设为首页 收藏本站
查看: 1485|回复: 0

[经验分享] 使用openssl创建自签名证书及部署到IIS教程

[复制链接]

尚未签到

发表于 2017-12-28 06:19:17 | 显示全部楼层 |阅读模式
创建自签名证书
  首先,创建一个私钥文件:
  

openssl genrsa -out myselfsigned.key 2048  

  然后利用私钥创建自签名证书:
  

openssl req -new -x509 -key myselfsigned.key -out myselfsigned.cer -days 36500  

  执行上面的两个操作之后会提示输入以下几个内容(为了显示正常尽量使用英文):


  • Country Name (2 letter code) [AU]:CN //国家简称
  • State or Province Name (full name) [Some-State]:GuangDong //州或省的名字
  • Locality Name (eg, city) []:ShenZhen //区或市县的名称
  • Organization Name (eg, company) [Internet Widgits Pty Ltd]:Comapny //公司或组织名
  • Organizational Unit Name (eg, section) []:Mobile //单位或者是部门名称
  • Common Name (e.g. server FQDN or YOUR name) []:xxxxxx //域名或服务器名或IP
  • Email Address []:xxxxx@gmail.com //Email地址
  注, 上述可直接在命令中用-subj跟在语句后面, 如:
  

openssl req -new -x509 -key myselfsigned.key -out myselfsigned.cer -days 36500 -subj /CN=域名或服务器名或IP  

  至此, 生成的myselfsigned.cer分别应用到服务器端以及客户端(通过邮件, 链接等方式下发), 即可使用, 配置IIS见下文

创建自己的证书颁发机构(CA)
  即使是测试目的, 也会出现有多个站点需要自定义证书的情况, 不可能要求用户每个站点装一个 我们何不把自己添加成一个证书颁发机构(CA), 然后把这个证书装给客户端, 那么由这个CA颁发的证书都会被自动信任.
  首先, 用同样的语法创建一个证书, 我们把名字取明确一些, 就叫myCA吧(跟第一步生成普通证书是一样一样的, 只是这次我们把它理解成一个证书颁发机构)
  

openssl genrsa -out myCA.key 2048  
openssl req -new -x509 -key myCA.key -out myCA.cer -days 36500
  

  然后, 基于这个证书生成一个证书请求(CSR), (同样, 先生成一个key, 要用key来请求)
  

openssl genrsa -out server.key 2048  
openssl req -new -out server.req -key server.key -subj /CN=域名
  

  注:


  • 一旦域名配置了, 用不同于这个域名的主机名来请求, 就会校验失败
  • 这里用到了上面说的-subj参数
  最后, 通过服务器证书(我们理解的CA), 对这个签发请求进行签发
  

openssl x509 -req -in server.req -out server.cer -CAkey myCA.key -CA myCA.cer -days 36500 -CAcreateserial -CAserial serial  

配置IIS
  我们的使用场景是IIS伺服了一个静态文件服务器(没错, 是用来放iOS企业部署的的plist和ipa文件的), 做到如下几步

转化证书格式
  IIS导入证书需要转化为pkcs12格式(X509格式?), 中间会询问一次密码, 牢记, 或者与导出的文件一起保存
  

openssl pkcs12 -export -clcerts -in server.cer -inkey server.key -out iis.pfx  

  现在总结一下, 目前为止, 除去key和car, 生成了myCA.cer, server.cer 和iis.pfx三个文件

将myCA.cer添加为”受信任的根证书颁发机构”
  打开IE > 工具 > Internet选项 > 内容 > 证书 > 受信任的根证书颁发机构 > 导入 > 选择iis.pfx > 输入密码 > 导入

添加服务器证书
  这需要两个步骤
  首先, 在IIS管理器(inetmgr)的根目录上(就是机器名), 选择”服务器证书”, 导入我们刚才用server.cer生成的iis.pfx, 即给IIS添加了一个证书(如果有多个, 重复以上步骤)
  然后, 找到网站节点, 右键, “编辑绑定”, 添加一个供https访问的端口(默认是443), 此时会要求你选择一个证书, 把刚才通过管理器添加的证书名选出来, 即可.
  最后, 把server.cer通用你们企业自己的方式颁发给需要使用的客户端(邮件, 链接等, 均可), 如果是iPhone, 点击了server.cer文件后, 会导航到设置里面安装, 安装并信任后, 在设置 > 通用 > Profiles里面可以看到你信任的证书使用openssl创建自签名证书及部署到IIS教程

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-428807-1-1.html 上篇帖子: .net(全局文件,错误页,静态页,IIS配置及防黑) 下篇帖子: IIS初始化(预加载),解决第一次访问慢,程序池被回收问题(转载)
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表