我正在尝试使用 Windows CertSrv Web 注册客户端中的附加属性字段颁发新证书。
我添加了 CSR,选择了模板并将其输入到属性字段中:
SAN:dns=HOSTNAME&dns=HOSTNAME.DOMAIN.COM&ipaddress=IPADRESS
Run Code Online (Sandbox Code Playgroud)
请求成功,但是当我检查签名证书时,没有添加“备用名称”属性。我错过了什么吗?也许模板有问题?(使用带有一些自定义设置的默认 Win 2003 级别网络服务器模板副本)。
/edit 我也试过使用
certreq -submit -attrib "CertificateTemplate:MYTEMPLATE" <Cert Request.req> -attrib "SAN:dns=HOSTNAME&dns=HOSTNAME2&ipaddress=IPADDRESS"
Run Code Online (Sandbox Code Playgroud)
导致同样的问题:生成了证书,但没有任何 SAN 属性。
/edit2 我还设置了 CA 来使用颁发 SAN 证书
certutil -setreg policy\EditFlags +EDITF_ATTRIBUTESUBJECTALTNAME2
Run Code Online (Sandbox Code Playgroud)
并重新启动 CA 服务。仍然:没有SAN。
请注意:使用 req. 文件和 OpenSSL 来生成 CSR 我能够使用包含一些 SAN 的 CA 生成证书。但是,此选项在我当前的情况下无效,因为我是从应用程序获取 CSR,而我无法为应用程序手动生成 CSR。
/edit3 我尝试使用没有任何更改的默认网络服务器证书,突然它起作用了。所以现在的问题是:启用 SAN 的模板要求是什么?
是否可以仅通过传递域名来检查证书链中涉及的证书的颁发日期和到期日期?
我厌倦了各种 openssl s_client 属性,但我无法获取所需的信息。
要求:
传递一个域(以及端口 443),并使用 Linux 中的脚本或命令输出该域(Web 服务器)的证书链中涉及的颁发日期和到期日期。
我计划为我们的组织设置 PKI,因为我们在使用自签名证书时受够了所有这些安全警告。我想要一个离线根 CA 和两个颁发 CA,我想在 Linux 系统上设置它。
如何在不解释每个人如何在浏览器中安装它们的情况下,轻松地将根和身份(服务器)证书分发给最终用户?
Active Directory 是否会这样做,例如通过 GPO?如果是这样,它是否仅支持 Internet Explorer?我可以在不安装 AD CS 的情况下做到这一点吗?
另外我想知道是否有某种类型的 CA(GUI/web)接口,服务器管理员可以在其中登录并请求证书以满足他们的需要?
希望这是有道理的,因为我对 PKI 还很陌生:) 我很抱歉,如果它在互联网上到处都是,而且我在 Google 上很烂,但我真的找不到我需要的东西...
这看起来应该可行,但是PKI很复杂,我想请教可以给出权威答案的人。
背景:
我是一家公司的网络工程师;为了论证起见,我们将调用我们的域thatcompany.com。
我通过Cisco ISE(只是一个花哨的 RADIUS 服务器)对一些BYOD无线服务进行了身份验证,并使用此SAN字段注 1为其配置了 90 天 Comodo 试用 SSL 证书:
DNS:radius01.thatcompany.comDNS:radius02.thatcompany.comIP:192.0.2.1 (反向映射到 radius01.thatcompany.com)IP:192.0.2.2 (反向映射到 radius02.thatcompany.com)如果生活很简单,我只会购买相应的 SSL 证书并完成它。然而...
问题是我已经为 Comodo 提供了CSR,而该CSR在 SAN 中没有 pki01.thatcompany.com。我在部署Cisco ISE服务器后决定使用本地根 CA ,我想了解是否值得联系 Comodo 让他们针对更新的CSR颁发 UC 证书。
问题:
如果我购买了前面提到的 Comodo 统一通信通配符证书,是否有充分的理由将未来的 …
我有一个使用自签名证书的网络服务器未连接到互联网,而那些连接到我的网络服务器的网络服务器也没有连接到互联网,在这种环境下,我是否需要购买受信任的证书?它在 VA 扫描中突出显示。
浏览器是否需要 Internet 连接来验证受信任的证书?假设我已经为我的网络服务器购买了 ssl 证书。
在 /etc/ssl 中,当我这样做时,sudo openssl verify mywebsite.pem 我收到一条消息,说明
mywebsite.pem: OU = GT46830179, OU = See www.rapidssl.com/resources/cps (c)15, OU = Domain Control Validated - RapidSSL(R), CN = *.logitapp.com
error 20 at 0 depth lookup:unable to get local issuer certificate
Run Code Online (Sandbox Code Playgroud)
我通过从 sslpoint 的证书生成器复制到 nano 来创建 mywebsite.key。我通过运行创建了 mywebsite.pem sudo cat mywebsite.crt sslpointintermediate.crt >> mywebsite.pem。通过将sslpoint发送给我的电子邮件粘贴到 nano 中,创建了 mywebsite.crt 和 sslpointintermediate.crt 。
mywebsite.pem 和 mywebsite.key 实际上不是文件的名称。
使用 Debian 8。试图让 nginx 和 gunicorn 与 ssl 一起工作。有问题,我认为这是(至少部分)因为 ssl 证书以某种方式没有正确安装,如上面的输出所示。我该如何解决这个问题?
编辑:
在此问题的先前版本中,我还询问了“openssl 验证”.key 文件。我已经删除了问题的那部分,因为尝试这样做没有意义。
我的公司使用 OpenVPN 将我们的客户端连接到我们的中央服务器,以便于管理。我们的防火墙软件(以及他们的)内置了对 OpenVPN 的支持,并包含一个证书生成器。最近,该发电机停止工作,我们不知道为什么。但无论如何,过去很难,所以我们想尝试一种新的方法。
我们只想使用 OpenVPN 在本地计算机上生成客户端证书,而不是在防火墙软件上生成,因为它似乎有问题。我们有一个现有的证书颁发机构,并且我有完整的纯文本可读证书。这显然包括所有发行者信息、模数、签名和证书本身。
我的问题是,我可以在基于 Debian 的 Linux 发行版上使用 OpenVPN 从现有证书颁发机构生成客户端证书吗?我可以重新生成并签署一个新的 CA,但我不想这样做,因为我们有相当多的客户端,更新他们的 VPN 客户端证书会很麻烦。
我尝试过使用 OpenVPN 生成 CA 并使用我需要的证书更改证书数据,但 OpenVPN 生成的格式似乎与我的格式有点不同。
CA 和客户端都是 PKCS12。这可能吗?或者我必须重新制作一切?
我已经向我的 windows 独立 CA 提交了证书请求,我已经通过批准挂起的请求颁发了证书,但我不知道如何从 CA 导出 .cer 文件
我有一个格式为rootcert.pem的文件/证书。如何将此证书与 curl 一起使用?
我有一个使用 Powershell 命令在 Windows 10 机器上生成的自签名证书:
New-SelfSignedCertificate -DnsName ServerNameHere -NotAfter (Get-Date).AddYears(20) -FriendlyName "Test API Cert" -CertStoreLocation cert:\LocalMachine\My
我将此带有私钥的证书导出到 PFX 文件,并将其传输到我的旧 Windows 7 测试机。(我有一个与我合作的旧客户,他仍然有一些我需要我的软件才能使用的 Win7 设备)
在 Windows 7 机器上,我将证书导入到个人存储中。
然后我打开MMC,添加证书并打开个人商店。它不显示证书。
有什么原因没有在这里显示吗?
certificate ×10
ssl ×3
openssl ×2
pki ×2
curl ×1
debian ×1
distribution ×1
https ×1
installation ×1
mmc ×1
nagios ×1
openvpn ×1
request ×1