我目前正在试验我的自签名 CA。
但为了让我的设备正常工作,我需要有效的 CRL。
我将 CDP 设置为 CDN 托管提供商之一。由于我只颁发了 5 个证书,因此撤销其中一个证书的机会很小,因此我想颁发一个长期有效的 CRL 并根据需要进行更新。
如何使用 OpenSSL 做到这一点以及如何计算默认过期时间?
我看到 crlnumber 文件增加并且 certutil 显示类似的内容
Base CRL(1014) time:11
Run Code Online (Sandbox Code Playgroud) 我主要尝试通过 CURL/PHP 连接到第三方,但由于它不起作用,我求助于更详细的工具来诊断问题。
如果我在 Ubuntu 14.04 LTS 上尝试以下操作:
openssl s_client -showcerts -connect secure.thirdpartyhost.com:443 -cert production_client.pem -key production_key.pem -CApath /etc/ssl/certs
Run Code Online (Sandbox Code Playgroud)
它因以下错误而失败:
CONNECTED(00000003)
depth=2 C = US, O = "Entrust, Inc.", OU = See www.entrust.net/legal-terms, OU = "(c) 2009 Entrust, Inc. - for authorized use only", CN = Entrust Root Certification Authority - G2
verify return:1
depth=1 C = US, O = "Entrust, Inc.", OU = See www.entrust.net/legal-terms, OU = "(c) 2012 Entrust, Inc. - for authorized use only", CN = Entrust …Run Code Online (Sandbox Code Playgroud) 我有以下生成证书的 ipsec 命令,但我没有安装 ipsec,因此正在寻找 openssl 等效命令。有人可以帮忙吗?
ipsec pki --gen --type rsa --size 4096 --outform pem > server-root-key.pem
ipsec pki --self --ca --lifetime 3650 \
--in server-root-key.pem \
--type rsa --dn "C=GB, O=Self Signed, CN=VPN Server Root CA" \
--outform pem > server-root-ca.pem
Run Code Online (Sandbox Code Playgroud)
ipsec pki --gen --type rsa --size 4096 --outform pem > vpn-server-key.pem
ipsec pki --pub --in vpn-server-key.pem \
--type rsa | ipsec pki --issue --lifetime 1825 \
--cacert /etc/swanctl/x509ca/server-root-ca.pem \
--cakey /etc/swanctl/private/server-root-key.pem \
--dn "C=GB, O=Self signed, …Run Code Online (Sandbox Code Playgroud) 地狱大家,
所以我试图为我的域创建一个自签名证书,由于某种原因,openssl 不断为我的服务器创建 V1 证书而不是 V3,这导致浏览器在我在那里时不会给我“绿色锁”。
知道为什么会发生这种情况。
这是我的 server.crt 文件:
Certificate:
Data:
Version: 1 (0x0)
Serial Number:
30:61:e6:70:fd:e4:c9:f6:23:ed:e1:1c:cd:8c:c9:9e:68:7b:01:cf
Signature Algorithm: sha256WithRSAEncryption
Issuer: C = CA, ST = ON, L = Toronto, O = Boss Insights, OU = DevOps, CN = Boss Insights, emailAddress = ghaith@sublimeapp.com
Validity
Not Before: Aug 13 14:33:12 2019 GMT
Not After : Aug 10 14:33:12 2029 GMT
Subject: C = CA, ST = ON, L = Toronto, O = Boss Insights, OU = DevOps, CN = …Run Code Online (Sandbox Code Playgroud) openssl ssl-certificate certificate-authority self-signed-certificate ssl-certificate-errors
CSR 属性字段中的 a0:00 是什么意思?(它是空还是空?)
Certificate Request:
Data:
Version: 0 (0x0)
Subject: C=...
Subject Public Key Info:
Public Key Algorithm: rsaEncryption
Public-Key: (... bit)
Modulus: ...
Exponent: ...
Attributes:
a0:00
Run Code Online (Sandbox Code Playgroud)
在相关说明中,即使我的配置文件甚至没有提及假定的属性字段,该字段是否应该显示?
[ req ]
default_bits = ...
default_md = ...
default_keyfile = ...
distinguished_name = d_name
string_mask = ...
[ d_name ]
...
Run Code Online (Sandbox Code Playgroud) 我的公司已经发展到我们有兴趣成为客户的中间 CA,并希望向客户颁发证书。在其他用途中,我们希望颁发普通网络冲浪者的浏览器信任的 SSL 证书。
我的问题与这个问题非常相似,但我对“你不”的回答持怀疑态度。考虑到时间和金钱,您必须能够做到——其他人可以做到。我们两者都有,并想知道如何进行。
我完成了以下步骤来生成我的 SSL 证书请求:
openssl genrsa -out key 2048
openssl req -new -key key -out csr
Run Code Online (Sandbox Code Playgroud)
然后我将我的 csr 提交给我的签名机构,并取回了我的证书。
我放入了一个名为“cert”的文件
现在我想验证证书是否正确。
openssl verify cert
Run Code Online (Sandbox Code Playgroud)
我得到了原始的 O 和 OU 结果,但另外我收到以下错误:
error 20 at 0 depth lookup:unable to get local issuer certificate
Run Code Online (Sandbox Code Playgroud)
我是否正确验证了证书,如果是,为什么会出现此错误?如果没有,我做错了什么?
我正准备部署一个新的 SMTP 服务器,但我不确定如何确保它使用强加密。服务器软件是仅运行 SMTP 的 Postfix。我已将以下内容添加到main.cf文件中(从此处窃取):
smtpd_tls_mandatory_ciphers = high
smtpd_tls_mandatory_exclude_ciphers = aNULL, MD5
smtpd_tls_security_level = encrypt
smtpd_tls_mandatory_protocols = TLSv1
# Also available with Postfix ? 2.5:
smtpd_tls_mandatory_protocols = !SSLv2, !SSLv3
Run Code Online (Sandbox Code Playgroud)
重新启动守护进程,一切似乎都按预期工作,但我不确定如何测试是否只启用了强密码。下面让我来连接的,但我不知道标志(其中组合-no_ssl3,-no_tls1以确保只有强大的加密被启用等)来使用。
openssl s_client -starttls smtp -crlf -connect mail.mysite.com:25
Run Code Online (Sandbox Code Playgroud) 当我openssl -connect www.google.com:443从 Debian VM运行命令时,我在输出中得到以下内容:
验证返回码:20(无法获取本地颁发者证书)
这里发生了什么?我从来没有遇到过谷歌的证书问题,所以它一定是 Debian 或 openSSL 库的问题。当这样的工具不能验证我知道的系统时,调试其他 SSL 系统会更难!
我正在尝试在 ec2 上的 64 位 linux 实例上安装 openssl-devel。但是,当我尝试安装它时,出现sudo yum install openssl-devel此错误:
Error: Package: openssl-devel-1.0.0g-1.26.amzn1.x86_64 (amzn-updates)
Requires: openssl = 1.0.0g-1.26.amzn1
Installed: openssl-1.0.0i-1.41.amzn1.i686 (@amzn-updates/latest)
openssl = 1.0.0i-1.41.amzn1
Available: openssl-1.0.0a-10.13.amzn1.i686 (amzn-main)
openssl = 1.0.0a-10.13.amzn1
Available: openssl-1.0.0e-2.16.amzn1.i686 (amzn-updates)
openssl = 1.0.0e-2.16.amzn1
Available: openssl-1.0.0g-1.26.amzn1.i686 (amzn-updates)
openssl = 1.0.0g-1.26.amzn1
Run Code Online (Sandbox Code Playgroud)
但是,当我尝试安装 openssl-1.0.0g-1.26.amzn1 时,我得到以下响应:
Setting up Install Process
Package matching openssl-1.0.0g-1.26.amzn1.x86_64 already installed. Checking for update.
Nothing to do
Run Code Online (Sandbox Code Playgroud)
安装的 openSSL 版本 (1.0.0i-1.41.amzn1) 不会让我更改为我需要的版本,这将允许我安装 openssl-devel。关于如何更改已安装的版本或安装兼容的 openssl-devel 的任何想法?
openssl ×10
ssl ×5
amazon-ec2 ×1
certificate ×1
crl ×1
csr ×1
debugging ×1
ipsec ×1
postfix ×1
smtp ×1
strongswan ×1
yum ×1