openssl  生成私有CA 及签署证书

openssl 配置文件: /etc/pki/tls/openssl.cnf

1. 在openssl CA 服务器端生成私钥

cd /etc/pki/CA/private/

(umask 077;openssl genrsa -out ./cakey.pem 4096)

(     )             : 表示在子shell中运行进程

umask 077   : 表示文件仅自己可读写

genrsa          :  使用rsa 加密方式生成密钥对

-out               :  密钥输出文件位置

4096             : 表示生成4096位密钥对

2. 在 CA 服务器端生成  CA 自签证书

cd /etc/pki/CA/

openssl req -x509 -new -key /etc/pki/CA/private/cakey.pem -out /etc/pki/CA/cacert.pem -days 3650

-x509    : 仅在CA自签署证书时使用

-new     : 表示生成新的证书

-key       :   指向第一步生成的私钥文件  (会从私钥文件中提取私钥生成公钥)

-days     :   证书有效时长

-out       :   证书输出位置

3.  为CA 服务器端生成必要的目录和文件

mkdir /etc/pki/CA/{certs,crl,netcerts}       (如果目录已存在无需创建)

touch   /etc/pki/CA/{serial,index.txt}

echo 01 > /etc/pki/CA/serial

待签署客户端操作

1.  生成私钥

cd /etc/http/ssl/

(umask 077;openssl genrsa -out /etc/http/ssl/private.pem 4096)

2. 生成证书

openssl  req -new -key /etc/http/ssl/private.pem -out /etc/http/ssl/http.pem -day 365

3. 将生成的证书文件拷贝到CA服务器

scp /etc/http/ssl/http.pem root@x.x.x.x:/tmp/

4. 在CA 服务器签署证书

openssl ca -in /tmp/http.pem -out /etc/pki/CA/http.pem -days 365

提示相关确认请求输入 yes

至此证书以签署完毕 ,将  /etc/pki/CA/http.pem 拷贝至待签署客户端 即可

查看证书操作: openssl x509 -in /etc/pki/CA/http.pem -noout -serial -subject

openssl  加密解密基础知识

安全的目的: 保密性

完整性

可用性

常见加密算法:

对称加密算法: DES,3DES,AES,...

单向加密算法: md5,sha1,sha256,sha384,sha512 .....   (用于实现数据完整性)

公钥加密        :  和与之配对的私钥成对,用于数字签名,验证主体身份

密钥交换       : DH

httpS 协议的交互过程:

假设 A client  向 B server 发送页面访问请求

1. A 向 B 发送证书请求

包含内容:  A 当前http浏览器支持的加密算法与协议

支持的压缩算法

支持的协议类型 ssl  or   TLS 1.x

生成随机数  (用于与对端的随机数结合生成加密密钥,用于对端对称加密用)

2.  B 向A 发送自己的证书

包含内容:  确定通信加密算法与协议

确定通信协议版本  ssl   or  TLS 1.x

自己的证书

随机数

3.  A 验证B的证书

验证过程: 1. A使用CA的公钥解密B的证书

2. A使用单向加密算法对证书加密得到特征码,与证书特征码进行比对,确认证书完整性

3. 验证内容:

主体名称

证书有效期限

签发机构

证书是否被吊销

验证结束发送信息给B

发送内容:

一个随机数

编码变更通知 (表示随后的信息由双方协商的加密算法进行通信)

客户端握手结束

4.   B 受到 A 发来的第三个随机数 pre-master-key后,计算本次会话的密钥;

向客户端发送如下信息:

编码变更通知

服务端握手结束

openssl生成CA签署 及 加密解密基础的更多相关文章

  1. centos7.6使用openssl生成CA签署的证书个人实验笔记

    准备:客户端centos6.10  服务端Centos7.6 实验:客户端生成证书请求,服务端颁发证书,最后吊销其中一个证书 1.先在服务端上的/etc/pki/CA/目录生成rsa的私钥: 2.在服 ...

  2. 创建私有CA, 加密解密基础, PKI, SSL

    发现了一篇图文并茂的超棒的  加密解密, CA, PKI, SSL 的基础文章, 链接如下:https://blog.csdn.net/lifetragedy/article/details/5223 ...

  3. openssl pem密钥文件rsa加密解密例子

    准备工作 命令行加密解密,用与比对代码中的算法和命令行的算法是否一致 C:\openssl_test>openssl rsautl -encrypt -in data.txt -inkey pu ...

  4. OpenSSL生成CA证书及终端用户证书

    环境 OpenSSL 1.0.2k FireFox 60.0 64位 Chrome 66.0.3359.181 (正式版本)(32位) Internet Explorer 11.2248.14393. ...

  5. openssl与cryptoAPI交互AES加密解密

    继上次只有CryptoAPI的加密后,这次要实现openssl的了 动机:利用CryptoAPI制作windows的IE,火狐和chrome加密控件后,这次得加上与android的加密信息交互 先前有 ...

  6. 生成二维码 加密解密类 TABLE转换成实体、TABLE转换成实体集合(可转换成对象和值类型) COOKIE帮助类 数据类型转换 截取字符串 根据IP获取地点 生成随机字符 UNIX时间转换为DATETIME\DATETIME转换为UNIXTIME 是否包含中文 生成秘钥方式之一 计算某一年 某一周 的起始时间和结束时间

    生成二维码 /// <summary>/// 生成二维码/// </summary>public static class QRcodeUtils{private static ...

  7. RSA非对称加密,使用OpenSSL生成证书,iOS加密,java解密

    最近换了一份工作,工作了大概一个多月了吧.差不多得有两个月没有更新博客了吧.在新公司自己写了一个iOS的比较通用的可以架构一个中型应用的不算是框架的一个结构,并已经投入使用.哈哈 说说文章标题的相关的 ...

  8. PHP 生成公钥私钥,加密解密,签名验签

    test_encry.php <?php //创建私钥,公钥 //create_key(); //要加密内容 $str = "test_str"; //加密 $encrypt ...

  9. nginx反向代理cas-server之2:生成证书,centOS下使用openssl生成CA证书(根证书、server证书、client证书)

    前些天搭好了cas系统,这几天一致再搞nginx和cas的反向代理,一直不成功,但是走http还是测试通过的,最终确定是ssl认证证书这一块的问题,原本我在cas服务端里的tomcat已经配置了证书, ...

随机推荐

  1. IDEA下的SVN设置以及TortoiseSVN安装后bin目录下没有svn.exe如何解决?

    1.首先,我们要确保电脑上已经安装了TortoiseSVN. 2.打开IDEA-File-Settings-Version Control-Subversion,在右边的界面上选择TortoiseSv ...

  2. Struts2学习(六)

    拦截器原理 1.如图所示,Struts2拦截器的实现原理相对简单,当请求struts2的action时,Struts 2会查找配置文件,并根据其配置实例化相对的拦截器对象,然后串成一个列表,最后一个一 ...

  3. Java 自定义DateUtils

    1 /* Date d = new Date(); String s = DateUtils.DateToString(d, "yyyy-MM-dd HH:mm:ss"); Sys ...

  4. 莫烦 - Pytorch学习笔记 [ 二 ] CNN ( 1 )

    CNN原理和结构 观点提出 关于照片的三种观点引出了CNN的作用. 局部性:某一特征只出现在一张image的局部位置中. 相同性: 同一特征重复出现.例如鸟的羽毛. 不变性:subsampling下图 ...

  5. winform和wpf里必知的多线程知识

    背景: 很多小伙伴经常在群里问线程的问题,平时我经常转一些视频教程这些人不看,我就自己写个总结吧 不过还是要注意的是,切换本来就不能太频繁,要一口气改. wpf的viewmodel就不需要UI线程,更 ...

  6. 设计模式课程 设计模式精讲 20-2 解释器模式coding

    1 代码演练 1.1 代码演练1(解释器模式coding) 1.2 代码演练如何应用了解释器模式 1 代码演练 1.1 代码演练1(解释器模式coding)(该案例运用了栈的先进先出的特性) 需求: ...

  7. spark广播变量定时更新

    广播变量 先来简单介绍下spark中的广播变量: 广播变量允许程序员缓存一个只读的变量在每台机器上面,而不是每个任务保存一份拷贝.例如,利用广播变量,我们能够以一种更有效率的方式将一个大数据量输入集合 ...

  8. HTML相关知识点(2)

     CSS: 字体: 网页默认字体16px; 网站通用字体大小14px 最小是12px,最大无限大 单位换算:1em=16px 选择器:标签选择器:选择页面中所有指定标签,权重为1 通配符选择器:选择所 ...

  9. JDBC--处理事务

    1.事务是指一组逻辑操作单元,使数据从一种状态转换到另一种状态. 2.事务的四个属性: --1)原子性:事务是一个不可分割的工作单位,事务中的操作要么都发生要么都不发生: --2)一致性:事务必须是数 ...

  10. [易语言][ExDui][Tutorial]1.NameSelector

    咕咕咕 尝试自己写组件对象被易语言的对象劝退后,我又回来写教程了. 相信上一章对如何创建窗口讲得足够透彻了,这一章上项目实战:点名器. 点名器这种简单的东西实在是经常被拿出来开刀啊. 还有一点,发现之 ...