【问题标题】:how to keep SubjectAltName as as commonName in openssl conf file如何在 openssl conf 文件中将 SubjectAltName 保持为 commonName
【发布时间】:2018-07-02 06:45:52
【问题描述】:

我正在我的 centos 服务器上建立一个证书颁发机构。我已经完成了来自https://www.feistyduck.com/books/openssl-cookbook/的OpenSSL Cookbook(很棒的东西)的设置,书中解释的概念和过程非常简单,并且工作起来很迷人。但是,我觉得它有点过时了,chrome 浏览器将行为更改为需要主题备用名称,否则即使证书完全有效,它也会发出浏览器警告。

阅读https://www.openssl.org/docs/man1.0.2/apps/x509v3_config.html#Subject-Alternative-Name 的文档后,我明白我需要将它包含在我的根 CA 和子 CA(中间证书颁发机构)的 conf 文件中。

现在我想做的是使用 commonName 作为 SAN。这意味着我不想对 SAN 进行硬编码,而是将从 CSR 获得的任何值用于 CommonName,并将其用作 SAN。 我应该在 conf 文件中放入什么来实现这一点? 我试着把 主题AltName = $commonName 它告诉我它不是定义 SAN 的有效方式。

这是我的实际配置文件

https://pastebin.com/UtCDU4BE

【问题讨论】:

    标签: openssl ssl-certificate certificate-authority


    【解决方案1】:

    这个答案可能对https://security.stackexchange.com/a/91556 有所帮助。正如@Jon 已经提到的。只有在模板的帮助下才有可能。 确保您验证了输入。否则有人可以在 DNS 名称中注入一个新行。 解决此问题的另一种方法是改用https://github.com/cloudflare/cfssl 或https://github.com/google/easypki。

    【讨论】:

      【解决方案2】:

      不幸的是,OpenSSL conf 文件一点也不复杂,而且不可能引用以前声明的名称。

      我认为通常的方法是编写一个可以填写模板配置文件的简短脚本。这当然是我过去所做的。

      【讨论】:

        猜你喜欢
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 2020-03-09
        • 1970-01-01
        • 1970-01-01
        • 2012-06-18
        • 2023-04-03
        • 1970-01-01
        相关资源
        最近更新 更多