Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Linux/UNIX Linuxverfechter finden hier Weggefährten.

Self Signed Certificate Version 3

Diskussion: Self Signed Certificate Version 3 im Forum Linux/UNIX, in der Kategorie Operating Systems; Anzeige Hallo zusammen, ich möchte ein selbst unterschriebenes Zertifikat mit OpenSSL generieren. Das ganze sollte jedoch Version 3 fähig sein, ...

Antwort
Alt 03.12.08, 19:46   #1 (permalink)
Willüüü
Guest
 
Likes:
Standard Self Signed Certificate Version 3

Anzeige

Hallo zusammen,

ich möchte ein selbst unterschriebenes Zertifikat mit OpenSSL generieren. Das ganze sollte jedoch Version 3 fähig sein, jemand eine Ahnung was ich dafür machen muss?

hier mein jetziger Vorgang für ein Version 1 self signed Certificate:

passphrase=123
echo $passphrase

openssl genrsa -des3 -out ca.key \
-passout pass:$passphrase 1024

openssl req -new -x509 -days 365 -key ca.key \
-out ca.crt -passin pass:$passphrase \
-subj "/C=DE/ST=BLN/L=Berlin/O=123/OU=CA/CN=www.domain.de/emailAddress=webmaster@domain.de"


# Server
openssl genrsa -des3 -out server.key -passout pass:$passphrase 1024


mv server.key server.key.secure
openssl rsa -in server.key.secure -out server.key -passin pass:$passphrase


openssl req -new -days 365 -key server.key -out server.csr \
-subj "/C=DE/ST=BLN/L=Berlin/O=123/OU=webteam/CN=www.domain.de/emailAddress=webmaster@domain.de"

/usr/src/sign.sh server.csr $passphrase

Jemand eine Idee, man openssl und openssl --help habe ich nichts gefunden.

Vielen Dank!

  Mit Zitat antworten
Alt 03.12.08, 21:03   #2 (permalink)
Moderator
 
Registriert seit: 30.06.08
Chromatin Leistung: K 6-3Chromatin Leistung: K 6-3Chromatin Leistung: K 6-3Chromatin Leistung: K 6-3
Likes: 227
Standard

Zitat:
$ openssl
OpenSSL> version
OpenSSL 0.9.7j 04 May 2006
Aus der Manpage:

Zitat:
-extensions section
The section of the configuration file containing certificate exten-
sions to be added when a certificate is issued (defaults to
x509_extensions unless the -extfile option is used). If no exten-
sion section is present, a V1 certificate is created. If the ex-
tension section is present (even if it is empty), then a V3 cer-
tificate is created.

Zu ner "richtigen" CA wuerden noch folgende Infos in der extension gehoeren:

crlDistributionPoints = URI:http://blabla..de/bla.pem
nsCaRevocationUrl = http://blabla..de/bla.pem
nsBaseUrl = http://blabla.de
nsRevocationUrl = https://blabla.de/revoke.php
nsRenewalUrl = https://blabla.de/renew.php
nsCaPolicyUrl = http://blabla.de/ca-policy.html


Die extensions findest du in deiner openssl.conf


Bei mir sieht die per default so aus:

[ x509v3_extensions ]

nsCaRevocationUrl = http://www.cryptsoft.com/ca-crl.pem
nsComment = "This is a comment"
# under ASN.1, the 0 bit would be encoded as 80
nsCertType = 0x40
#nsBaseUrl
#nsRevocationUrl
#nsRenewalUrl
#nsCaPolicyUrl
#nsSslServerName
#nsCertSequence
#nsCertExt
#nsDataType


Wenn Du es ganz genau wissen willst: http://openssl.org/docs/apps/x509v3_config.html


Wozu willst du ueberhaupt selbst eine v3 CA sein? Rein technisch bringt
es dir nichts und wenns deine private Kiste/Firma als CA ist, steht die ja eh nicht im
Browser und ist also erstmal "verstrauensunwuerdig".
Wenn Du dir unsicher bist, schreib nochmal was genau du vorhast

Btw. Das ist auch der Grund weil es kaum Texte dazu gibt - es macht einfach wenig Sinn
__________________
Wenn ein Gesetz nicht gerecht ist, dann geht die Gerechtigkeit vor dem Gesetz!

Habo Blog - http://blog.hackerboard.de/
Chromatin ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 03.12.08, 22:00   #3 (permalink)
Willüüü
Guest
 
Likes:
Standard

Hallo,

aus Sicherheitsgründen wird uns vorgeschrieben, dass wir SSL v2 disablen, doch unsere Entwickler brauchen für die Deployphase immer ein SSL Zertfikat zum testen, bis wir das richtige Zertfikat für die Applikation bekommen. (Zertfikat bekommen wir von der Mutterfirma erst nach einiger Zeit zugeschickt) Deshalb brauche ich ein self signed v3 Certficate) Kannst nur mir genau sagen wo ich das -extensions section in meinem Ablauf anhängen muss?

Danke!
  Mit Zitat antworten
Alt 03.12.08, 22:45   #4 (permalink)
Moderator
 
Registriert seit: 30.06.08
Chromatin Leistung: K 6-3Chromatin Leistung: K 6-3Chromatin Leistung: K 6-3Chromatin Leistung: K 6-3
Likes: 227
Standard

Du findest in der Manpage einige Beispiele.

Und btw. ein v3 cert ist nicht sicherer. Jedenfalls nicht was die Verschluesselung angeht.
__________________
Wenn ein Gesetz nicht gerecht ist, dann geht die Gerechtigkeit vor dem Gesetz!

Habo Blog - http://blog.hackerboard.de/
Chromatin ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Operating Systems » Linux/UNIX » Self Signed Certificate Version 3
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
WOW lan version m3rc3n4ry Games 5 28.04.06 18:23
version 5 ist da soox (Web-) Design und webbasierte Sprachen 0 14.07.04 11:46
Softice (NT Version) auf XP M.P. Applikationen 5 13.11.03 16:23
Trail Version Itchy (Web-) Design und webbasierte Sprachen 1 04.11.03 21:06
Version von IE MrSwissi Windows 2 28.02.02 15:56


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61