学习
实践
活动
专区
工具
TVP
写文章

Linux下制作HTTPS证书

##更改一些默认配置

rm-rf /etc/pki/CA/*.old

touch/etc/pki/CA/index.txt

echo01 > /etc/pki/CA/serial

echo02 > /etc/pki/CA/serial

##准备证书生成目录

cd/home/cert/

rm-rf keys

mkdirkeys

#1.生成【根证书】RSA私钥

opensslgenrsa -out keys/RootCA.key 2048

#2.使用步骤1生成的 RSA 私钥生成自签名证书,证书有效期设置为3650(10年)

opensslreq -new -x509 -days 3650 -key keys/RootCA.key -out keys/RootCA.crt -subj "/C=CN/ST=SD/L=JN/O=DW/OU=DW/CN=RootCA"

#3.生成【二级证书】RSA私钥

opensslgenrsa -out keys/secondCA.key 2048

opensslrsa -in keys/secondCA.key -out keys/secondCA.key

#4.生成【二级证书请求文件】secondCA.csr,-subj的值最好与根证书保持一致

opensslreq -new -days 3650 -key keys/secondCA.key -out keys/secondCA.csr -subj "/C=CN/ST=SD/L=JN/O=DW/OU=DW/CN=SecCA"

#5.根证书【认证】二级证书

opensslca -extensions v3_ca -in keys/secondCA.csr -config /etc/pki/tls/openssl.cnf -days 3650 -out keys/secondCA.crt -cert keys/RootCA.crt -keyfile keys/RootCA.key -batch

#6.生成【服务器】RSA私钥

opensslgenrsa -out keys/server.key 2048

opensslrsa -in keys/server.key -out keys/server.key

#7.生成【服务器证书请求文件】server.csr 此处CN的值应填写服务器的IP

opensslreq -new -days 3650 -key keys/server.key -out keys/server.csr -subj "/C=CN/ST=SD/L=JN/O=DW/OU=DW/CN=10.1.91.241"

#8.二级证书【认证】服务器证书

opensslca -in keys/server.csr -config /etc/pki/tls/openssl.cnf -days 3650 -out keys/server.crt -cert keys/secondCA.crt -keyfile keys/secondCA.key -batch

#9.证书公钥转格式 crt转换为PEM

cdkeys/

opensslx509 -in secondCA.crt -out second-cert.pem -outform PEM

opensslx509 -in RootCA.crt -out RootCA-cert.pem -outform PEM

#10.公钥合并,这一步的主要作用是构建证书链:根证书 => 二级证书 => 服务器证书

catsecond-cert.pem >> server.crt

catRootCA-cert.pem>> server.crt

#11.将服务器证书转换为电脑能够安装的P12格式 ,密码自定义,此处为666666

opensslpkcs12 -export -clcerts -in server.crt -inkey server.key -out server.p12 - password pass:666666 -passin pass:666666 -passout pass:666666

##最后这两步使用keytool命令,执行前,确认服务器正确安装配置了JDK,建议1.8

#12.生成服务器配置用的 server.jks

keytool-importkeystore -srckeystore server.p12 -destkeystore server.jks -srcstoretype pkcs12 -deststoretype jks -srcstorepass 666666 -deststorepass 666666 -storepass 666666 -destalias server -srcalias 1

#13.根证书导入信任正式库,生成 servertrust.jks 服务器配置用

keytool-import -alias root -trustcacerts -file RootCA-cert.pem -keystore servertrust.jks -keypass 666666 -storepass 666666 -noprompt

  • 发表于:
  • 原文链接https://kuaibao.qq.com/s/20180709G1J4OV00?refer=cp_1026
  • 腾讯「腾讯云开发者社区」是腾讯内容开放平台帐号(企鹅号)传播渠道之一,根据《腾讯内容开放平台服务协议》转载发布内容。
  • 如有侵权,请联系 cloudcommunity@tencent.com 删除。

同媒体快讯

关注

腾讯云开发者公众号
10元无门槛代金券
洞察腾讯核心技术
剖析业界实践案例
腾讯云开发者公众号二维码

扫码关注腾讯云开发者

领取腾讯云代金券