Мастер-класс по openSSL
theurbanpenguin
0:00 / 0:00
Мастер-класс по openSSL
66 875 просмотров · 5 лет назад
theurbanpenguin
81,5 тыс. подписчиков
66 875 просмотров · 5 лет назад
В этом видео мастер-классе вы получите часовое подробное обучение использованию OpenSSL в Linux. Сначала мы рассмотрим самоподписанные сертификаты OpenSSL, но рассмотрим их ограничения. Затем мы создадим полную иерархию PKI, состоящую из корневого сертификата OpenSSL, промежуточного удостоверяющего центра (CA) и ключей сервера. Мы увидим, как подписывается подчинённый CA с помощью корневого удостоверяющего центра (CA), и как подчинённый CA используется для подписи сертификатов. Мы рассмотрим, как клиенты могут доверять корневому удостоверяющему центру (CA), и завершим мастер-класс по OpenSSL запуском тестового сервера OpenSSL перед настройкой nginix с использованием https.
00:00 Введение
02:06 Доверие и шифрование SSH
03:30 Создание структуры каталогов
07:30 Самоподписанные ключи
13:30 Закрытые ключи
18:47 Создание сертификата корневого удостоверяющего центра (CA)
26:35 Создание промежуточного удостоверяющего центра (CA)
36:15 Создание сертификата сервера (CA)
44:30 Тестирование структуры PKI
Ниже представлен файл конфигурации корневого удостоверяющего центра (CA). Вы можете отредактировать этот файл, чтобы он стал sub-ca .conf. Измените переменную каталога и политику
[ca]
#/root/ca/root-ca/root-ca.conf
#см. man ca
default_ca = CA_default
[CA_default]
dir = /root/ca/root-ca
certs = $dir/certs
crl_dir = $dir/crl
new_certs_dir = $dir/newcerts
database = $dir/index
serial = $dir/serial
RANDFILE = $dir/private/.rand
private_key = $dir/private/ca.key
certificate = $dir/certs/ca.crt
crlnumber = $dir/crlnumber
crl = $dir/crl/ca.crl
crl_extensions = crl_ext
default_crl_days = 30
default_md = sha256
name_opt = ca_default
cert_opt = ca_default
default_days = 365
preserve = no
policy = policy_strict
[policy_strict ]
countryName = provided
stateOrProvinceName = provided
organizationName = match
organizationalUnitName = optional
commonName = provided
emailAddress = optional
[policy_loose ]
countryName = optional
stateOrProvinceName =optional
localityName =optional
organizationName =optional
organizationalUnitName =optional
commonName = provided
emailAddress =optional
[req ]
Параметры для инструмента req, man req.
default_bits = 2048
distinguished_name = req_distinguished_name
string_mask = utf8only
default_md = sha256
Расширение, добавляемое при использовании параметра -x509.
x509_extensions = v3_ca
[ req_distinguished_name ]
countryName = Название страны (2-буквенный код)
stateOrProvinceName = Название штата или провинции
localityName = Название населённого пункта
0.organizationName = Название организации
organizationalUnitName = Название организационного подразделения
commonName = Общее название
emailAddress = Адрес электронной почты
countryName_default = Великобритания
stateOrProvinceName_default = Англия
0.organizationName_default = TheUrbanPenguin Ltd
[ v3_ca ]
Расширения, применяемые при создании корневого центра сертификации
Расширения для типичного центра сертификации, man x509v3_config
subjectKeyIdentifier = hash
authorityKeyIdentifier = keyid:always,issuer
basicConstraints = critic, CA:true
keyUsage = critic, digitalSignature, cRLSign, keyCertSign
[ v3_intermediate_ca ]
Расширения, применяемые при создании промежуточного или подчинённого центра сертификации
Расширения для типичного промежуточного центра сертификации, те же, что и выше
subjectKeyIdentifier = hash
authorityKeyIdentifier = keyid:always,issuer
#pathlen:0 гарантирует невозможность создания подчинённых центров сертификации ниже промежуточного
basicConstraints = crisis, CA:true, pathlen:0
keyUsage = crisis, digitalSignature, cRLSign, keyCertSign
[ server_cert ]
Расширения для серверных сертификатов
basicConstraints = CA:FALSE
nsCertType = server
nsComment = "Сертификат сервера, сгенерированный OpenSSL"
subjectKeyIdentifier = hash
authorityKeyIdentifier = keyid,issuer:always
keyUsage = crisis, digitalSignature, keyEncipherment
extendedKeyUsage = serverAuth