Oprettelse af egne certifikater (OpenSSL under Windows/Linux) - LSM 3.6 SP1 Business + Prof.
I dette kapitel oprettes der som eksempel alle de filer, der er nødvendige for at sikre kommunikationen med RouterNode 3 ved hjælp af egne certifikater.
I eksemplet anvendes et fiktivt firmanavn ("OpenAllDoors"). Tilpas om nødvendigt filnavne, konfigurationsfiler og kommandoer til din situation.
Bemærk:
- Understøttet nøgletype: prime256v1: X9.62/SECG-kurve over et 256-bit primtal
- Certifikat og nøgle skal uploades i DER-format.
- Certifikatfilerne i DER-format må højst være 768 byte store. Dine oplysninger om din virksomhed i konfigurationsfilerne påvirker størrelsen på DER-filerne.
- Det selvsignerede CA-enhedscertifikat (CustomDeviceCA.crt) skal installeres på klienten (computeren) for at kunne verificere enhedscertifikatet for RouterNode 3 . Det er i PEM-format og behøver ikke at blive konverteret.
- Det selvsignerede CA-klientcertifikat (CustomClientCA.crt) er valgfrit, SimonsVoss anbefaler dog også at installere dette certifikat på klienten. Ellers kan klienten ikke verificere certifikaterne fuldt ud og viser en advarsel.
- For at tilføje dem til Windows-certifikatlageret skal klientcertifikatet og nøglen pakkes sammen i en PFX-fil.
Denne beskrivelse skal udelukkende betragtes som et eksempel. SimonsVoss kan ikke hjælpe dig med oprettelsen af certifikaterne. Kontakt venligst din IT-afdeling, hvis du har spørgsmål.
OpenSSL på Windows-operativsystemer (Win64 OpenSSL-Command Prompt)

- OpenSSL 4.0 eller nyere er installeret.
- OpenSSL-terminalen er åben.
- Opret den private nøgle til det selvsignerede CA-enhedscertifikat:
openssl ecparam -out customdeviceca.key -name prime256v1 -genkey - Opret en konfigurationsfil med navnet device_ca.cnf (se indholdet i device_ca.cnf).
- Opret det selvsignerede CA-enhedscertifikat:
openssl req -new -x509 -sha256 -days 3650 -key customdeviceca.key -out CustomDeviceCA.crt -config device_ca.cnf -extensions v3_ca - Opret den private nøgle til enhedscertifikatet:
openssl ecparam -out customdevice.key -name prime256v1 -genkey - Opret en konfigurationsfil med navnet device.cnf (se indholdet i device.cnf).
- Opret en signaturanmodning til enhedscertifikatet:
openssl req -new -sha256 -key customdevice.key -out customdevice.csr -config device.cnf - Opret en konfigurationsfil med navnet device_ext.cnf (se indholdet i device_ext.cnf).
- Opret det CA-signerede certifikat:
openssl.exe x509 -req -sha256 -days 3650 -in customdevice.csr -CA CustomDeviceCA.crt -CAkey customdeviceca.key -out CustomDevice.crt -extensions v3_req -extfile device_ext.cnf - Konvertér nøglen til DER-format:
openssl ec -inform PEM -in customdevice.key -outform DER -out customdevice_key.der - Konvertér certifikatet til DER-format:
openssl x509 -inform PEM -in CustomDevice.crt -outform DER -out customdevice_crt.der - Opret den private nøgle til det selvsignerede klient-CA-certifikat:
openssl ecparam -out customclientca.key -name prime256v1 -genkey - Opret en konfigurationsfil med navnet client_ca.cnf (se indholdet i client_ca.cnf).
- Opret det selvsignerede klient-CA-certifikat:
openssl req -new -x509 -sha256 -days 3650 -key customclientca.key -out CustomClientCA.crt -config client_ca.cnf -extensions v3_ca - Konvertér det selvsignerede klient-CA-certifikat til DER-format:
openssl x509 -inform PEM -in CustomClientCA.crt -outform DER -out customclientca_crt.der - Generér den private nøgle til klientcertifikatet:
openssl ecparam -out customclient.key -name prime256v1 -genkey - Opret en konfigurationsfil med navnet client.cnf (se indholdet i client.cnf).
- Opret en signaturanmodning til klientcertifikatet:
openssl req -new -sha256 -key customclient.key -out customclient.csr -config client.cnf - Opret en konfigurationsfil med navnet client_ext.cnf (se indholdet i client_ext.cnf).
- Opret det CA-signerede klientcertifikat:
openssl.exe x509 -req -sha256 -days 3650 -in customclient.csr -CA CustomClientCA.crt -CAkey customclientca.key -out CustomClient.crt -extensions v3_req -extfile client_ext.cnf - Konvertér klientcertifikatet og nøglen til en PFX-fil:
openssl pkcs12 -export -inkey customclient.key -in CustomClient.crt -out CustomClient.pfx BEMÆRK
Eksportadgangskode
PFX-filen indeholder den fortrolige private nøgle
customclient.key. OpenSSL kræver derfor en adgangskode, når PFX-filen oprettes. Du skal indtaste denne adgangskode, hvis du vil tilføje certifikaterne til Windows ved hjælp af PFX-filen.
Du bør nu have oprettet følgende filer:

OpenSSL på Linux-operativsystemer
- OpenSSL 4.0 eller nyere er installeret.
- OpenSSL-terminalen er åben.
- Opret den private nøgle til det selvsignerede CA-enhedscertifikat:
openssl ecparam -out customdeviceca.key -name prime256v1 -genkey - Opret en konfigurationsfil med navnet device_ca.cnf (se indholdet i device_ca.cnf).
- Opret det selvsignerede CA-enhedscertifikat:
openssl req -new -x509 -sha256 -days 3650 -key customdeviceca.key -out CustomDeviceCA.crt -config device_ca.cnf -extensions v3_ca - Opret den private nøgle til enhedscertifikatet:
openssl ecparam -out customdevice.key -name prime256v1 -genkey - Opret en konfigurationsfil med navnet device.cnf (se indholdet i device.cnf).
- Opret en signaturanmodning til enhedscertifikatet:
openssl req -new -sha256 -key customdevice.key -out customdevice.csr -config device.cnf - Opret det CA-signerede certifikat:
openssl x509 -req -sha256 -days 3650 -in customdevice.csr -CA CustomDeviceCA.crt -CAkey customdeviceca.key -out CustomDevice.crt -extfile <(printf "[v3_req]\\nsubjectAltName = @alt_names\\nbasicConstraints = CA:FALSE\\nsubjectKeyIdentifier = hash\\nauthorityKeyIdentifier = keyid\\nkeyUsage = digitalSignature,keyAgreement\\nextendedKeyUsage = serverAuth\\n[alt_names]\\nDNS.1 = *.local") -extensions v3_req - Konvertér nøglen til DER-format:
openssl ec -inform PEM -in customdevice.key -outform DER -out customdevice_key.der - Konvertér certifikatet til DER-format:
openssl x509 -inform PEM -in CustomDevice.crt -outform DER -out customdevice_crt.der - Opret den private nøgle til det selvsignerede klient-CA-certifikat:
openssl ecparam -out customclientca.key -name prime256v1 -genkey - Opret en konfigurationsfil med navnet client_ca.cnf (se indholdet i client_ca.cnf).
- Opret det selvsignerede klient-CA-certifikat:
openssl req -new -x509 -sha256 -days 3650 -key customclientca.key -out CustomClientCA.crt -config client_ca.cnf -extensions v3_ca - Konvertér det selvsignerede klient-CA-certifikat til DER-format:
openssl x509 -inform PEM -in CustomClientCA.crt -outform DER -out customclientca_crt.der - Generér den private nøgle til klientcertifikatet:
openssl ecparam -out customclient.key -name prime256v1 -genkey - Opret en konfigurationsfil med navnet client.cnf (se indholdet i client.cnf).
- Opret en signaturanmodning til klientcertifikatet:
openssl req -new -sha256 -key customclient.key -out customclient.csr -config client.cnf - Opret det CA-signerede klientcertifikat:
openssl x509 -req -sha256 -days 3650 -in customclient.csr -CA CustomClientCA.crt -CAkey customclientca.key -out CustomClient.crt -extfile <(printf "[v3_req]\\nbasicConstraints = CA:FALSE\\nsubjectKeyIdentifier = hash\\nauthorityKeyIdentifier = keyid\\nkeyUsage = digitalSignature\\nextendedKeyUsage = clientAuth") -extensions v3_req - Konvertér klientcertifikatet og nøglen til en PFX-fil:
openssl pkcs12 -export -inkey customclient.key -in CustomClient.crt -out CustomClient.pfx BEMÆRK
Eksportadgangskode
PFX-filen indeholder den fortrolige private nøgle
customclient.key. OpenSSL kræver derfor en adgangskode, når PFX-filen oprettes. Du skal indtaste denne adgangskode, hvis du vil tilføje certifikaterne til Windows ved hjælp af PFX-filen.