Jak określić podmiotAltName w cli openssl?

9

Generuję samopodpisany certyfikat SSL:

$ openssl req -x509 -newkey rsa:2048 -subj 'CN=example.com'

Chciałbym podać podmiotAltName również w czasie tworzenia, ale nie mogę znaleźć informacji na stronie manuala openssl, jak to zrobić.

Travis J Webb
źródło
2
Nie ma przełącznika wiersza poleceń. Musisz zapisać go w pliku konfiguracyjnym, a następnie użyć tego pliku konfiguracyjnego.
Steffen Ullrich,

Odpowiedzi:

4

Spróbuj zapisać podmiotAltName do pliku tymczasowego (nazwie go plik tekstowy hosta ) jak

basicConstraints=CA:FALSE
extendedKeyUsage=serverAuth
subjectAltName=email:[email protected],RID:1.2.3.4

i link do niego w poleceniu openssl za pomocą opcji „-extfile”, na przykład:

openssl ca -days 730 -in hostreq.pem -out -hostcert.pem -extfile hostextfile
Viktor
źródło
1
Uważam, że to prawda. X509v3 Alternatywna nazwa podmiotu: DNS: kb.example.com, DNS: helpdesk.example.com
quadruplebucky
Użyłem tego opisu.
Viktor
3

opensslKomenda nie przewiduje sposobu włączenia rozszerzeń takich jak subjectAltName bez zapisywania pliku konfiguracyjnego w pierwszej kolejności. Napisałem proste narzędzie, które robi to wszystko automatycznie. Jest dostępny na github: https://github.com/rtts/certify

Przykładowe zastosowanie:

./certify example.com www.example.com mail.example.com

Spowoduje to utworzenie pliku o nazwie example.com.crtzawierającej certyfikat z alternatywnymi nazwami podmiotów example.com, www.example.com i mail.example.com.

hedgie
źródło
0

Utwórz samopodpisany certyfikat za pomocą SubjectAltName

cd /etc/ssl

cat > my.conf <<- "EOF"
[req]
default_bits = 2048
prompt = no
default_md = sha256
req_extensions = req_ext
distinguished_name = dn

[ dn ]
C=UA
ST=Dnepropetrovskaya
L=Kamyanske
O=DMK
OU=OASUP
emailAddress=webmaster@localhost
CN = www.dmkd.dp.ua

[ req_ext ]
basicConstraints = CA:FALSE
keyUsage = nonRepudiation, digitalSignature, keyEncipherment
subjectAltName = @alt_names

[ alt_names ]
DNS.0 = www.dmkd.dp.ua
DNS.1 = dmkd.dp.ua

EOF

# Create key
openssl genrsa -des3 -out server.key.secure 2048
# Disable secret phrase for key
openssl rsa -in server.key.secure -out server.insecure.key
# Create request certificate file with params from file my.conf
openssl req -new -key server.insecure.key -out server.csr -config my.conf
# Create certificate with params from file my.conf
openssl x509 -req -days 365 -in server.csr -signkey server.insecure.key -out server.crt -extensions req_ext -extfile my.conf
# Check request file and certificate for SubjectAltName precense
openssl req -text -noout -in server.csr
openssl x509 -in server.crt -text -noout
venoel
źródło
0

Użyłem tutaj informacji, ale przerzedziłem je tylko do informacji potrzebnych do zaspokojenia szybkiego przeglądania ..

Plik opcji rozszerzeń x509 v3:

echo "subjectAltName = @alt_names

[alt_names]
DNS.1 = www.example.com" > v3.ext

Zewnętrzny plik klucza:

openssl genrsa -out www.example.com.key 2048

Żądanie podpisania urzędu certyfikacji: (Zakłada się, że masz klucz urzędu certyfikacji i certyfikat)

openssl req -new -key www.example.com.key -subj "/CN=www.example.com" -out www.example.com.csr

Podpisz prośbę o utworzenie certyfikatu i dołącz dane rozszerzenia x509:

openssl x509 -req -in www.example.com.csr -CA ca.example.com.crt -CAkey ca.example.com.key -CAcreateserial -out www.example.com.crt -days 500 -sha256 -extfile v3.ext
barrypicker
źródło