【发布时间】:2021-11-02 01:17:24
【问题描述】:
我有一个使用 Raspbian Buster 的树莓派设置,并创建了一个我打算与移动应用程序一起使用的 OpenSSL 证书颁发机构。根 CA 签署一个中间 CA,为 MariaDB MySql 服务器签署服务器证书,并使用自制的 WebAPI,它可以签署证书签名请求,供客户端访问数据库(客户端和服务器都必须经过身份验证)。
我可以通过 MariaDB 客户端连接到数据库,使用 SSL 并要求客户端对其证书进行身份验证,但是如果我撤销客户端证书,它仍然允许访问。看来,在 Raspberry Pi 上,MariaDB 运行 10.3 并使用 yaSSL 库而不是 OpenSSL,即使 OpenSSL 库在 Pi 上。
有没有一种方法可以让 MariaDB 使用 OpenSSL 而不是 yaSSL,因为 openSSL 支持 crl_path,这是 mariadb 检查吊销列表并拒绝访问已吊销证书所必需的,如 here 所述。另一种选择是使用 MariaDB 10.4,但我认为它必须从我尝试无济于事的源代码编译,或者使用我不想这样做的另一个操作系统。
【问题讨论】:
标签: raspberry-pi openssl mariadb certificate-authority certificate-revocation