新磁盤以供使用是一個(gè)簡(jiǎn)單的過程,雖然有許多工具、文件系統(tǒng)格式和分區(qū)方案可能會(huì)因?yàn)樘厥庑枨蠖淖冞@個(gè)過程,但基本原理仍然是一樣的,文中給大家詳細(xì)介紹了在Linux中對(duì)存儲(chǔ)設(shè)備進(jìn)行分區(qū)和格式化的操作步驟,需要的朋友可以參考下
    2024-10-10
  • Linux系統(tǒng)網(wǎng)卡設(shè)置教程

    Linux系統(tǒng)網(wǎng)卡設(shè)置教程

    這篇文章主要介紹了Linux系統(tǒng)網(wǎng)卡的設(shè)置教程,具有一定的參考價(jià)值,感興趣的小伙伴們可以參考一下
    2017-06-06
  • linux兩臺(tái)服務(wù)器實(shí)現(xiàn)自動(dòng)同步文件

    linux兩臺(tái)服務(wù)器實(shí)現(xiàn)自動(dòng)同步文件

    這篇文章主要介紹了linux兩臺(tái)服務(wù)器實(shí)現(xiàn)自動(dòng)同步文件,文中通過示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友可以參考下
    2020-08-08
  • Ubuntu添加swap分區(qū)的方法

    Ubuntu添加swap分區(qū)的方法

    這篇文章主要介紹了Ubuntu添加swap分區(qū)的方法,提高服務(wù)器響應(yīng)速度和防止應(yīng)用程序內(nèi)存不足錯(cuò)誤的最簡(jiǎn)單方法之一是添加一些交換空間,非常具有實(shí)用價(jià)值,需要的朋友可以參考下
    2018-05-05
  • Linux中DNS域名解析服務(wù)詳解

    Linux中DNS域名解析服務(wù)詳解

    本文系統(tǒng)講解DNS原理與配置,涵蓋域名解析機(jī)制、正向/反向區(qū)域劃分、緩存/主從服務(wù)器類型,以及hosts文件解析優(yōu)先級(jí)設(shè)置,指導(dǎo)如何搭建和管理DNS服務(wù)
    2025-10-10
  • Ubuntu修改密碼及密碼復(fù)雜度策略設(shè)置方法

    Ubuntu修改密碼及密碼復(fù)雜度策略設(shè)置方法

    這篇文章主要介紹了Ubuntu修改密碼及密碼復(fù)雜度策略設(shè)置,方法,本文給大家介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或工作具有一定的參考借鑒價(jià)值,需要的朋友可以參考下
    2020-08-08
  • CentOS7更改默認(rèn)SSH端口與配置指南

    CentOS7更改默認(rèn)SSH端口與配置指南

    SSH是 Linux 服務(wù)器遠(yuǎn)程管理的核心工具,其默認(rèn)監(jiān)聽端口為 22,由于端口 22 眾所周知,這也使得服務(wù)器容易受到自動(dòng)化掃描和暴力 破解攻擊,本文將系統(tǒng)性地介紹如何在 CentOS 7 系統(tǒng)中安全地更改 SSH 端口,解決 SELinux 和防火墻相關(guān)配置,需要的朋友可以參考下
    2025-04-04
  • 你可能不知道的一些linux文件權(quán)限管理方法

    你可能不知道的一些linux文件權(quán)限管理方法

    這篇文章主要給大家介紹了一些你可能不知道的linux文件權(quán)限管理,文中通過示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧
    2018-11-11
  • LNMP自動(dòng)安裝部署腳本

    LNMP自動(dòng)安裝部署腳本

    LNMP是一個(gè)基于CentOS/Debian編寫的Nginx、PHP、MySQL、phpMyAdmin、eAccelerator一鍵安裝包,這篇文章主要為大家分享了LNMP自動(dòng)安裝部署腳本
    2016-10-10
  • Linux更改國(guó)內(nèi)鏡像源的操作方法

    Linux更改國(guó)內(nèi)鏡像源的操作方法

    在中國(guó)大陸使用 Linux 系統(tǒng)時(shí),由于網(wǎng)絡(luò)限制,連接官方軟件包鏡像源速度較慢,更換軟件源(Repository)是提升軟件安裝速度和穩(wěn)定性的重要操作,以下是主流發(fā)行版的換源方法,需要的朋友可以參考下
    2025-09-09

最新評(píng)論

嘉兴市| 襄汾县| 乌拉特前旗| 兰溪市| 荔浦县| 县级市| 临江市| 郧西县| 恩平市| 淳化县| 河西区| 中牟县| 大化| 拜城县| 姜堰市| 明光市| 巩义市| 驻马店市| 彰化市| 腾冲县| 钦州市| 灯塔市| 汨罗市| 清苑县| 晋宁县| 陇西县| 福鼎市| 吉木乃县| 广汉市| 延津县| 晋城| 娄烦县| 平昌县| 怀远县| 安图县| 信阳市| 武乡县| 夏津县| 灵寿县| 石门县| 连平县|