证书签发的一些总结

1、要做CA,首先要生成自签证书
1)使用openssl genrsa 生成私钥文件:
openssl genrsa -out private/cakey.pem 2048
2)生成自签证书:
openssl req -new -x509 -key private/cakey.pem -out cacert.pem -days 3655

2、Web服务器上:
1)生成私钥文件:
openssl genrsa 1024 > httpd.key
2)生成证书颁发请求:
openssl req -new -key httpd.key -out httpd.csr
3)填写注册信息后发送到CA签署

3、CA服务器上开始签署证书:
1)签署过程:
openssl ca -in httpd.csr -out httpd.crt -days 3655
2)此时证书签署完成

4、Web服务器上:
1)从CA证书获取到已经签署的证书后开始部署https网站
2)服务器上此时有:
httpd.crt(已经由CA签发的证书)、httpd.key(私钥文件)、httpd.csr(证书颁发请求)

5、在客户端浏览器上:
1)此时只需要有CA服务器的自签证书,才能正常使用https协议访问网站。涉及协商加密协议、证书认证等。
2)正常情况下,在系统中就已经内置了各CA的证书,如果没有的话,需要安装:
获取CA自签证书:cakey.pem 修改为crt格式安装。

posted @ 2017-01-11 12:57  追阳  阅读(358)  评论(0)    收藏  举报