自签名证书颁发及验证
admin
2023-03-11 15:21:19
0

1.使用openSSL生成证书
一个根SSL证书是由颁发的证书信任的证书颁发机构(CA) 。
生成一个RSA-2048密钥并保存到一个文件rootCA.key。该文件将被用作生成根SSL证书的密钥。
命令:openssl genrsa -des3 -out rootCA.key 2048
您可以使用您生成的密钥来创建新的根SSL证书。并将其保存为rootCA.pem。
命令:openssl req -x509 -new -nodes -key rootCA.key -sha256 -days 1024 -out rootCA.pem
自签名证书颁发及验证
对应输入的密码为:12345678

2.使用根SSL生成域SSL证书
创建一个新的OpenSSL配置文件,server.csr.cnf以便在创建证书时可以导入这些设置。

[req]
default_bits = 2048
prompt = no
default_md = sha256
distinguished_name = dn

[dn]
C=CN
L=Beijing
O=Senseshield
CN = Virbox SS Dom CA

创建v3.ext文件,以创建一个x509 v3证书。指定subjectAltName选项。

authorityKeyIdentifier=keyid,issuer
basicConstraints=CA:FALSE
keyUsage = digitalSignature, nonRepudiation, keyEncipherment, dataEncipherment
subjectAltName = @alt_names

[alt_names]
DNS.1 = localhost
DNS.2 = test.sensese.com 

创建server.key,使用存储在配置设置server.csr.cnf
openssl req -new -sha256 -nodes -out server.csr -newkey rsa:2048 -keyout server.key -config <(cat server.csr.cnf)

证书签名通过我们创建的根SSL证书颁发,创建一个localhost及testsensese.com的域名证书。输出一个名为server,crt的证书文件。
openssl x509 -req -in server.csr -CA rootCA.pem -CAkey rootCA.key -CAcreateserial -out server.crt -days 3650 -sha256 -extfile v3.ext
3.验证颁发的域证书是否生效。
搭建nginx,配置nginx.conf。配置内容如下:

 server {
        listen 80 default;
        server_name test.sensese.com;#这个根据上文中创建v3.ext文件定义的DNS.2 = test.sensese.com来填写
        rewrite ^(.*)$  https://$host$1 permanent;
     }
    server {
    listen 443 ssl http2;#https默认使用443端口
    server_name test.sensese.com; 
    #ssl on;
    ssl_certificate /etc/nginx/key/server.crt; #这个即上文生成的域证书
    ssl_certificate_key /etc/nginx/key/server.key; #这个即上文生成的域证书秘钥。
    ssl_session_timeout 5m;
    ssl_protocols SSLv2 SSLv3 TLSv1;
    ssl_ciphers EECDH+CHACHA20:EECDH+CHACHA20-draft:EECDH+AES128:RSA+AES128:EECDH+AES256:RSA+AES256:EECDH+3DES:RSA+3DES:!MD5;
    ssl_prefer_server_ciphers on;

        include /etc/nginx/default.d/*.conf;

        location / {
         root         /usr/share/nginx/html;
         index        index.html  index.htm;
        }

        error_page 404 /404.html;
            location = /40x.html {
        }

        error_page 500 502 503 504 /50x.html;
            location = /50x.html {
        }
    }

随后在window上的浏览器访问,在访问前需要在window系统的证书界面中导入上文生成的SSL根证书。
Ctr+R ==》cmd==》 certmgr.msc,弹出如下:`
自签名证书颁发及验证
按顺序执行:右击【受信任的根证书颁发机构】-【所有任务】-【导入】-【证书导入向导】,导入rootCA.pem即完成。
最后,在本地配置host,即添加192.168.100.103 test.sensese.com;
192.168.100.103为nginx地址(根据自己实际nginx配置)
用ie浏览器访问页面test.sensese.com正常打开,同时也跳转到https.
自签名证书颁发及验证

相关内容

热门资讯

紧张关系进一步升级,巴西外交部... 【环球网报道】美国《纽约时报》当地时间25日报道称,据美巴两国官员透露,巴西政府阻止了一个美国代表团...
泽连斯基:俄拟再招募3万朝鲜士... 据凤凰卫视报道,乌克兰总统泽连斯基7月25日声称,俄罗斯打算再向朝鲜招募3万名士兵,以支援俄军对乌克...
警察涉嫌猥亵他人,切莫等被害人... 针对媒体报道民警牛某某涉嫌猥亵他人一事,亳州市公安局发布情况通报表示,已“立即成立调查组,全面开展调...
哈萨克斯坦总统说了一番话,普京... 资料图看了视频,确实是非常罕见一幕。一个国家领导人,当面规劝普京结束战争。我看到,这番话一出口,普京...
台风“红霞”成为今年以来登陆我... 根据中央气象台、广东省气象台消息,今年第12号台风“红霞”的中心已于今天(26日)3时50分前后在广...
业界热议AI安全护栏升级路径 ● 本报记者 郑萃颖 近年来,人工智能(AI)技术快速发展,相关安全问题也引发各界关注。接受中国证券...
RISC-V:当开源架构遇见智... 2026年,RISC-V正站在新的历史节点。智能体的崛起、数据中心算力范式的重构,RVA23、RIS...
网络电视不小心按成蓝屏了 1、重新检查并连接好电视机的信号源输入即可。2、检测电视机的信号源输入,如线路、接口松动,则重新连接...
问问海尔的冰箱款式怎么样 最佳回答 海尔冰箱的款式还是很多的,你可以去专卖店看一看,也可以去京东上或者是天猫上看一看,京东和天...
美的中央空调面板按了没反应 美的中央空调面板按了没反应可能有多种原因,以下是一些常见的解决方法:1. 检查电源:确保空调面板已接...