Centos7下openssl生成客户端和服务端证书与CA

最近在项目中用到了双向验证在没有好的测试证书的情况下,只能自给自足通过openssl分别生成私有签名的客户端和服务端证书用作测试。

流程:

1.安装openssl

openssl官网https://www.openssl.org/source/

下载你项目需要的版本,这里以 openssl-1.0.2n.tar.gz为例。

下载后找任意目录解压:tar -zxvf   openssl-1.0.2n.tar.gz

然后进入解压后文件夹 cd openssl-1.0.2n

顺序执行:./config shared zlib

make&&make install

mv/usr/bin/openssl/usr/bin/openssl.bak mv/usr/include/openssl/usr/include/openssl.bak

ln-s /usr/local/ssl/bin/openssl/usr/bin/openssl

ln-s /usr/local/ssl/include/openssl/usr/include/openssl

echo“/usr/local/ssl/lib” >> /etc/ld.so.conf

(嫌麻烦的可以直接:yum install openssl)

安装好后进入ssl目录

cd /usr/local/ssl

把ssl目录下的openssl.cnf 拷贝到你需要生成证书的目录下,以bin目录为例

2.生成服务器端私钥(.key)

openssl genrsa -des3 -out server.key 1024

此时需要输入key的密码。这个时候因为在测试过程中如果有密码的话会每次都需要输入,所以我们会使用:openssl rsa -in server.key -out server_nopass.key转换一个没密码的key

3.生成服务器端csr文件

openssl req -new -key server_nopass.key -out server.csr -config openssl.cnf

生成的csr文件交给CA签名后会形成服务端自己的证书。

执行时会填写证书相关内容如下:

Country Name (2 letter code) [GB]:【在此输入两个字符的国家名。中国的为CN 】

State or Province Name (full name) [Berkshire]:【省份名称,如北京为beijing 】

Locality Name (eg, city) [Newbury]:【城市名称,如beijing】

Organization Name (eg, company) [My Company Ltd]:【公司名称】

Organizational Unit Name (eg, section) []:【部门名称】

Common Name (eg, your name or your server’s hostname) []:【姓名,通常即证书名】

Email Address []:【电子邮箱地址】

后面会让填写2个密码直接回车跳过。

4.使用相同方法生成客户端key和csr

openssl genrsa -des3 -out client.key 1024

openssl rsa -in client.key -out client_nopass.key

openssl req -new -key client_nopass.key -out server.csr -config openssl.cnf

5.自己做CA对证书进行签名

openssl req -new -x509 -keyout ca.key -out ca.crt -config openssl.cnf

自己手动创建一个CA目录结构:

       mkdir ./demoCA

  mkdir demoCA/newcerts

  创建个空文件index.txt:      vi demoCA/index.txt

     创建serial后向文件中写入01:  vi demoCA/serial 

进入demoCA输入pwd查看当前目录路径,然后修改 openssl.cnf文件中“dir=”后面对应的路径。

6.用生成的CA的证书为刚才生成的server.csr,client.csr文件签名

openssl ca -in server.csr -out server.crt -cert ca.crt -keyfile ca.key -config openssl.cnf

openssl ca -in client.csr -out client.crt -cert ca.crt -keyfile ca.key -config openssl.cnf

证书生成完毕。

注:生成签名证书时候可能出现错误wrong number of fields on line 1 (looking for field 6, got 1, '' left)

原因是你的index.txt文件不为空,改为空文件即可,index.txt内不要有字符。

参考:1.http://blog.chinaunix.net/uid-20539097-id-64403.html

           2.http://blog.chinaunix.net/uid-1838361-id-66391.html

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 157,298评论 4 360
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 66,701评论 1 290
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 107,078评论 0 237
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 43,687评论 0 202
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 52,018评论 3 286
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 40,410评论 1 211
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 31,729评论 2 310
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 30,412评论 0 194
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 34,124评论 1 239
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 30,379评论 2 242
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 31,903评论 1 257
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 28,268评论 2 251
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 32,894评论 3 233
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 26,014评论 0 8
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 26,770评论 0 192
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 35,435评论 2 269
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 35,312评论 2 260