我的公司从供应商处购买了通配符证书。 此证书已成功configuration为使用Apache 2.2来保护子域。 SSL端的一切工作。 现在我需要为这个子域生成x509客户端证书。 我沿着这个页面:( http://www.vanemery.com/Linux/Apache/apache-SSL.html ),从“创build用于身份validation的客户端证书”开始。 我已经生成了p12文件并成功导入到Firefox。 当我现在浏览到这个网站时,在FireFox中出现一个错误,提示“在加载页面的时候,服务器的连接被重置了。 我认为我的问题来自没有正确签署客户端。 当我签署客户端证书时,我正在使用RapidSSL(我们从中购买证书)的PEM文件(RapidSSL_CA_bundle.pem)作为-CA参数。 对于-CAkey参数,我正在使用服务器的私钥。 它是否正确?
好的…当谈到服务器时,我是一个初学者,而且我在Debian web服务器上重新启动Apache时遇到了一些问题。 我只是跑了以下几点: aptitude install apache2 openssl 之后立即尝试重新启动apache,并收到以下错误消息: IS-13902:/usr/local/apache2/modules# /etc/init.d/apache restart httpd: Syntax error on line 55 of /usr/local/apache2/conf/httpd.conf: Cannot load /usr/local/apache2/modules/libphp5.so into server: libidn.so.11: cannot open shared object file: No such file or directory 我运行ldd /usr/local/apache2/modules/libphp5.so并得到以下输出 linux-gate.so.1 => (0xb76f6000) libcrypt.so.1 => /lib/i686/cmov/libcrypt.so.1 (0xb6d78000) librt.so.1 => /lib/i686/cmov/librt.so.1 (0xb6d6f000) libmysqlclient.so.16 => /usr/local/mysql/lib/libmysqlclient.so.16 (0xb6a3d000) libpng12.so.0 => /usr/lib/libpng12.so.0 […]
我以前用openssl10replace了我的centos中的openssl,使用类似下面的指令 : rpm -Uvh http://dl.iuscommunity.org/pub/ius/stable/CentOS/6/… …x86_64/ius-release-1.0-11.ius.centos6.noarch.rpm yum install yum-plugin-replace # Edit /etc/yum.repos.d/ius-archive.repo and # enable the ius-archive repo by changing enabled=0 to enabled=1. yum replace openssl –replace-with openssl10 然后,当我做一般的yum update我得到错误,因为openssl,所以而是我做的: yum update -x openssl -x postfix 这似乎工作正常,但实际上,我不能再通过SSH重新连接到框: me@local $ ssh -S none root@the_server ssh_exchange_identification: Connection closed by remote host 任何想法如何从这种情况下恢复? 编辑:当我在服务器上运行sshd (我仍然有一个打开的连接),我得到以下错误: ssh: relocation error: […]
我正在运行一个服务器“myserver.net”,它有子域名“a.myserver.net”和“b.myserver.net”。 创build(自签名)SSL证书时,我必须为每个包含FQDN的子域创build一个,即使这些子域只是虚拟主机。 OpenSSL只允许一个“公共名称”,这是有问题的域名。 是否有可能创build一个有效的域的所有子域的证书?
我想validationencryption/签名文件的发件人和“收件人”证书信息。 到目前为止,我想出了以下一组openssl的参数: openssl cms -inform DER -cmsout -print -recip my.crt -in cms_file 这将返回以下信息: CMS_ContentInfo: contentType: pkcs7-envelopedData (1.2.840.113549.1.7.3) d.envelopedData: version: 2 originatorInfo: … issuer: O=TheirCompany, CN=TheirCA … subject: O=TheirCompany, CN=TheirEndpoint … recipientInfos: … issuer: O=TheirCompany, CN=TheirCA … 所以我收到了大部分我正在寻找的信息,除了收件人的主题。 我如何提取这些信息?
我即将重新生成我的CA证书(由OpenSSL维护),主要用于为客户提供OpenVPN访问Intranet的权限。 我的问题是关于这个 – “证书颁发机构根证书到期和更新”。 Shane Madden提供的一个很好的答复解释说,对由特定CA签名的证书的信任实际上取决于CA私钥的签名,并且如果CA自己的证书被replace,信任链不会被破坏该新证书已由相同的私钥签名。 问题是我主要使用我的CA为OpenVPN客户端生成证书。 每个客户端都会收到捆绑了客户端证书和密钥的PKCS#12文件以及 CA证书,以便客户端能够信任OpenVPN服务器的证书。 反过来,服务器被告知读取为客户端捆绑的相同的CA证书。 所以我的问题是:如果我replaceCA证书,以便OpenVPN服务器立即看到它,而客户端将PKCS#12捆绑包中的旧CA证书,客户仍然会信任服务器的证书? 或者我应该采取另一条路线,像这样走? 重新生成CA证书,但推迟部署。 为每个客户端重新生成并重新部署PKCS#12捆绑包,包括活动CA证书和新的PKCS#12捆绑包。 最后在服务器上部署新的CA证书。 据推测,这将使客户挑他们认为合适的CA证书,但我不知道。 对于我应该采取的处理我的情况的策略,我将不胜感激。
我已经在本文后面的Azure网站上成功configuration了一个扩展validation证书: http://www.windowsazure.com/en-us/documentation/articles/web-sites-configure-ssl-certificate/ networking应用程序的主要(非技术)利益相关者竭尽全力validation我们的网站是安全的。 他去了这个网站检查我们的SSL的有效性: http : //www.whynopadlock.com/ 该网站抛出以下错误:SSLvalidation问题(可能是不匹配的URL或错误的中间证书)。 详细信息:错误:没有证书使用者替代名称匹配 证书使用IP Based SSL而不是SNI 。 这样做是因为一些网站访问者仍然使用Windows XP上的Internet Explorer 8,它不支持SNI并引发安全警告。 我的证书是否正确安装? 我从我的SSL提供商处收到了三个.CRT文件: PrimaryIntermediate.crt SecondaryIntermediate.crt EndCertificate.crt 这就是我将证书作为.PFX文件导出到Azure的方式: openssl pkcs12 -export -out myserver.pfx -inkey myserver.key -in myserver.crt
这是问题… 3年前,我们创build了一个多数据中心设置,尽可能less的跨DC资源依赖关系。 不同的AD网站。 不同的傀儡 不同的系统日志服务器 不同的出口防火墙 不同的DNSparsing器。 不同的出站邮件中继。 作品。 这很好,它工作得很好。 现在我正在试着安装Mcollective,这样我们就可以做一些分布式的命令,并从puppet中获取一些报告内容。 目前,规则设置了运行木偶推送的bash脚本的cron-jobs,它将输出转储到NFS共享,这似乎是mcollective之类的主要候选者。 最大的问题是两个傀儡老师使用的证书颁发机构不能链接任何东西,而Mcollective使用CAvalidation作为其authn / authzscheme的关键部分。 是否有可能重新签署与第三权威的CA证书,从而创build一个单一的证书链? 我们已经有了所有的木偶证书,如果我们能够重新使用这些证书,那真是太好了。 现在,我们将要结束两个岛屿集体环境,这意味着我们的自动化必须连接到DC特定的端点来执行指令。 如果我们有一个单一的点,那就太好了,特别是因为activemq可以处理这种架构。 以相同的序列号重新生成所有的客户端证书? 涉及-set_serial Openssl魔法? 我真的宁愿避免重新把所有在这些傀儡老师那里的百个节点重新encryption,但是如果这是唯一可以完成的方法,那就这样吧。
我在CentOS上安装了OpenVPN服务器。 我有两个客户端 – 首先在CentOS下(所有的作品),并尝试连接Windows客户端。 我用生成build-key实用程序生成客户端的证书。 如果我在服务器端检查它 – 似乎都可以: # openssl verify -CAfile /etc/openvpn/clients/setevoy/ca.crt /etc/openvpn/clients/setevoy/setevoy.crt /etc/openvpn/clients/setevoy/setevoy.crt: OK 但是 – 当我在Windows下检查相同的证书时 – 出现错误: $ openssl verify -CAfile ca.crt setevoy.crt setevoy.crt: /C=UA/ST=CA/L=Kiev/O=Fort-Funston/OU=MyOrganizationalUnit/CN=venti.setevoy.org.ua/name=openvpn_root/[email protected] error 7 at 1 depth lookup:certificate signature failure 文件似乎是相同的服务器上(从我复制他们)和Windows客户端(他们被放置在c/Program Files (x86)/OpenVPN/config : # md5sum /etc/openvpn/clients/setevoy/ca.crt 53984cf44daffb708cdb937fa3d30438 /etc/openvpn/clients/setevoy/ca.crt $ md5sum ca.crt 53984cf44daffb708cdb937fa3d30438 *ca.crt # md5sum /etc/openvpn/clients/setevoy/setevoy.crt c818d312e58db514a9a2afae4c687241 […]
我试图访问一个合作伙伴的SOAP API,为了这个目标,我做了一个CSR并收到了一个CRT。 我用我的钥匙和CRT制作了一个PEM文件: cat mycert.crt mykey.key > mycertandkey.pem 当我尝试用curl来打这个服务时: curl –verbose –cert mycertandkey.pem https://partner/service?wsdl * Hostname was NOT found in DNS cache * Trying IP.IP.IP.IP… * Connected to PARTNER (IP.IP.IP.IP) port 443 (#0) * successfully set certificate verify locations: * CAfile: none CApath: /etc/ssl/certs * SSLv3, TLS handshake, Client hello (1): * SSLv3, TLS handshake, […]