Oprettelse af egne certifikater (OpenSSL under Windows/Linux) - LSM 3.6 SP1 Business + Prof.

I dette kapitel oprettes der som eksempel alle de filer, der er nødvendige for at sikre kommunikationen med RouterNode 3 ved hjælp af egne certifikater.

I eksemplet anvendes et fiktivt firmanavn ("OpenAllDoors"). Tilpas om nødvendigt filnavne, konfigurationsfiler og kommandoer til din situation.

Bemærk:

  • Understøttet nøgletype: prime256v1: X9.62/SECG-kurve over et 256-bit primtal
  • Certifikat og nøgle skal uploades i DER-format.
  • Certifikatfilerne i DER-format må højst være 768 byte store. Dine oplysninger om din virksomhed i konfigurationsfilerne påvirker størrelsen på DER-filerne.
  • Det selvsignerede CA-enhedscertifikat (CustomDeviceCA.crt) skal installeres på klienten (computeren) for at kunne verificere enhedscertifikatet for RouterNode 3 . Det er i PEM-format og behøver ikke at blive konverteret.
  • Det selvsignerede CA-klientcertifikat (CustomClientCA.crt) er valgfrit, SimonsVoss anbefaler dog også at installere dette certifikat på klienten. Ellers kan klienten ikke verificere certifikaterne fuldt ud og viser en advarsel.
  • For at tilføje dem til Windows-certifikatlageret skal klientcertifikatet og nøglen pakkes sammen i en PFX-fil.

    Denne beskrivelse skal udelukkende betragtes som et eksempel. SimonsVoss kan ikke hjælpe dig med oprettelsen af certifikaterne. Kontakt venligst din IT-afdeling, hvis du har spørgsmål.

    OpenSSL på Windows-operativsystemer (Win64 OpenSSL-Command Prompt)

    1. OpenSSL 4.0 eller nyere er installeret.
    2. OpenSSL-terminalen er åben.
    1. Opret den private nøgle til det selvsignerede CA-enhedscertifikat:
      openssl ecparam -out customdeviceca.key -name prime256v1 -genkey
    2. Opret en konfigurationsfil med navnet device_ca.cnf (se indholdet i device_ca.cnf).
    3. Opret det selvsignerede CA-enhedscertifikat:
      openssl req -new -x509 -sha256 -days 3650 -key customdeviceca.key -out CustomDeviceCA.crt -config device_ca.cnf -extensions v3_ca
    4. Opret den private nøgle til enhedscertifikatet:
      openssl ecparam -out customdevice.key -name prime256v1 -genkey
    5. Opret en konfigurationsfil med navnet device.cnf (se indholdet i device.cnf).
    6. Opret en signaturanmodning til enhedscertifikatet:
      openssl req -new -sha256 -key customdevice.key -out customdevice.csr -config device.cnf
    7. Opret en konfigurationsfil med navnet device_ext.cnf (se indholdet i device_ext.cnf).
    8. Opret det CA-signerede certifikat:
      openssl.exe x509 -req -sha256 -days 3650 -in customdevice.csr -CA CustomDeviceCA.crt -CAkey customdeviceca.key -out CustomDevice.crt -extensions v3_req -extfile device_ext.cnf
    9. Konvertér nøglen til DER-format:
      openssl ec -inform PEM -in customdevice.key -outform DER -out customdevice_key.der
    10. Konvertér certifikatet til DER-format:
      openssl x509 -inform PEM -in CustomDevice.crt -outform DER -out customdevice_crt.der
    11. Opret den private nøgle til det selvsignerede klient-CA-certifikat:
      openssl ecparam -out customclientca.key -name prime256v1 -genkey
    12. Opret en konfigurationsfil med navnet client_ca.cnf (se indholdet i client_ca.cnf).
    13. Opret det selvsignerede klient-CA-certifikat:
      openssl req -new -x509 -sha256 -days 3650 -key customclientca.key -out CustomClientCA.crt -config client_ca.cnf -extensions v3_ca
    14. Konvertér det selvsignerede klient-CA-certifikat til DER-format:
      openssl x509 -inform PEM -in CustomClientCA.crt -outform DER -out customclientca_crt.der
    15. Generér den private nøgle til klientcertifikatet:
      openssl ecparam -out customclient.key -name prime256v1 -genkey
    16. Opret en konfigurationsfil med navnet client.cnf (se indholdet i client.cnf).
    17. Opret en signaturanmodning til klientcertifikatet:
      openssl req -new -sha256 -key customclient.key -out customclient.csr -config client.cnf
    18. Opret en konfigurationsfil med navnet client_ext.cnf (se indholdet i client_ext.cnf).
    19. Opret det CA-signerede klientcertifikat:
      openssl.exe x509 -req -sha256 -days 3650 -in customclient.csr -CA CustomClientCA.crt -CAkey customclientca.key -out CustomClient.crt -extensions v3_req -extfile client_ext.cnf
    20. Konvertér klientcertifikatet og nøglen til en PFX-fil:
      openssl pkcs12 -export -inkey customclient.key -in CustomClient.crt -out CustomClient.pfx
    21. BEMÆRK

      notice

      Eksportadgangskode

      PFX-filen indeholder den fortrolige private nøgle customclient.key. OpenSSL kræver derfor en adgangskode, når PFX-filen oprettes. Du skal indtaste denne adgangskode, hvis du vil tilføje certifikaterne til Windows ved hjælp af PFX-filen.

    Du bør nu have oprettet følgende filer:

    OpenSSL på Linux-operativsystemer

    1. OpenSSL 4.0 eller nyere er installeret.
    2. OpenSSL-terminalen er åben.
    1. Opret den private nøgle til det selvsignerede CA-enhedscertifikat:
      openssl ecparam -out customdeviceca.key -name prime256v1 -genkey
    2. Opret en konfigurationsfil med navnet device_ca.cnf (se indholdet i device_ca.cnf).
    3. Opret det selvsignerede CA-enhedscertifikat:
      openssl req -new -x509 -sha256 -days 3650 -key customdeviceca.key -out CustomDeviceCA.crt -config device_ca.cnf -extensions v3_ca
    4. Opret den private nøgle til enhedscertifikatet:
      openssl ecparam -out customdevice.key -name prime256v1 -genkey
    5. Opret en konfigurationsfil med navnet device.cnf (se indholdet i device.cnf).
    6. Opret en signaturanmodning til enhedscertifikatet:
      openssl req -new -sha256 -key customdevice.key -out customdevice.csr -config device.cnf
    7. Opret det CA-signerede certifikat:
      openssl x509 -req -sha256 -days 3650 -in customdevice.csr -CA CustomDeviceCA.crt -CAkey customdeviceca.key -out CustomDevice.crt -extfile <(printf "[v3_req]\\nsubjectAltName = @alt_names\\nbasicConstraints = CA:FALSE\\nsubjectKeyIdentifier = hash\\nauthorityKeyIdentifier = keyid\\nkeyUsage = digitalSignature,keyAgreement\\nextendedKeyUsage = serverAuth\\n[alt_names]\\nDNS.1 = *.local") -extensions v3_req
    8. Konvertér nøglen til DER-format:
      openssl ec -inform PEM -in customdevice.key -outform DER -out customdevice_key.der
    9. Konvertér certifikatet til DER-format:
      openssl x509 -inform PEM -in CustomDevice.crt -outform DER -out customdevice_crt.der
    10. Opret den private nøgle til det selvsignerede klient-CA-certifikat:
      openssl ecparam -out customclientca.key -name prime256v1 -genkey
    11. Opret en konfigurationsfil med navnet client_ca.cnf (se indholdet i client_ca.cnf).
    12. Opret det selvsignerede klient-CA-certifikat:
      openssl req -new -x509 -sha256 -days 3650 -key customclientca.key -out CustomClientCA.crt -config client_ca.cnf -extensions v3_ca
    13. Konvertér det selvsignerede klient-CA-certifikat til DER-format:
      openssl x509 -inform PEM -in CustomClientCA.crt -outform DER -out customclientca_crt.der
    14. Generér den private nøgle til klientcertifikatet:
      openssl ecparam -out customclient.key -name prime256v1 -genkey
    15. Opret en konfigurationsfil med navnet client.cnf (se indholdet i client.cnf).
    16. Opret en signaturanmodning til klientcertifikatet:
      openssl req -new -sha256 -key customclient.key -out customclient.csr -config client.cnf
    17. Opret det CA-signerede klientcertifikat:
      openssl x509 -req -sha256 -days 3650 -in customclient.csr -CA CustomClientCA.crt -CAkey customclientca.key -out CustomClient.crt -extfile <(printf "[v3_req]\\nbasicConstraints = CA:FALSE\\nsubjectKeyIdentifier = hash\\nauthorityKeyIdentifier = keyid\\nkeyUsage = digitalSignature\\nextendedKeyUsage = clientAuth") -extensions v3_req
    18. Konvertér klientcertifikatet og nøglen til en PFX-fil:
      openssl pkcs12 -export -inkey customclient.key -in CustomClient.crt -out CustomClient.pfx
    19. BEMÆRK

      notice

      Eksportadgangskode

      PFX-filen indeholder den fortrolige private nøgle customclient.key. OpenSSL kræver derfor en adgangskode, når PFX-filen oprettes. Du skal indtaste denne adgangskode, hvis du vil tilføje certifikaterne til Windows ved hjælp af PFX-filen.