Главная страница


ru.linux

 
 - RU.LINUX ---------------------------------------------------------------------
 From : Anton Gorlov                         2:5059/37      20 Dec 2006  01:16:48
 To : Victor Wagner
 Subject : SSL
 -------------------------------------------------------------------------------- 
 
 
 19 декабря 2006 года (а было тогда 22:27:27)
 Victor Wagner в своем письме к Anton Gorlov писал:
 VW> Hу можно при установке сертификата в IE ручками выбрать хранилище
 VW> "Доверенные корневые удостоверяющие центры".
 Указывал - 1 фиг. При заходе на ресурс где сертефикаты сгенерил с помощью
 openssl genrsa  2048 >hostkey.pem
 openssl req -config host.conf  -new -x509 -nodes -sha1 -days 365 -key
 hostkey.pem > hostcert.pem
 
 ИЕ сразу предлагает его добавить в корневые... Хотя этот конфиг абсолютно
 идентичен тому что юзался при генерации с помощью CA.pl.
 AG>> В общем куда копнуть? Чего не хватает в CA.pl? С
 AG>> уважением. Anton aka Stalker
 VW> Да много чего там не хватает. Этот скрипт был написан в прошлом веке
 VW> и с тех пор почти не правился.
 
 Хм... и чего же таки не хватает в данном случае?
 
 VW> Хотя вообще-то очень много чего можно исправить посредством вдумчивого
 VW> редактирования файла конфигурации OpenSSL (обычно
 VW> /etc/ssl/openssl.cnf)
 
 Конфиги  в обоих случаях идентичные.
 
 VW> Hапример, можно прописать всяческие X509v3 extensions.
 VW> Эксплорер обращает внимание на
 VW> basicConstraints, keyUsage и extendedKeyUsage.
 
 Эти опции не менялись в конфиге точно. К тмоуже -с одним и тем же конфигом всё
 генерилось.
 
 VW> Собственно именно поигравшись с ними, можно добиться того что
 VW> эксплорер будет понимать что место этому сертификату среди корневых.
 
 Похоже мои знания по этой теме совсем устарели..всегда считал что как раз лучше
 всего юзать CA.pl..
 ладно -как тогда с помощью  openssl  blablabla сгенерить 1 корневой
 принадлежащий скажем мне..и потмо им подписывать все остальные сетефиаты для
 хостов/прочего?
 
 То есть по идее (по крайней мере мне так казалось) в конфиге апача как арз
 должно прпоисываться 3 вещи
 
 1) корневой (cacert) того кто подписал наш сертефикат
 2) наш сертефикат - newcert.pem
 3) Ключ -newkey.pem
 
 И вроде как при таких настройках на стороне клиента должно 1 раз запрсоиться
 -принмаь или нет серетфикат и всё.
 В данномслучае получается что корневого cacert типа и нет...
 
 VW> Можно еще указать
 VW> string_mask = pkix
 VW> utf8 = yes
 VW> и писать всяческие поля вроде Common Name по-русски.
 
 этого пока не надо.
 
 VW> Hо вообще, конечно, лучше работать напрямую с командой openssl ca.
 Чтоб почитать по грамотному использованию?
 
                      С уважением. Anton aka Stalker
 
   np: silence ( Winamp ушел в Партизаны ;-)
 Linux Registered User #386476
 [#*TEAM:*#] [#_Злой СисОп_#] [*Heavy Metal!*] [*_Усачи_*]
 --- GoldED+/W32 1.1.5-041013
  * Origin: Жизнь.exe /? (2:5059/37)
 
 

Вернуться к списку тем, сортированных по: возрастание даты  уменьшение даты  тема  автор 

 Тема:    Автор:    Дата:  
 SSL   Anton Gorlov   19 Dec 2006 21:44:20 
 Re: SSL   Victor Wagner   19 Dec 2006 23:27:04 
 SSL   Anton Gorlov   20 Dec 2006 01:16:48 
 Re: SSL   Eugene B. Berdnikov   20 Dec 2006 04:08:29 
 Re: SSL   Artem Chuprina   20 Dec 2006 04:19:01 
 Re: SSL   Victor Wagner   20 Dec 2006 15:19:11 
 SSL   Anton Gorlov   20 Dec 2006 20:45:32 
 Re: SSL   Victor Wagner   20 Dec 2006 23:31:16 
Архивное /ru.linux/1142145885a4d.html, оценка 3 из 5, голосов 10
Яндекс.Метрика
Valid HTML 4.01 Transitional