OpenSSL生成自签名证书备忘录

1. openSSL生成自签名与nginx配置流程

js 复制代码
// 生成私钥
openssl genpkey -algorithm RSA -out private.key -pkeyopt rsa_keygen_bits:2048
// 使用生成的私钥,生成一个证书请求文件
openssl req -new -key private.key -out csr.pem
// 使用生成的私钥和证书请求,生成自签名证书
openssl x509 -req -in csr.pem -signkey private.key -out public.crt -days 365

运行上述命令后,可以在当前文件夹下看到证书,证书请求和私钥

在nginx中配置:

再次启动,可以打开https站点。

2. 流程QA

Q: key, crt, pem文件分别是什么

key文件为私钥文件,根据openssl genpkey命令生成。后续需要由该私钥生成公钥,并写入证书。

PEM文件是一种被广泛使用的文件格式,其中包含了CRT文件中的信息。PEM文件通常是BASE64编码的文本文件,并具有以下扩展名:.pem、.crt、.cer和.key。PEM文件可以包含多个证书,每个证书由BEGIN CERTIFICATE和END CERTIFICATE标记包裹。

CRT文件是SSL证书的基本文件格式,也称为X.509证书。它包含服务器的公钥、证书颁发机构(CA)的数字签名和证书序列号。当客户端与服务器建立SSL连接时,服务器将使用其私钥解密数字签名,以证明服务器的身份。这样,客户端就可以验证服务器是否可信。

查看证书内容命令:

js 复制代码
openssl x509 -in public.crt -noout -text

Q: key, crt文件在https流程中的作用

生成的key作为服务器SSL解码的私钥,和证书中的公钥对应。在https连接中,服务器将证书(包括公钥)发送给浏览器,浏览器自己也生成一套公钥和私钥,并将自己的公钥发送给服务器。

这样,服务器和浏览器都有了对方的公钥,发送的信息对用对方的公钥加密,接收到的消息都用自己的私钥解密,便保障了信息传输的安全性。

在https的资源耗时中,可以看到SSL一项,便包括了资源发送的加解密耗时。

Q: 使用自签名证书浏览器识别不了怎么办

看了下,网上大概的解决方案是把自签名证书导入浏览器信任的证书里 ,但是尝试了,失败不生效。

最终还是没有找到很好的解决方案,只能手动授权进入页面,生产环境还是需要使用CA机构授权认证的证书才行。

相关推荐
阿pin34 分钟前
HTTP 与 HTTPS 详解
网络协议·http·https
烬羽1 小时前
nginx 里写 localhost 反而 502?一条请求带你彻底搞懂 Docker 端口映射与反向代理
nginx·docker·程序员
一条泥憨鱼1 小时前
【从0开始学习计算机网络】| CA证书、数字签名与中间人攻击:一次完整的安全握手之旅
计算机网络·安全·http·https
小林ixn1 小时前
Docker + Nginx 反向代理:从“我电脑能跑”到“哪里都能跑”
nginx·docker·容器
ly76892 小时前
负载均衡详解:从四层、七层到 LVS、Keepalived、Nginx 与 HAProxy
nginx·负载均衡·lvs
Linux-lucky11 小时前
21-Linux学习之旅之HTTPS和安全加固
linux·运维·学习·ubuntu·https
游戏开发爱好者812 小时前
带签名时间戳接口的重放与压力测试实战,用动态值在发送前现算签名
网络协议·计算机网络·网络安全·ios·adb·https·压力测试
用户9385156350716 小时前
Docker + Nginx + Node.js:从“我的电脑能跑,你的电脑跑不了”到一键部署
后端·nginx·docker
teak_on_my_way1 天前
外网通过 Nginx 访问 Doris Stream Load:一次 HTTP 307 疑难排查与完整代理方案
运维·数据库·nginx·http
想要成为老金高手1 天前
Nginx、PHP、Memcache、Tomcat 与 OpenResty 实验汇总
nginx·php·memcached