1. 创建所需要的文件

    [[email protected] ~]# touch /etc/pki/CA/index.txt(生成证书索引数据库文件)

    [[email protected] ~]# echo 01 > /etc/pki/CA/serial(指定第一个颁发证书的***)

  2. CA自签证书

    生成私钥

    cd /etc/pki/CA/

    创建CA和申请证书

    生成自签名证书

  [[email protected] CA]# openssl req -new -x509 -key private/cakey.pem -out  cacert.pem  -days 7300

-new:  生成新证书签署请求

-x509:  专用于CA 生成自签证书

-key:  生成请求时用到的私钥文件

-days n :证书的有效期限

-out / PATH/TO/SOMECERTFILE :  证书的保存路径


创建CA和申请证书

我们可以把生成的这个证书传到window上进行查看,当然

要把文件后缀名改为.cer结尾的。

创建CA和申请证书

可以看到生成的证书信息

创建CA和申请证书

颁发证书

在需要使用证书的主机生成证书请求

给web服务器生成私钥

[[email protected] ~]# (umask 066;openssl genrsa -out  /etc/pki/tls/private/test.key 2048)

创建CA和申请证书

生成证书申请文件

[[email protected] ~]# openssl req -new -key /etc/pki/tls/private/test.key -days 365 -out  /etc/pki/tls/test.csr

创建CA和申请证书

将证书请求文件传输给CA

[[email protected] tls]# scp  test.csr  172.17.252.89:/etc/pki/CA

创建CA和申请证书

CA签署证书,并将证书颁发给请求者

[[email protected] CA]# openssl ca -in test.csr  -out certs/test.crt -days 365

注意:默认国家,省,公司名称三项必须和CA一致


创建CA和申请证书

 把生成的证书传给请求者

创建CA和申请证书

查看证书中的信息

[[email protected] certs]# openssl x509 -in test.crt -noout -text -issuer -subject -serial -dates

创建CA和申请证书

我们也可以在windows上查看证书信息

创建CA和申请证书

再次申请证书,此时CA自签证书的步骤就可以省了。

生成证书申请文件

[[email protected] ~]# openssl req -new -key /etc/pki/tls/private/test.key -days 365 -out /etc/pki/tls/test1.csr

创建CA和申请证书

将证书请求文件传输给CA

创建CA和申请证书

CA签署证书,并将证书颁发给请求者

[[email protected] CA]# openssl ca -in test1.csr  -out certs/test1.crt -days 365

创建CA和申请证书

[[email protected] CA]# vim /etc/pki/tls/openssl.cnf

创建CA和申请证书

这样就OK了。

查看已颁发证书的记录

创建CA和申请证书

openssl ca -status SERIAL 查看 指定编号的证书状态

创建CA和申请证书

吊销证书

 在客户端获取要吊销的证书的serial

openssl x509 -in / PATH/FROM/CERT_FILE -noout

-serial -subject

创建CA和申请证书

 在CA 上,根据客户提交的serial 与subject 信息,对比检验是否与index.txt文件中的信息一致,吊销证书

创建CA和申请证书

指定第一个吊销证书的编号

注意:第一个更新证书吊销列表前,才需要执行

[[email protected] CA]# echo 01 > /etc/pki/CA/crlnumber

更新证书吊销列表

创建CA和申请证书查看crl文件

[[email protected] CA]# openssl crl -in  /etc/pki/CA/crl/crl.pem -noout -text

创建CA和申请证书

可以把它传到windows进行查看,记得改后缀为.crl

创建CA和申请证书


转载于:https://blog.51cto.com/13017865/1969896

相关文章:

  • 2021-10-18
  • 2021-07-05
  • 2021-04-10
  • 2021-10-07
  • 2021-04-09
  • 2021-12-19
  • 2022-12-23
  • 2021-11-13
猜你喜欢
  • 2022-01-01
  • 2021-11-07
  • 2022-02-10
  • 2021-09-26
  • 2022-01-18
  • 2021-12-02
  • 2022-01-19
相关资源
相似解决方案