经验首页 前端设计 程序设计 Java相关 移动开发 数据库/运维 软件/图像 大数据/云计算 其他经验
当前位置:技术经验 » 其他 » 网络安全 » 查看文章
OpenSSL 生成 RootCA (根证书)并自签署证书(支持 IP 地址)
来源:cnblogs  作者:Aoba_xu  时间:2023/10/11 16:12:29  对本文有异议

背景

某机房内部访问需要配置 HTTPS,网上找的一些证书教程都不是特别好,有些直接生成证书,没有根 CA 的证书导致信任不了 Ubuntu 机器,有些教程只有域名生成,没有 IP 生成,有些甚至报错。故发一个笔者在 Ubuntu 22.04 机器上测试正确可用的流程,这里使用 10.12.0.2 作为例子生成一个证书。

生成

  1. 生成根 CA 的私钥和证书

    1. # 生成根 CA 的私钥
    2. openssl genrsa -out rootCA.key 2048
    3. # 使用私钥生成根 CA 的证书
    4. openssl req -x509 -new -nodes -key rootCA.key -sha256 -days 1024 -out rootCA.crt
  2. 10.12.0.2 生成私钥和证书请求文件(CSR)

    1. # 生成 10.12.0.2 的私钥
    2. openssl genrsa -out 10.12.0.2.key 2048
    3. # 使用私钥生成证书请求文件
    4. openssl req -new -key 10.12.0.2.key -out 10.12.0.2.csr
  3. 创建证书扩展文件

    为了确保为 10.12.0.2 签名的证书能够用作服务器身份验证,需要为它创建一个扩展文件。创建一个名为 v3.ext 的文件,并添加以下内容:

    1. authorityKeyIdentifier=keyid,issuer
    2. basicConstraints=CA:FALSE
    3. keyUsage = digitalSignature, nonRepudiation, keyEncipherment, dataEncipherment
    4. subjectAltName = @alt_names
    5. [alt_names]
    6. # 这里 IP 替换成 DNS 就可以签名域名了
    7. IP.1 = 10.12.0.2
  4. 使用根 CA 的证书为 10.12.0.2 签名证书

    1. openssl x509 -req -in 10.12.0.2.csr -CA rootCA.crt -CAkey rootCA.key -CAcreateserial -out 10.12.0.2.crt -days 500 -sha256 -extfile v3.ext

此时文件夹内应该有以下文件:

  • rootCA.key - 根 CA 的私钥。
  • rootCA.crt - 根 CA 的证书。
  • 10.12.0.2.key - 10.12.0.2 的私钥。
  • 10.12.0.2.csr - 10.12.0.2 的证书请求文件。
  • 10.12.0.2.crt - 由根 CA 签名的 10.12.0.2 的证书。

信任

Ubuntu

  1. sudo cp rootCA.crt /usr/local/share/ca-certificates/
  2. sudo update-ca-certificates

CentOS

  1. sudo cp rootCA.crt /etc/pki/ca-trust/source/anchors/
  2. sudo update-ca-trust

Windows

右键文件,选择安装证书,选择本地计算机,指定安装到受信任的根证书颁发机构,即可

使用

这里拿 ASP.NET CORE 无反代部署举例,复制 10.12.0.2.key10.12.0.2.crt 文件到应用发布目录,之后在 appsettings.json 里加入或修改如下内容,并重启服务即可。

  1. {
  2. // 上面是其他内容
  3. "Kestrel": {
  4. "Endpoints": {
  5. "Https": {
  6. "Url": "https://*",
  7. "Certificate": {
  8. "Path": "./10.12.0.2.crt",
  9. "KeyPath": "./10.12.0.2.key"
  10. }
  11. }
  12. }
  13. }
  14. }

原文链接:https://www.cnblogs.com/aobaxu/p/17754721.html

 友情链接:直通硅谷  点职佳  北美留学生论坛

本站QQ群:前端 618073944 | Java 606181507 | Python 626812652 | C/C++ 612253063 | 微信 634508462 | 苹果 692586424 | C#/.net 182808419 | PHP 305140648 | 运维 608723728

W3xue 的所有内容仅供测试,对任何法律问题及风险不承担任何责任。通过使用本站内容随之而来的风险与本站无关。
关于我们  |  意见建议  |  捐助我们  |  报错有奖  |  广告合作、友情链接(目前9元/月)请联系QQ:27243702 沸活量
皖ICP备17017327号-2 皖公网安备34020702000426号