Cipta Sijil dalam format PEM

Lihat Kategori

Cipta Sijil dalam format PEM

Baca min 9

Pengenalan #

RELIANOID mampu mengurus sambungan HTTPS (Profil HTTP), jadi pentadbir sistem mesti mencipta sijil mereka sendiri (sijil yang ditandatangani sendiri) atau untuk memperoleh Sijil Ditandatangani oleh Pihak Berkuasa Sijil, dalam kedua-dua kes sijil mesti dibina dalam format PEM.

Sijil Selamat mestilah diwujudkan tanpa kata laluan dan kunci dan CSR mestilah dijana dalam pelayan yang akan dijamin.

Positif SSL bersedia untuk masuk dalam format PEM tetapi Rapid SSL perlu ditukar kerana setiap fail mengandungi cert, CA pertengahan dan akar CA dipisahkan.

Keperluan Jawatan #

Pakej openssl harus dipasang untuk menjana kunci dalam pelayan, dalam kes kami akan menjadi RELIANOID contoh yang sepatutnya telah dipasang.

Pertama, buat kunci tanpa frasa laluan.

root@noid-ee-01:~# openssl genrsa -out host_domain_com.key 2048

Kemudian, buat Permintaan Tandatangan Sijil (.csr) menggunakan kekunci yang dihasilkan (.key) sebagai input.

root@noid-ee-01:~# openssl req -new -key host_domain_com.key -out host_domain_com.csr

Sebaik sahaja sijil dan fail CA pertengahan dihantar, pastikan untuk mendapatkan sijil akar penerbit.
Semua fail yang dipisahkan perlu dalam format PEM: Sijil Pelayan, Sijil Pertengahan dan Sijil Root CA. Sekiranya tidak, ubah fail dengan arahan berikut:

root@noid-ee-01:~# openssl x509 -in certFileName.csr -outform PEM -out convertedCertFileName.pem

Akhirnya, kami mempunyai Kunci Peribadi, Sijil yang dikeluarkan, Sijil Pertengahan dan Sijil Root CA. Semua kandungan fail ini harus digabungkan untuk membuat fail PEM dalam format UNIX.

Jana sijil SSL dalam format PEM #

Untuk menjana sijil SSL dalam format PEM, anda biasanya memerlukan a Kunci peribadi, sijil, Sebuah sijil CA pertengahan (jika ada), dan a sijil CA akar. Begini cara anda boleh menjana fail PEM:

Sediakan Komponen #

Kunci peribadi: Pastikan anda mempunyai kunci peribadi yang sepadan dengan sijil.
Sijil: Dapatkan sijil yang dikeluarkan untuk domain atau pelayan anda.
Sijil CA Perantaraan: Jika sijil anda dikeluarkan oleh CA perantaraan (bukan secara langsung oleh CA akar), anda memerlukan sijil CA perantaraan.
Sijil CA Root: Anda juga mungkin memerlukan sijil CA akar, terutamanya jika ia belum disertakan dalam stor amanah aplikasi atau peranti pelanggan.

Menggabungkan Komponen #

Buka editor teks atau gunakan alat baris perintah untuk menggabungkan kunci persendirian, sijil, sijil CA perantaraan (jika berkenaan) dan sijil CA akar (jika perlu) ke dalam satu fail PEM, seperti yang ditunjukkan di bawah.

-----MULAKAN KUNCI PERSENDIRIAN RSA----- Kunci Peribadi (tanpa frasa laluan) -----TAMAT KUNCI PERSENDIRIAN RSA----- -----MULAKAN SIJIL----- Sijil (CN= www.mydomain.com) -----SIJIL TAMAT----- -----MULAKAN SIJIL----- Perantaraan (CA Pertengahan, jika wujud) -----SIJIL TAMAT----- -----MULAKAN SIJIL----- Root (ROOT CA, yang menandatangani Sijil) -----TAMAT SIJIL-----

Rujuk contoh di bawah untuk mengetahui rupa fail PEM yang betul.

-----BEGIN RSA PRIVATE KEY-----
uiMTxBQnK9ApC5eq1mrBooECgYB4925pDrTWTbjU8bhb/7BXsjBiesBBVO43pDYL
nUVxhqt4DT+4Vp5S7D9FQ+HagbhVInQXKXtT7FNFhpIxpRy512ElSuWvrELiZOwe
-----END RSA PRIVATE KEY-----
-----BEGIN CERTIFICATE-----
wYDVR0fBDwwOjA4oDagNIYyaHR0cDovL3JhcGlkc3NsLWNybC5n
DYmhNE0IgXx6XRHiMAwGA1UdEwEB/wQCMAAwSQYIKwYBBQUHAQEEPTA7MDkGCCsG
gOYD8kmKOsxLRWeZo6Tn8
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
EgYDVR0TAQH/BAgwBgEB/wIBADA6BgNVHR8EMzAxMC+gLaArhilodHRwOi8vY3Js
JAYIKwYBBQUHMAGGGGh0dHA6Ly9vY3NwLmdlb3RydXN0LmNvbTANBgkqhkiG9w0B
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
MIIDIDCCAomgAwIBAgIENd70zzANBgkqhkiG9w0BAQUFADBOMQswCQYDVQQGEwJV
7qj/WsjTVbJmcVfewCHrPSqnI0kBBIZCe/zuf6IWUrVnZ9NA2zsmWLIodz2uFHdh
1voqZiegDfqnc1zqcPGUIWVEX/r87yloqaKHee9570+sB3c4
-----END CERTIFICATE-----

Ia adalah wajib untuk menukar keseluruhan fail PEM dalam format UNIX. Terdapat sijil yang diberi nama zencert.pem or noidcert.pem untuk tujuan ujian untuk digunakan dengan ladang profil HTTPS.

Pastikan susunan sijil adalah seperti berikut:

1. Sijil Anda
2. Sijil CA Perantaraan (jika berkenaan)
3. Sijil CA Root

Simpan Fail PEM Bercantum #

Simpan fail PEM yang digabungkan dengan sambungan .pem. Fail ini akan mengandungi kunci peribadi dan keseluruhan rantaian sijil.

Gunakan Fail PEM #

Anda kini boleh menggunakan fail PEM dalam konfigurasi pelayan anda. Bergantung pada perisian pelayan anda (cth, Apache, Nginx, RELIANOID), anda mungkin perlu menentukan laluan ke fail PEM dalam konfigurasi SSL. Pada RELIANOID, hanya muat naik sijil SSL menggunakan GUI web dan tetapkan sebagai Sijil Didayakan dalam mana-mana ladang HTTPS.

Sahkan Konfigurasi #

Selepas mengkonfigurasi pelayan anda untuk menggunakan fail PEM, adalah penting untuk mengesahkan konfigurasi SSL/TLS untuk memastikan bahawa rantaian sijil dibentangkan dengan betul kepada pelanggan semasa jabat tangan SSL. Anda boleh menggunakan pelbagai alat ujian SSL/TLS dalam talian atau utiliti baris perintah seperti OpenSSL untuk menyemak konfigurasi dan memastikan rantaian sijil lengkap.

Hasilkan sijil SSL yang ditandatangani sendiri dalam format PEM #

Untuk mencipta sijil SSL yang ditandatangani sendiri format PEM daripada pengimbang beban atau pelayan, laksanakan langkah berikut:

1. Hasilkan fail kunci dan sijil dengan kunci RSA 4096-bit selama 1 tahun dan tiada frasa laluan menggunakan arahan berikut:

root@noid-ee-01:~# openssl req -nodes -new -x509 -newkey rsa:4096 -keyout server.key -out server.cert -days 365
Menjana kunci persendirian RSA .....................++++ .................... ................................................... ................................................... ...................................++++ menulis kunci peribadi baharu ke 'server.key' - ---- Anda akan diminta memasukkan maklumat yang akan dimasukkan ke dalam permintaan sijil anda. Apa yang anda akan masukkan ialah apa yang dipanggil Nama Terbilang atau DN. Terdapat beberapa medan tetapi anda boleh biarkan beberapa kosong Untuk sesetengah medan akan ada nilai lalai, Jika anda memasukkan '.', medan tersebut akan dibiarkan kosong. ----- Nama Negara (2 kod huruf) [AU]: Nama Negeri atau Wilayah (nama penuh) [Sesetengah Negeri]: Nama Tempatan (cth, bandar) []: Nama Organisasi (cth, syarikat) [Widgit Internet Pty Ltd]: Nama Unit Organisasi (cth, bahagian) []: Nama Biasa (cth pelayan FQDN atau nama ANDA) []: Alamat E-mel []:

Semasa pelaksanaan arahan ini, anda akan digesa untuk memasukkan maklumat secara interaktif. Sila berikan butiran yang diperlukan.

2. Gabungkan kunci dan sijil ke dalam fail PEM menggunakan arahan berikut:

root@noid-ee-01:~# pelayan kucing.pelayan kunci.sijil >> pelayan.pem

Perintah ini menggabungkan kunci dan sijil ke dalam satu fail PEM.

3. Sijil SSL anda yang ditandatangani sendiri dalam format PEM (pelayan.pem) kini sedia untuk digunakan dengan proksi, perkhidmatan web atau perkhidmatan internet anda.

Bagaimana untuk Melihat kandungan Sijil SSL #

Untuk melihat kandungan sijil SSL, anda boleh menggunakan pelbagai alat dan arahan. Satu kaedah biasa ialah menggunakan OpenSSL, alat baris perintah serba boleh yang menyokong pelbagai operasi kriptografi, termasuk pemeriksaan sijil. Begini cara anda boleh melihat kandungan sijil SSL menggunakan OpenSSL:

Perintah OpenSSL untuk mendapatkan Butiran Sijil #

Buka terminal atau tetingkap command prompt pada sistem anda.

Gunakan arahan OpenSSL berikut untuk melihat kandungan sijil SSL:

root@noid-ee-01:~# openssl x509 -dalam sijil.pem -teks -noout

Ganti sijil.pem dengan laluan ke fail sijil SSL anda.

Jika sijil anda dalam format PEM, arahan ini akan memaparkan maklumat terperinci tentang sijil, termasuk:

issuer
Tajuk
Tempoh sah (tarikh mula dan tamat)
Maklumat kunci awam
Sambungan sijil
Algoritma tandatangan
Cap jari (SHA-1, SHA-256, dsb.)

Sebaik sahaja anda menjalankan arahan, OpenSSL akan mengeluarkan perwakilan teks kandungan sijil. Semak maklumat yang dipaparkan untuk mengesahkan butiran sijil, seperti pengeluar, subjek, tarikh sah dan metadata lain yang berkaitan.

Periksa Sijil DER #

Jika sijil anda dalam format DER dan bukannya PEM, anda boleh menggunakan pilihan -inform der untuk menentukan format input:

root@noid-ee-01:~# openssl x509 -inform der -in certificate.pem -text -noout

Anda juga boleh menyimpan output ke fail untuk analisis atau dokumentasi lanjut dengan menggunakan pengalihan shell (>):

root@noid-ee-01:~# openssl x509 -in certificate.pem -text -noout > certificate_details.txt

Perintah ini akan menyimpan butiran sijil ke fail bernama certificate_details.txt.

Dengan menggunakan alat baris perintah OpenSSL, anda boleh dengan mudah memeriksa kandungan sijil SSL dan mengesahkan butirannya, membantu anda memastikan keselamatan dan kesahihan sambungan SSL/TLS anda.

Mengesahkan Intermediate dan Root CA hadir dalam sijil SSL #

Mengesahkan sama ada sijil CA perantaraan dan akar terdapat dalam sijil SSL melibatkan pemeriksaan rantaian sijil. Begini cara anda boleh melakukannya:

Gunakan OpenSSL atau alat lain untuk melihat butiran sijil SSL. Jalankan arahan berikut:

root@noid-ee-01:~# openssl crl2pkcs7 -nocrl -sijil fail.pem | openssl pkcs7 -print_certs -noout 
subject=CN = mydomain.com issuer=C = US, O = "DigiCert, Inc.", CN = RapidSSL Global TLS RSA4096 SHA256 2022 CA1

Dalam contoh di atas, hanya sijil yang ada.

root@noid-ee-01:~# openssl crl2pkcs7 -nocrl -sijil fail.pem | openssl pkcs7 -print_certs -noout 
subject=CN = mydomain.com issuer=C = US, O = "DigiCert, Inc.", CN = RapidSSL Global TLS RSA4096 SHA256 2022 CA1 subject=C = US, O = "DigiCert, Inc.", CN = RapidSSL Global TLS RSA4096 SHA256 2022 CA1 issuer=C = US, O = DigiCert Inc, OU = www.digicert.com, CN = DigiCert Global Root CA

Dalam contoh di atas, kedua-dua sijil dan Pertengahan hadir.

Gantikan certificate.pem dengan laluan ke fail sijil SSL anda.

Juga, gunakan OpenSSL untuk melihat rantaian sijil yang dibentangkan oleh pelayan SSL semasa berjabat tangan. Jalankan arahan berikut:

root@noid-ee-01:~# openssl s_client -connect mydomain.com:443 -showcerts

Gantikan mydomain.com dengan nama domain pelayan berdaya SSL yang anda ingin sambungkan.

Cari bahagian yang berlabel rantaian Sijil atau Rantaian Sijil (PEER). Ini akan menunjukkan sijil yang dibentangkan oleh pelayan, bermula dari sijil entiti akhir dan berakhir dengan sijil CA akar.

Sahkan Sijil CA pertengahan dan Root dengan memeriksa setiap sijil dalam rantaian untuk mengesahkan sama ada kedua-dua sijil CA pertengahan dan akar hadir.
Sijil CA Perantaraan: Cari sijil dalam rantaian yang sepadan dengan pengeluar sijil entiti akhir tetapi mendahuluinya.
Sijil CA Root: Sahkan bahawa sijil terakhir dalam rantaian ialah sijil CA akar.

Sebagai alternatif, anda boleh menggunakan alat pengesahan SSL dalam talian yang menyemak rantaian sijil secara automatik dan mengesahkan sama ada sijil CA perantaraan dan akar ada. Alat seperti Ujian Pelayan SSL Labs SSL atau Alat Diagnostik Pemasangan SSL DigiCert boleh memberikan maklumat terperinci tentang rantaian sijil.

Dengan mengikuti langkah ini, anda boleh mengesahkan sama ada sijil CA perantaraan dan akar terdapat dalam sijil SSL dan memastikan integriti dan keselamatan sambungan SSL/TLS anda.

📄 Muat turun dokumen ini dalam format PDF #

    E-MEL: *

    Dikuasai oleh BetterDocs