【发布时间】:2016-02-20 05:56:08
【问题描述】:
我是新手。我的目标是为我的思科防火墙创建 CSR。有人建议我使用 OpenSSL,因为我需要添加在 Cisco CSR 上不可能的 EKU。第二个要求是使用多个 SAN。
我不知道如何执行此操作,也不知道如何或在何处生成密钥(Cisco 或 OpenSSL)。我在 Linux 和 MacOS 上都有 OpenSSL。有人可以为我发布分步说明以实现此目标吗?
【问题讨论】:
我是新手。我的目标是为我的思科防火墙创建 CSR。有人建议我使用 OpenSSL,因为我需要添加在 Cisco CSR 上不可能的 EKU。第二个要求是使用多个 SAN。
我不知道如何执行此操作,也不知道如何或在何处生成密钥(Cisco 或 OpenSSL)。我在 Linux 和 MacOS 上都有 OpenSSL。有人可以为我发布分步说明以实现此目标吗?
【问题讨论】:
对于 OpenSSL 中的 SAN 和 EKU:
openssl genrsa -out key.pem 2048
[req]
distinguished_name = req_distinguished_name
req_extensions = v3_req
[req_distinguished_name]
countryName = Country Name (2 letter code)
countryName_default = BE
stateOrProvinceName = State or Province Name (full name)
stateOrProvinceName_default = Brussels
localityName = Locality Name (eg, city)
localityName_default = Brussels
organizationalUnitName = Organizational Unit Name (eg, section)
commonName = Common Name (eg, YOUR name)
commonName_max = 64
emailAddress = Email Address
emailAddress_max = 40
[v3_req]
keyUsage = keyEncipherment, dataEncipherment
extendedKeyUsage = serverAuth
subjectAltName = @alt_names
[alt_names]
DNS.1 = san.domain1.com
DNS.2 = san.domain2.com
创建 CSR:openssl req -new -key key.pem -out cisco_fw.csr -config cisco_fw_csr_config.cnf
如需查看CSR内容:openssl req -in cisco_fw.csr -noout -text
【讨论】:
如果您需要在没有 openssl 询问您输入值的情况下生成 csr,您还需要指定 -batch 选项。
openssl req -new -batch -key key.pem -out cisco_fw.csr -config cisco_fw_csr_config.cnf
【讨论】: