Eigen certificaten aanmaken (OpenSSL onder Windows/Linux) - LSM 3.6 SP1 Business + Prof.

In dit hoofdstuk worden als voorbeeld alle bestanden aangemaakt die nodig zijn om de communicatie met de RouterNode 3 met eigen certificaten te beveiligen.

In het voorbeeld wordt een fictieve bedrijfsnaam gebruikt ('OpenAllDoors'). Pas indien nodig bestandsnamen, configuratiebestanden en commando's aan uw situatie aan.

Let ook op het volgende:

  • ondersteund sleuteltype: prime256v1: X9.62/SECG-curve over een 256-bits priemlichaam
  • Certificaat en sleutel moeten in DER-formaat worden geüpload.
  • De certificaatbestanden in DER-formaat mogen maximaal 768 bytes groot zijn. Uw gegevens over uw bedrijf in de configuratiebestanden beïnvloeden de grootte van de DER-bestanden.
  • Het zelf ondertekende CA-apparaatcertificaat (CustomDeviceCA.crt) moet op de client (computer) worden geïnstalleerd om het apparaatcertificaat van de RouterNode 3 te kunnen verifiëren. Het is in PEM-formaat en hoeft niet te worden geconverteerd.
  • Het zelf ondertekende CA-clientcertificaat (CustomClientCA.crt) is optioneel, maar het wordt door SimonsVoss aanbevolen om dit certificaat ook op de client te installeren. Anders kan de client de certificaten niet volledig verifiëren en wordt een waarschuwing weergegeven.
  • Voor het toevoegen aan de Windows-certificaatopslag moeten het clientcertificaat en de sleutel in een PFX-bestand worden gecomprimeerd.

    Deze beschrijving dient uitsluitend als voorbeeld. SimonsVoss kan u niet ondersteunen bij het aanmaken van de certificaten. Neem bij vragen contact op met uw IT-afdeling.

    OpenSSL op Windows-besturingssystemen (Win64 OpenSSL Command Prompt)

    1. OpenSSL 4.0 of hoger geïnstalleerd.
    2. OpenSSL-terminal geopend.
    1. De privésleutel voor het zelfondertekende CA-apparaatcertificaat aanmaken:
      openssl ecparam -out customdeviceca.key -name prime256v1 -genkey
    2. Een configuratiebestand met de naam device_ca.cnf aanmaken (inhoud, zie device_ca.cnf).
    3. Het zelf ondertekende CA-apparaatcertificaat aanmaken:
      openssl req -new -x509 -sha256 -days 3650 -key customdeviceca.key -out CustomDeviceCA.crt -config device_ca.cnf -extensions v3_ca
    4. De privésleutel voor het apparaatcertificaat aanmaken:
      openssl ecparam -out customdevice.key -name prime256v1 -genkey
    5. Een configuratiebestand met de naam device.cnf aanmaken (inhoud, zie device.cnf).
    6. Een ondertekeningsverzoek voor het apparaatcertificaat aanmaken:
      openssl req -new -sha256 -key customdevice.key -out customdevice.csr -config device.cnf
    7. Een configuratiebestand met de naam device_ext.cnf aanmaken (inhoud, zie device_ext.cnf).
    8. het door de CA ondertekende certificaat aanmaken:
      openssl.exe x509 -req -sha256 -days 3650 -in customdevice.csr -CA CustomDeviceCA.crt -CAkey customdeviceca.key -out CustomDevice.crt -extensies v3_req -extfile device_ext.cnf
    9. Zet de sleutel om in het DER-formaat:
      openssl ec -inform PEM -in customdevice.key -outform DER -out customdevice_key.der
    10. Converteer het certificaat naar het DER-formaat:
      openssl x509 -inform PEM -in CustomDevice.crt -outform DER -out customdevice_crt.der
    11. De privésleutel voor het zelfondertekende client-CA-certificaat aanmaken:
      openssl ecparam -out customclientca.key -name prime256v1 -genkey
    12. Een configuratiebestand met de naam client_ca.cnf aanmaken (inhoud, zie client_ca.cnf).
    13. Het zelf ondertekende client-CA-certificaat aanmaken:
      openssl req -new -x509 -sha256 -days 3650 -key customclientca.key -out CustomClientCA.crt -config client_ca.cnf -extensions v3_ca
    14. Converteer het zelf ondertekende client-CA-certificaat naar het DER-formaat:
      openssl x509 -inform PEM -in CustomClientCA.crt -outform DER -out customclientca_crt.der
    15. De privésleutel voor het clientcertificaat aanmaken:
      openssl ecparam -out customclient.key -name prime256v1 -genkey
    16. Een configuratiebestand met de naam client.cnf aanmaken (inhoud, zie client.cnf).
    17. Een ondertekeningsverzoek voor het clientcertificaat aanmaken:
      openssl req -new -sha256 -key customclient.key -out customclient.csr -config client.cnf
    18. Een configuratiebestand met de naam client_ext.cnf aanmaken (inhoud, zie client_ext.cnf).
    19. Het door de CA ondertekende clientcertificaat aanmaken:
      openssl.exe x509 -req -sha256 -days 3650 -in customclient.csr -CA CustomClientCA.crt -CAkey customclientca.key -out CustomClient.crt -extensies v3_req -extfile client_ext.cnf
    20. Zet het clientcertificaat en de sleutel om in een PFX-bestand:
      openssl pkcs12 -export -inkey customclient.key -in CustomClient.crt -out CustomClient.pfx
    21. OPMERKING

      notice

      Wachtwoord exporteren

      Het PFX-bestand bevat de vertrouwelijke privésleutel customclient.key. OpenSSL vereist daarom een wachtwoord bij het aanmaken van het PFX-bestand. U moet dit wachtwoord invoeren als u de certificaten aan Windows wilt toevoegen met het PFX-bestand.

    U moet de volgende bestanden hebben aangemaakt:

    OpenSSL op Linux-besturingssystemen

    1. OpenSSL 4.0 of hoger geïnstalleerd.
    2. OpenSSL-terminal geopend.
    1. De privésleutel voor het zelfondertekende CA-apparaatcertificaat aanmaken:
      openssl ecparam -out customdeviceca.key -name prime256v1 -genkey
    2. Een configuratiebestand met de naam device_ca.cnf aanmaken (inhoud, zie device_ca.cnf).
    3. Het zelf ondertekende CA-apparaatcertificaat aanmaken:
      openssl req -new -x509 -sha256 -days 3650 -key customdeviceca.key -out CustomDeviceCA.crt -config device_ca.cnf -extensions v3_ca
    4. De privésleutel voor het apparaatcertificaat aanmaken:
      openssl ecparam -out customdevice.key -name prime256v1 -genkey
    5. Een configuratiebestand met de naam device.cnf aanmaken (inhoud, zie device.cnf).
    6. Een ondertekeningsverzoek voor het apparaatcertificaat aanmaken:
      openssl req -new -sha256 -key customdevice.key -out customdevice.csr -config device.cnf
    7. Het door de CA ondertekende certificaat aanmaken:
      openssl x509 -req -sha256 -days 3650 -in customdevice.csr -CA CustomDeviceCA.crt -CAkey customdeviceca.key -out CustomDevice.crt -extfile <(printf "[v3_req]\\nsubjectAltName = @alt_namen\\nbasicConstraints = CA:FALSE\\nsubjectKeyIdentifier = hash\\nauthorityKeyIdentifier = sleutel-id\\nkeyUsage = digitalehandtekening,sleutelovereenkomst\\nextendedKeyUsage = serverAuth\\n[alt_names]\\nDNS.1 = *.local") -extensies v3_req
    8. Zet de sleutel om in het DER-formaat:
      openssl ec -inform PEM -in customdevice.key -outform DER -out customdevice_key.der
    9. Converteer het certificaat naar het DER-formaat:
      openssl x509 -inform PEM -in CustomDevice.crt -outform DER -out customdevice_crt.der
    10. De privésleutel voor het zelfondertekende client-CA-certificaat aanmaken:
      openssl ecparam -out customclientca.key -name prime256v1 -genkey
    11. Een configuratiebestand met de naam client_ca.cnf aanmaken (inhoud, zie client_ca.cnf).
    12. Het zelf ondertekende client-CA-certificaat aanmaken:
      openssl req -new -x509 -sha256 -days 3650 -key customclientca.key -out CustomClientCA.crt -config client_ca.cnf -extensions v3_ca
    13. Converteer het zelf ondertekende client-CA-certificaat naar het DER-formaat:
      openssl x509 -inform PEM -in CustomClientCA.crt -outform DER -out customclientca_crt.der
    14. De privésleutel voor het clientcertificaat aanmaken:
      openssl ecparam -out customclient.key -name prime256v1 -genkey
    15. Een configuratiebestand met de naam client.cnf aanmaken (inhoud, zie client.cnf).
    16. Een ondertekeningsverzoek voor het clientcertificaat aanmaken:
      openssl req -new -sha256 -key customclient.key -out customclient.csr -config client.cnf
    17. Het door de CA ondertekende clientcertificaat aanmaken:
      openssl x509 -req -sha256 -days 3650 -in customclient.csr -CA CustomClientCA.crt -CAkey customclientca.key -out CustomClient.crt -extfile <(printf "[v3_req]\\nbasicConstraints = CA:FALSE\\nsubjectKeyIdentifier = hash\\nauthorityKeyIdentifier = sleutel-id\\nkeyUsage = digitalehandtekening\\nextendedKeyUsage = clientAuth") -extensies v3_req
    18. Zet het clientcertificaat en de sleutel om in een PFX-bestand:
      openssl pkcs12 -export -inkey customclient.key -in CustomClient.crt -out CustomClient.pfx
    19. OPMERKING

      notice

      Wachtwoord exporteren

      Het PFX-bestand bevat de vertrouwelijke privésleutel customclient.key. OpenSSL vereist daarom een wachtwoord bij het aanmaken van het PFX-bestand. U moet dit wachtwoord invoeren als u de certificaten aan Windows wilt toevoegen met het PFX-bestand.