【问题标题】:OpenSSL CSR using multiple SAN, and Extended Key UsageOpenSSL CSR 使用多个 SAN 和扩展密钥使用
【发布时间】:2016-02-20 05:56:08
【问题描述】:

我是新手。我的目标是为我的思科防火墙创建 CSR。有人建议我使用 OpenSSL,因为我需要添加在 Cisco CSR 上不可能的 EKU。第二个要求是使用多个 SAN。

我不知道如何执行此操作,也不知道如何或在何处生成密钥(Cisco 或 OpenSSL)。我在 Linux 和 MacOS 上都有 OpenSSL。有人可以为我发布分步说明以实现此目标吗?

【问题讨论】:

    标签: openssl csr


    【解决方案1】:

    对于 OpenSSL 中的 SAN 和 EKU:

    • 生成密钥:
      openssl genrsa -out key.pem 2048
    • 根据需要创建配置文件(cisco_fw_csr_config.cnf):
    [req]
    distinguished_name = req_distinguished_name
    req_extensions = v3_req
       
    [req_distinguished_name]
    countryName = Country Name (2 letter code)
    countryName_default = BE
    stateOrProvinceName             = State or Province Name (full name)
    stateOrProvinceName_default     = Brussels
    localityName = Locality Name (eg, city)
    localityName_default = Brussels
    organizationalUnitName = Organizational Unit Name (eg, section)
    commonName = Common Name (eg, YOUR name)
    commonName_max = 64
    emailAddress = Email Address
    emailAddress_max = 40
        
    [v3_req] 
    keyUsage = keyEncipherment, dataEncipherment
    extendedKeyUsage = serverAuth
    subjectAltName = @alt_names
        
    [alt_names]
    DNS.1   = san.domain1.com
    DNS.2   = san.domain2.com
    
    • 创建 CSR:
      openssl req -new -key key.pem -out cisco_fw.csr -config cisco_fw_csr_config.cnf

    • 如需查看CSR内容:
      openssl req -in cisco_fw.csr -noout -text

    【讨论】:

    • 嗨 Seb,非常感谢您的回复。这很有帮助。关于这个,我有几个问题要问你。如何在此处指定证书的持续时间,例如,如果我想要 3 年。还是必须由 CA 签发时指定?我正在检查其他一些链接,但几乎没有提到其他字段。对 "basicConstraints" "nonRepudiation" 和 "dataEncipherment" 是否有任何特殊要求。我有它如下: [v3_req] basicConstraints = CA:FALSE keyUsage = nonRepudiation, digitalSignature, keyEncipherment, dataEncipherment
    • 如何在此处指定证书的有效期? 你说得对! CA 将是定义证书有效期的那个。 对“basicConstraints”、“nonRepudiation”和“dataEncipherment”有什么特殊要求吗?您只需设置您需要的“功能”。 basicConstraints=CA:FALSE(该证书不能颁发/签署其他证书),对于最终用户证书来说是一个很好的做法。
    • 如果您能提供进一步阅读的参考,那就太好了
    【解决方案2】:

    如果您需要在没有 openssl 询问您输入值的情况下生成 csr,您还需要指定 -batch 选项。

    openssl req -new -batch -key key.pem -out cisco_fw.csr -config cisco_fw_csr_config.cnf
    

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2020-05-14
      • 2017-07-07
      • 1970-01-01
      相关资源
      最近更新 更多