Skapa egna certifikat (OpenSSL under Windows/Linux) - LSM 3.6 SP1 Business + Prof.
I detta kapitel skapas som exempel alla filer som behövs för att säkra kommunikationen till RouterNode 3 med egna certifikat.
I exemplet används ett fiktivt företagsnamn ("OpenAllDoors"). Anpassa vid behov filnamn, konfigurationsfiler och kommandon till din situation.
Observera:
- Nyckeltyp som stöds: prime256v1: X9.62/SECG-kurva över en 256-bitars primtalskropp
- Certifikat och nyckel måste laddas upp i DER-format.
- Certifikatfilerna i DER-format får vara högst 768 byte stora. Dina uppgifter om ditt företag i konfigurationsfilerna påverkar storleken på DER-filerna.
- Det självsignerade CA-enhetscertifikatet (CustomDeviceCA.crt) måste installeras på klienten (datorn) för att enhetscertifikatet för RouterNode 3 ska kunna verifieras. Det är i PEM-format och behöver inte konverteras.
- Det självsignerade CA-klientcertifikatet (CustomClientCA.crt) är valfritt, men SimonsVoss rekommenderar att även detta certifikat installeras på klienten. Annars kan klienten inte verifiera certifikaten fullständigt och visar en varning.
- För att lägga till i Windows certifikatarkiv måste klientcertifikatet och nyckeln paketeras i en PFX-fil.
Denna beskrivning ska endast betraktas som ett exempel. SimonsVoss kan inte ge dig support vid skapandet av certifikaten. Kontakta din IT-avdelning om du har frågor.
OpenSSL på Windows-operativsystem (Win64 OpenSSL Command Prompt)

- OpenSSL 4.0 eller senare är installerat.
- OpenSSL-terminalen är öppen.
- Skapa den privata nyckeln för det självsignerade CA-enhetscertifikatet:
openssl ecparam -out customdeviceca.key -name prime256v1 -genkey - Skapa en konfigurationsfil med namnet device_ca.cnf (innehåll, se device_ca.cnf).
- Skapa det självsignerade CA-enhetscertifikatet:
openssl req -new -x509 -sha256 -days 3650 -key customdeviceca.key -out CustomDeviceCA.crt -config device_ca.cnf -extensions v3_ca - Skapa den privata nyckeln för enhetscertifikatet:
openssl ecparam -out customdevice.key -name prime256v1 -genkey - Skapa en konfigurationsfil med namnet device.cnf (innehåll, se device.cnf).
- Skapa en signeringsbegäran för enhetscertifikatet:
openssl req -new -sha256 -key customdevice.key -out customdevice.csr -config device.cnf - Skapa en konfigurationsfil med namnet device_ext.cnf (innehåll, se device_ext.cnf).
- Skapa det CA-signerade certifikatet:
openssl.exe x509 -req -sha256 -days 3650 -in customdevice.csr -CA CustomDeviceCA.crt -CAkey customdeviceca.key -out CustomDevice.crt -extensions v3_req -extfile device_ext.cnf - Konvertera nyckeln till DER-format:
openssl ec -inform PEM -in customdevice.key -outform DER -out customdevice_key.der - Konvertera certifikatet till DER-format:
openssl x509 -inform PEM -in CustomDevice.crt -outform DER -out customdevice_crt.der - Skapa den privata nyckeln för det självsignerade klient-CA-certifikatet:
openssl ecparam -out customclientca.key -name prime256v1 -genkey - Skapa en konfigurationsfil med namnet client_ca.cnf (innehåll, se client_ca.cnf).
- Skapa det självsignerade klient-CA-certifikatet:
openssl req -new -x509 -sha256 -days 3650 -key customclientca.key -out CustomClientCA.crt -config client_ca.cnf -extensions v3_ca - Konvertera det självsignerade klient-CA-certifikatet till DER-format:
openssl x509 -inform PEM -in CustomClientCA.crt -outform DER -out customclientca_crt.der - Generera den privata nyckeln för klientcertifikatet:
openssl ecparam -out customclient.key -name prime256v1 -genkey - Skapa en konfigurationsfil med namnet client.cnf (innehåll, se client.cnf).
- Skapa en signeringsbegäran för klientcertifikatet:
openssl req -new -sha256 -key customclient.key -out customclient.csr -config client.cnf - Skapa en konfigurationsfil med namnet client_ext.cnf (innehåll, se client_ext.cnf).
- Skapa det CA-signerade klientcertifikatet:
openssl.exe x509 -req -sha256 -days 3650 -in customclient.csr -CA CustomClientCA.crt -CAkey customclientca.key -out CustomClient.crt -extensions v3_req -extfile client_ext.cnf - Konvertera klientcertifikatet och nyckeln till en PFX-fil:
openssl pkcs12 -export -inkey customclient.key -in CustomClient.crt -out CustomClient.pfx INFO
Exportlösenord
PFX-filen innehåller den konfidentiella privata nyckeln
customclient.key. OpenSSL kräver därför ett lösenord när PFX-filen skapas. Du måste ange detta lösenord när du vill lägga till certifikaten i Windows med hjälp av PFX-filen.
Du bör nu ha skapat följande filer:

OpenSSL på Linux-operativsystem
- OpenSSL 4.0 eller senare är installerat.
- OpenSSL-terminalen är öppen.
- Skapa den privata nyckeln för det självsignerade CA-enhetscertifikatet:
openssl ecparam -out customdeviceca.key -name prime256v1 -genkey - Skapa en konfigurationsfil med namnet device_ca.cnf (innehåll, se device_ca.cnf).
- Skapa det självsignerade CA-enhetscertifikatet:
openssl req -new -x509 -sha256 -days 3650 -key customdeviceca.key -out CustomDeviceCA.crt -config device_ca.cnf -extensions v3_ca - Skapa den privata nyckeln för enhetscertifikatet:
openssl ecparam -out customdevice.key -name prime256v1 -genkey - Skapa en konfigurationsfil med namnet device.cnf (innehåll, se device.cnf).
- Skapa en signeringsbegäran för enhetscertifikatet:
openssl req -new -sha256 -key customdevice.key -out customdevice.csr -config device.cnf - Skapa det CA-signerade certifikatet:
openssl x509 -req -sha256 -days 3650 -in customdevice.csr -CA CustomDeviceCA.crt -CAkey customdeviceca.key -out CustomDevice.crt -extfile <(printf "[v3_req]\\nsubjectAltName = @alt_names\\nbasicConstraints = CA:FALSE\\nsubjectKeyIdentifier = hash\\nauthorityKeyIdentifier = keyid\\nkeyUsage = digitalSignature,keyAgreement\\nextendedKeyUsage = serverAuth\\n[alt_names]\\nDNS.1 = *.local") -extensions v3_req - Konvertera nyckeln till DER-format:
openssl ec -inform PEM -in customdevice.key -outform DER -out customdevice_key.der - Konvertera certifikatet till DER-format:
openssl x509 -inform PEM -in CustomDevice.crt -outform DER -out customdevice_crt.der - Skapa den privata nyckeln för det självsignerade klient-CA-certifikatet:
openssl ecparam -out customclientca.key -name prime256v1 -genkey - Skapa en konfigurationsfil med namnet client_ca.cnf (innehåll, se client_ca.cnf).
- Skapa det självsignerade klient-CA-certifikatet:
openssl req -new -x509 -sha256 -days 3650 -key customclientca.key -out CustomClientCA.crt -config client_ca.cnf -extensions v3_ca - Konvertera det självsignerade klient-CA-certifikatet till DER-format:
openssl x509 -inform PEM -in CustomClientCA.crt -outform DER -out customclientca_crt.der - Generera den privata nyckeln för klientcertifikatet:
openssl ecparam -out customclient.key -name prime256v1 -genkey - Skapa en konfigurationsfil med namnet client.cnf (innehåll, se client.cnf).
- Skapa en signeringsbegäran för klientcertifikatet:
openssl req -new -sha256 -key customclient.key -out customclient.csr -config client.cnf - Skapa det CA-signerade klientcertifikatet:
openssl x509 -req -sha256 -days 3650 -in customclient.csr -CA CustomClientCA.crt -CAkey customclientca.key -out CustomClient.crt -extfile <(printf "[v3_req]\\nbasicConstraints = CA:FALSE\\nsubjectKeyIdentifier = hash\\nauthorityKeyIdentifier = keyid\\nkeyUsage = digitalSignature\\nextendedKeyUsage = clientAuth") -extensions v3_req - Konvertera klientcertifikatet och nyckeln till en PFX-fil:
openssl pkcs12 -export -inkey customclient.key -in CustomClient.crt -out CustomClient.pfx INFO
Exportlösenord
PFX-filen innehåller den konfidentiella privata nyckeln
customclient.key. OpenSSL kräver därför ett lösenord när PFX-filen skapas. Du måste ange detta lösenord när du vill lägga till certifikaten i Windows med hjälp av PFX-filen.