Linux創(chuàng)建一個(gè)簡(jiǎn)單的私有CA、發(fā)證、吊銷證書實(shí)現(xiàn)方式
Linux創(chuàng)建私有CA、發(fā)證、吊銷證書
- 操作環(huán)境:Centos 6、RHEL 6
- 操作虛擬機(jī):VMware
本實(shí)驗(yàn)基于OpenSSL實(shí)現(xiàn),SSL是Secure Sockets Layer(安全套接層協(xié)議)的縮寫,可以在Internet上提供秘密性傳輸。
實(shí)驗(yàn)方法:
- 以Centos 6系統(tǒng)作為CA機(jī)構(gòu),實(shí)行簽發(fā)證書等操作
- 以RHEL 6系統(tǒng)作為申請(qǐng)證書客戶機(jī)
操作流程:
- 讓Centos 6自簽證書成為CA發(fā)證機(jī)構(gòu)
- 讓RHEL 6客戶機(jī)生成證書申請(qǐng)請(qǐng)求并發(fā)送到CA
- 由CA檢查此申請(qǐng)是否正規(guī),然后簽署證書并送回請(qǐng)求者
- 吊銷證書
OpenSSL配置文件:/etc/pki/tls/openssl.conf
實(shí)驗(yàn)步驟:
1、首先要確保/etc/pki/CA下有certs、crl、newcerts、private四個(gè)目錄,然后再創(chuàng)建所需要的文件

2、Centos 6若想成為CA,它自己也得有證書,所以CA自簽證書
(1)先生成一個(gè)秘鑰對(duì),保存在指定目錄下,文件名為cakey.pem(必須是這個(gè)名字,因?yàn)槭桥渲梦募卸x的)
(umask 077; openssl genrsa -out private/cakey.pem 2048)

(2)生成證書請(qǐng)求,并自簽
openssl req -new -x509 -key /etc/pki/CA/private/cakey.pem -days 7300 -out /etc/pki/CA/cacert.pem -new:生成新證書簽署請(qǐng)求 -x509:專用于CA生成自簽證書 -key:生成請(qǐng)求時(shí)用到的私鑰文件 -days n:證書的有效期限 -out /PATH/TO/SOMECERTFILE:證書的保存路徑 要輸入國(guó)家名、省份名、地區(qū)(市)名、組織或公司名、部門名、服務(wù)器名、Email地址

3、客戶機(jī)向CA申請(qǐng)認(rèn)證,CA發(fā)證
(1)RHEL 客戶機(jī)將用到的證書生成證書請(qǐng)求
假設(shè)客戶機(jī)要進(jìn)行https的SSL服務(wù),他就應(yīng)該有自己的私鑰和證書

創(chuàng)建一個(gè)ssl目錄,是用來存放私鑰的,由于是私有CA,所以幫客戶機(jī)去簽CA的機(jī)構(gòu)和客戶機(jī)應(yīng)該在同一個(gè)地區(qū)、機(jī)構(gòu)。

(2)客戶機(jī)把請(qǐng)求文件傳輸給CA
- 上面已經(jīng)生成了httpd.csr私鑰,把文件發(fā)送給CA

(3)CA檢查無(wú)誤后簽署證書,并將證書發(fā)還給客戶機(jī)
檢查證書

可以看到客戶機(jī)上的文件已經(jīng)上傳到Centos服務(wù)器的/tmp臨時(shí)文件目錄中了,由于是自己做的實(shí)驗(yàn),所以就不檢查了,直接簽署證書了。**

給簽365天的證書,然后會(huì)顯示出來一系列信息讓檢查一下,最后問信息是否正確:y;然后會(huì)提示有一個(gè)證書要簽署,是否簽證:y

可以看一下
/etc/pki/CA/目錄下的index.txt文件,會(huì)發(fā)現(xiàn)有一個(gè)證書已經(jīng)簽署成功了。
![]()
剛生成的證書可以在/etc/pki/CA/newcerts/目錄下查看到

查看一下文件中的信息:

PS: 本來在簽署證書的時(shí)候應(yīng)該把簽署過的證書放在/etc/pki/CA/certs/目錄下,然后把這個(gè)文件名改為這個(gè)證書所屬機(jī)構(gòu)的名字,以便以后查找使用,在這里說一下。但是本實(shí)驗(yàn)中沒有這樣做!
然后把證書發(fā)還給客戶機(jī)


4、吊銷證書(不太重要,所以就不詳細(xì)寫了)
(1)客戶端獲取要吊銷的證書的serial
openssl x509 -in /PATH/FROM/CERT_FILE -noout -serial -subject
(2)CA
先根據(jù)客戶提交的serial與subject信息,對(duì)比檢驗(yàn)是否與index.txt文件中的信息一致; 吊銷證書: openssl ca -revoke /etc/pki/CA/newcerts/SERIAL.pem
(3)生成吊銷證書的編號(hào)(第一次吊銷一個(gè)證書)
echo 01 > /etc/pki/CA/crlnumber
(4)更新證書吊銷列表
openssl ca -gencrl -out thisca.crl 查看crl文件: openssl crl -in /PATH/FROM/CRL_FILE.crl -noout -text
總結(jié)
以上為個(gè)人經(jīng)驗(yàn),希望能給大家一個(gè)參考,也希望大家多多支持腳本之家。
相關(guān)文章
在Linux中對(duì)存儲(chǔ)設(shè)備進(jìn)行分區(qū)和格式化的操作步驟
在 Linux 系統(tǒng)上準(zhǔn)備新磁盤以供使用是一個(gè)簡(jiǎn)單的過程,雖然有許多工具、文件系統(tǒng)格式和分區(qū)方案可能會(huì)因?yàn)樘厥庑枨蠖淖冞@個(gè)過程,但基本原理仍然是一樣的,文中給大家詳細(xì)介紹了在Linux中對(duì)存儲(chǔ)設(shè)備進(jìn)行分區(qū)和格式化的操作步驟,需要的朋友可以參考下2024-10-10
Linux系統(tǒng)網(wǎng)卡設(shè)置教程
這篇文章主要介紹了Linux系統(tǒng)網(wǎng)卡的設(shè)置教程,具有一定的參考價(jià)值,感興趣的小伙伴們可以參考一下2017-06-06
linux兩臺(tái)服務(wù)器實(shí)現(xiàn)自動(dòng)同步文件
這篇文章主要介紹了linux兩臺(tái)服務(wù)器實(shí)現(xiàn)自動(dòng)同步文件,文中通過示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友可以參考下2020-08-08
Ubuntu修改密碼及密碼復(fù)雜度策略設(shè)置方法
這篇文章主要介紹了Ubuntu修改密碼及密碼復(fù)雜度策略設(shè)置,方法,本文給大家介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或工作具有一定的參考借鑒價(jià)值,需要的朋友可以參考下2020-08-08

