|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Anton Gorlov 2:5059/37 20 Dec 2006 01:16:48 To : Victor Wagner Subject : SSL -------------------------------------------------------------------------------- 19 декабря 2006 года (а было тогда 22:27:27) Victor Wagner в своем письме к Anton Gorlov писал: VW> Hу можно при установке сертификата в IE ручками выбрать хранилище VW> "Доверенные корневые удостоверяющие центры". Указывал - 1 фиг. При заходе на ресурс где сертефикаты сгенерил с помощью openssl genrsa 2048 >hostkey.pem openssl req -config host.conf -new -x509 -nodes -sha1 -days 365 -key hostkey.pem > hostcert.pem ИЕ сразу предлагает его добавить в корневые... Хотя этот конфиг абсолютно идентичен тому что юзался при генерации с помощью CA.pl. AG>> В общем куда копнуть? Чего не хватает в CA.pl? С AG>> уважением. Anton aka Stalker VW> Да много чего там не хватает. Этот скрипт был написан в прошлом веке VW> и с тех пор почти не правился. Хм... и чего же таки не хватает в данном случае? VW> Хотя вообще-то очень много чего можно исправить посредством вдумчивого VW> редактирования файла конфигурации OpenSSL (обычно VW> /etc/ssl/openssl.cnf) Конфиги в обоих случаях идентичные. VW> Hапример, можно прописать всяческие X509v3 extensions. VW> Эксплорер обращает внимание на VW> basicConstraints, keyUsage и extendedKeyUsage. Эти опции не менялись в конфиге точно. К тмоуже -с одним и тем же конфигом всё генерилось. VW> Собственно именно поигравшись с ними, можно добиться того что VW> эксплорер будет понимать что место этому сертификату среди корневых. Похоже мои знания по этой теме совсем устарели..всегда считал что как раз лучше всего юзать CA.pl.. ладно -как тогда с помощью openssl blablabla сгенерить 1 корневой принадлежащий скажем мне..и потмо им подписывать все остальные сетефиаты для хостов/прочего? То есть по идее (по крайней мере мне так казалось) в конфиге апача как арз должно прпоисываться 3 вещи 1) корневой (cacert) того кто подписал наш сертефикат 2) наш сертефикат - newcert.pem 3) Ключ -newkey.pem И вроде как при таких настройках на стороне клиента должно 1 раз запрсоиться -принмаь или нет серетфикат и всё. В данномслучае получается что корневого cacert типа и нет... VW> Можно еще указать VW> string_mask = pkix VW> utf8 = yes VW> и писать всяческие поля вроде Common Name по-русски. этого пока не надо. VW> Hо вообще, конечно, лучше работать напрямую с командой openssl ca. Чтоб почитать по грамотному использованию? С уважением. Anton aka Stalker np: silence ( Winamp ушел в Партизаны ;-) Linux Registered User #386476 [#*TEAM:*#] [#_Злой СисОп_#] [*Heavy Metal!*] [*_Усачи_*] --- GoldED+/W32 1.1.5-041013 * Origin: Жизнь.exe /? (2:5059/37) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.linux/1142145885a4d.html, оценка из 5, голосов 10
|