标签: openssl

如何使用 OpenSSL 更改 CRL 的过期时间?

我目前正在试验我的自签名 CA。

但为了让我的设备正常工作,我需要有效的 CRL。

我将 CDP 设置为 CDN 托管提供商之一。由于我只颁发了 5 个证书,因此撤销其中一个证书的机会很小,因此我想颁发一个长期有效的 CRL 并根据需要进行更新。

如何使用 OpenSSL 做到这一点以及如何计算默认过期时间?

我看到 crlnumber 文件增加并且 certutil 显示类似的内容

Base CRL(1014) time:11
Run Code Online (Sandbox Code Playgroud)

openssl ssl-certificate certificate-authority crl

4
推荐指数
1
解决办法
1万
查看次数

openssl s_client 连接期间出错,SSL 警报号 48

我主要尝试通过 CURL/PHP 连接到第三方,但由于它不起作用,我求助于更详细的工具来诊断问题。

如果我在 Ubuntu 14.04 LTS 上尝试以下操作:

openssl s_client -showcerts -connect secure.thirdpartyhost.com:443 -cert production_client.pem -key production_key.pem -CApath /etc/ssl/certs
Run Code Online (Sandbox Code Playgroud)

它因以下错误而失败:

CONNECTED(00000003)
depth=2 C = US, O = "Entrust, Inc.", OU = See www.entrust.net/legal-terms, OU = "(c) 2009 Entrust, Inc. - for authorized use only", CN = Entrust Root Certification Authority - G2
verify return:1
depth=1 C = US, O = "Entrust, Inc.", OU = See www.entrust.net/legal-terms, OU = "(c) 2012 Entrust, Inc. - for authorized use only", CN = Entrust …
Run Code Online (Sandbox Code Playgroud)

ssl openssl ssl-certificate

4
推荐指数
1
解决办法
2万
查看次数

OpenSSL 相当于 libreswan IPSEC

我有以下生成证书的 ipsec 命令,但我没有安装 ipsec,因此正在寻找 openssl 等效命令。有人可以帮忙吗?

创建证书颁发机构证书

ipsec pki --gen --type rsa --size 4096 --outform pem > server-root-key.pem

ipsec pki --self --ca --lifetime 3650 \
--in server-root-key.pem \
--type rsa --dn "C=GB, O=Self Signed, CN=VPN Server Root CA" \
--outform pem > server-root-ca.pem
Run Code Online (Sandbox Code Playgroud)

创建VPN服务器证书

ipsec pki --gen --type rsa --size 4096 --outform pem > vpn-server-key.pem

ipsec pki --pub --in vpn-server-key.pem \
--type rsa | ipsec pki --issue --lifetime 1825 \
--cacert /etc/swanctl/x509ca/server-root-ca.pem \
--cakey /etc/swanctl/private/server-root-key.pem \
--dn "C=GB, O=Self signed, …
Run Code Online (Sandbox Code Playgroud)

ipsec openssl strongswan

4
推荐指数
1
解决办法
1538
查看次数

openssl 不断创建 v1 证书而不是 v3

地狱大家,

所以我试图为我的域创建一个自签名证书,由于某种原因,openssl 不断为我的服务器创建 V1 证书而不是 V3,这导致浏览器在我在那里时不会给我“绿色锁”。

知道为什么会发生这种情况。

这是我的 server.crt 文件:

Certificate:
    Data:
        Version: 1 (0x0)
        Serial Number:
            30:61:e6:70:fd:e4:c9:f6:23:ed:e1:1c:cd:8c:c9:9e:68:7b:01:cf
        Signature Algorithm: sha256WithRSAEncryption
        Issuer: C = CA, ST = ON, L = Toronto, O = Boss Insights, OU = DevOps, CN = Boss Insights, emailAddress = ghaith@sublimeapp.com
        Validity
            Not Before: Aug 13 14:33:12 2019 GMT
            Not After : Aug 10 14:33:12 2029 GMT
        Subject: C = CA, ST = ON, L = Toronto, O = Boss Insights, OU = DevOps, CN = …
Run Code Online (Sandbox Code Playgroud)

openssl ssl-certificate certificate-authority self-signed-certificate ssl-certificate-errors

4
推荐指数
1
解决办法
2万
查看次数

CSR 属性字段中的 a0:00 是什么意思?

CSR 属性字段中的 a0:00 是什么意思?(它是空还是空?)

Certificate Request:
    Data:
        Version: 0 (0x0)
        Subject: C=...
        Subject Public Key Info:
            Public Key Algorithm: rsaEncryption
                Public-Key: (... bit)
                Modulus: ...
                Exponent: ...
        Attributes:
            a0:00
Run Code Online (Sandbox Code Playgroud)

在相关说明中,即使我的配置文件甚至没有提及假定的属性字段,该字段是否应该显示?

[ req ]
default_bits       = ...
default_md         = ...
default_keyfile    = ...
distinguished_name = d_name
string_mask        = ...

[ d_name ]
...
Run Code Online (Sandbox Code Playgroud)

ssl openssl csr

4
推荐指数
1
解决办法
1624
查看次数

我可以成为中级证书颁发机构吗?

我的公司已经发展到我们有兴趣成为客户的中间 CA,并希望向客户颁发证书。在其他用途​​中,我们希望颁发普通网络冲浪者的浏览器信任的 SSL 证书。

我的问题与这个问题非常相似,但我对“你不”的回答持怀疑态度。考虑到时间和金钱,您必须能够做到——其他人可以做到。我们两者都有,并想知道如何进行。

ssl certificate openssl

3
推荐指数
1
解决办法
3777
查看次数

如何正确验证 SSL 证书?(有问题)

我完成了以下步骤来生成我的 SSL 证书请求:

openssl genrsa -out key 2048
openssl req -new -key key -out csr
Run Code Online (Sandbox Code Playgroud)

然后我将我的 csr 提交给我的签名机构,并取回了我的证书。

我放入了一个名为“cert”的文件

现在我想验证证书是否正确。

openssl verify cert
Run Code Online (Sandbox Code Playgroud)

我得到了原始的 O 和 OU 结果,但另外我收到以下错误:

error 20 at 0 depth lookup:unable to get local issuer certificate
Run Code Online (Sandbox Code Playgroud)

我是否正确验证了证书,如果是,为什么会出现此错误?如果没有,我做错了什么?

openssl

3
推荐指数
1
解决办法
4657
查看次数

使用 OpenSSL 测试 SMTP 安全性?

我正准备部署一个新的 SMTP 服务器,但我不确定如何确保它使用强加密。服务器软件是仅运行 SMTP 的 Postfix。我已将以下内容添加到main.cf文件中(从此处窃取):

smtpd_tls_mandatory_ciphers = high
smtpd_tls_mandatory_exclude_ciphers = aNULL, MD5
smtpd_tls_security_level = encrypt
smtpd_tls_mandatory_protocols = TLSv1
# Also available with Postfix ? 2.5:
smtpd_tls_mandatory_protocols = !SSLv2, !SSLv3
Run Code Online (Sandbox Code Playgroud)

重新启动守护进程,一切似乎都按预期工作,但我不确定如何测试是否只启用了强密码。下面让我来连接的,但我不知道标志(其中组合-no_ssl3-no_tls1以确保只有强大的加密被启用等)来使用。

openssl s_client -starttls smtp -crlf -connect mail.mysite.com:25
Run Code Online (Sandbox Code Playgroud)

ssl smtp postfix openssl

3
推荐指数
1
解决办法
5326
查看次数

为什么openSSL不能验证google的证书?

当我openssl -connect www.google.com:443从 Debian VM运行命令时,我在输出中得到以下内容:

验证返回码:20(无法获取本地颁发者证书)

这里发生了什么?我从来没有遇到过谷歌的证书问题,所以它一定是 Debian 或 openSSL 库的问题。当这样的工具不能验证我知道的系统时,调试其他 SSL 系统会更难!

ssl debugging openssl ssl-certificate

3
推荐指数
1
解决办法
1895
查看次数

在 ec2 上安装 openssl-devel

我正在尝试在 ec2 上的 64 位 linux 实例上安装 openssl-devel。但是,当我尝试安装它时,出现sudo yum install openssl-devel此错误:

Error: Package: openssl-devel-1.0.0g-1.26.amzn1.x86_64 (amzn-updates)
       Requires: openssl = 1.0.0g-1.26.amzn1
       Installed: openssl-1.0.0i-1.41.amzn1.i686 (@amzn-updates/latest)
           openssl = 1.0.0i-1.41.amzn1
       Available: openssl-1.0.0a-10.13.amzn1.i686 (amzn-main)
           openssl = 1.0.0a-10.13.amzn1
       Available: openssl-1.0.0e-2.16.amzn1.i686 (amzn-updates)
           openssl = 1.0.0e-2.16.amzn1
       Available: openssl-1.0.0g-1.26.amzn1.i686 (amzn-updates)
           openssl = 1.0.0g-1.26.amzn1
Run Code Online (Sandbox Code Playgroud)

但是,当我尝试安装 openssl-1.0.0g-1.26.amzn1 时,我得到以下响应:

Setting up Install Process
Package matching openssl-1.0.0g-1.26.amzn1.x86_64 already installed. Checking for update.
Nothing to do
Run Code Online (Sandbox Code Playgroud)

安装的 openSSL 版本 (1.0.0i-1.41.amzn1) 不会让我更改为我需要的版本,这将允许我安装 openssl-devel。关于如何更改已安装的版本或安装兼容的 openssl-devel 的任何想法?

yum openssl amazon-ec2

3
推荐指数
1
解决办法
1万
查看次数