open ssl 生成自签名证书

本节向您展示如何使用’ openssl '工具从命令行生成所有必要的文件。

  1. 使用实例生成2048位的RSA私钥,用于对流量进行解密。(这里的私钥没有使用加密,安全起见可以加密私钥)
$ sudo openssl genrsa -out /etc/grafana/grafana.key 2048

加密参数如下:

[root@localhost ~]# openssl genrsa --help
usage: genrsa [args] [numbits]
 -des            encrypt the generated key with DES in cbc mode
 -des3           encrypt the generated key with DES in ede cbc mode (168 bit key)
 -idea           encrypt the generated key with IDEA in cbc mode
 -seed
                 encrypt PEM output with cbc seed
 -aes128, -aes192, -aes256
                 encrypt PEM output with cbc aes
 -camellia128, -camellia192, -camellia256
                 encrypt PEM output with cbc camellia
 -out file       output the key to 'file
 -passout arg    output file pass phrase source
 -f4             use F4 (0x10001) for the E value
 -3              use 3 for the E value
 -engine e       use engine e, possibly a hardware device.
 -rand file:file:...
                 load the file (or the files in the directory) into
                 the random number generator

  1. 执行以下命令,使用上一步中的私钥生成证书。(csr这个里面包含公钥,所以这里需要私钥来生成对应的公钥)
$ sudo openssl req -new -key /etc/grafana/grafana.key -out /etc/grafana/grafana.csr

当提示时,回答问题,其中可能包括您的完全合格域名,电子邮件地址,国家代码等。下面的示例与您将看到的提示类似。

You are about to be asked to enter information that will be incorporated
into your certificate request.
What you are about to enter is what is called a Distinguished Name or a DN.
There are quite a few fields but you can leave some blank
For some fields there will be a default value,
If you enter '.', the field will be left blank.
-----
Country Name (2 letter code) [AU]:US
State or Province Name (full name) [Some-State]:Virginia
Locality Name (eg, city) []:Richmond
Organization Name (eg, company) [Internet Pty Ltd]:
Organizational Unit Name (eg, section) []:
Common Name (e.g. server FQDN or YOUR name) []:subdomain.mysite.com
Email Address []:me@mysite.com

Please enter the following 'extra' attributes
to be sent with your certificate request
A challenge password []:
An optional company name []:
  1. 使用私钥自签名证书,证书有效期为365天。(颁发证书)
sudo openssl x509 -req -days 365 -in /etc/grafana/grafana.csr -signkey /etc/grafana/grafana.key -out /etc/grafana/grafana.crt
  1. 执行如下命令为文件设置相应的权限:
sudo chown grafana:grafana /etc/grafana/grafana.crt
sudo chown grafana:grafana /etc/grafana/grafana.key
sudo chmod 400 /etc/grafana/grafana.key /etc/grafana/grafana.crt
  • 9
    点赞
  • 7
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
OpenSSL是一个功能强大、广泛使用的开源SSL/TLS加密库。它提供了一组用于开发SSL/TLS协议的API,以及一些命令行工具,用于加密、解密、签名和验证数据。 以下是使用OpenSSL的一些常见操作: 1. 生成签名证书 OpenSSL可以用来生成签名证书,这些证书在测试和开发环境中非常有用。使用以下命令可以生成一个自签名的RSA证书: ``` openssl req -x509 -newkey rsa:2048 -keyout key.pem -out cert.pem -days 365 ``` 这个命令将生成一个有效期为365天的2048位RSA密钥,并将其存储在key.pem文件中。证书将存储在cert.pem文件中。 2. 加密和解密文件 OpenSSL可以用来加密和解密文件。使用以下命令可以加密一个文件: ``` openssl aes-256-cbc -in plaintext.txt -out encrypted.txt ``` 这个命令将使用256位AES加密算法加密plaintext.txt文件,并将结果存储在encrypted.txt文件中。要解密文件,使用以下命令: ``` openssl aes-256-cbc -d -in encrypted.txt -out decrypted.txt ``` 这个命令将使用相同的AES密钥解密encrypted.txt文件,结果存储在decrypted.txt文件中。 3. 签名和验证数据 OpenSSL可以用来对数据进行签名和验证。使用以下命令可以对数据进行签名: ``` openssl dgst -sha256 -sign private-key.pem -out signature.bin data.txt ``` 这个命令将使用SHA256哈希算法对data.txt文件进行哈希,并使用private-key.pem文件中的私钥对哈希结果进行签名签名结果将存储在signature.bin文件中。要验证签名,使用以下命令: ``` openssl dgst -sha256 -verify public-key.pem -signature signature.bin data.txt ``` 这个命令将使用SHA256哈希算法对data.txt文件进行哈希,并使用public-key.pem文件中的公钥对signature.bin文件中的签名进行验证。如果验证成功,命令将输出“Verified OK”。 这些只是OpenSSL的一些基本用法,还有很多其他的功能和选项可以使用。建议查阅OpenSSL官方文档以了解更多信息。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值