OpenSSL的一些知识

2024-09-01 21:08
文章标签 知识 openssl

本文主要是介绍OpenSSL的一些知识,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

OpenSSL的一些知识

  • 注:jre 内部实现绑定的 ca 就是 sun 公司(的秘钥和自签名 ca-crt)
  • 注:keytool 工具也默认使用 sun 公司做为 ca,故 keytool 会直接用 sun 公司 crt 签名生成我们自己的 ca-crt,这样我们就可以把生成的 ca-crt 用于 jre 目录和 tomcat 目录中用于安全认证
  • 注:keytool aa.keystore=aa-key.pem=aa.key aa.cer=aa.crt

名词

  • CSR=certificate signing request
    身份证申请,即包含公钥和 ID(身份证号码,或者域名)的组合;单纯的 CSR 都是明文的,因为 CSR 只是公钥和 ID 的组合
  • CA=certificate authority
    证书颁发机构,通常是一个有公信利的机构或组织
  • 数字签名(digital signature,简称 signature )
    由 CSR 经过 CA 对应的私钥加密后的结果
  • CRT=CA signed certificate
    经过 CA 签署的身份证:CSR(公钥+ID,是明文)+数字签名
  • 自签名 CRT
    CA 给自己的公钥和 ID 签名生成的 CRT,公开给第三方,用于验证自己给第三方签名生成的 CRT

公式(A + B 代表 A 和 B 组合,A * B 代表 A 通过秘钥 B 加密)

X-CSR = X-CK + X-ID:明文
X-DS = X-CK * CA-PK:根据 X-CSR 获取 X-CK
X-CRT = X-CSR + X-DS
X-CRT = (X-CK + X-ID) + (X-CK * CA-PK)

CA-CSR = CA-CK + CA-ID:明文
CA-DS = CA-CK * CA-PK:根据 CA-CSR 获取 CA-CK
CA-CRT = CA-CSR + CA-DS(自签名是公开的)
CA-CRT = (CA-CK + CA-ID) + (CA-CK * CA-PK)

验证 X-CRT 可以通过 CA-CRT 验证

  • 先从 CA-CRT 的 CA-CSR 明文获取 CA-CK
  • 再通过 CA-CK 解密 CA-DS 查看解密结果是否与 CA-CRT 中的 CA-CSR 明文一致
  • 再通过 CA-CK 解密 X-CRT 的 X-DS 查看解密结果是否与 X-CRT 中的 X-CSR 明文一致

例子

  • 生成 server 公钥-私钥(秘钥对):server-key.pem
openssl genrsa \-out server-key.pem 2048
  • 根据 server-key.pem 中的公钥生成 CSR:server-csr.pem
openssl req \-nodes \-new \-key server-key.pem \-subj "/CN=localhost" \-out server-csr.pem
  • 生成 CA 公钥-私钥(秘钥对):ca-key.pem
openssl genrsa \-out ca-key.pem 2048
  • 生成 CA 的身份证:ca-crt.pem
openssl req \-x509 \-new \-nodes \-key ca-key.pem \-days 10000 \-out ca-crt.pem \-subj "/CN=test-ca"
  • 生成 server 的身份证(CRT):server-crt.pem
openssl x509 \-req \-in server-csr.pem \-CA ca-crt.pem \-CAkey ca-key.pem \-CAcreateserial \-out server-crt.pem \-days 365

签署 server-csr.pem 得到 server 的身份证(server-crt.pem)的过程中,不仅需要 CA 的秘钥 ca-key.pem,还需要 CA 的身份证 ca-crt.pem

格式(不同加密套件后缀可能不同,但作用是一样的)

  • pem:存储的格式
  • key:公钥-私钥(秘钥对)
  • csr:公钥+ID
  • crt:csr+签名
  • srl:CAserial,生成 server-csr.pem 时生成

例子

  • aa-key.pem=aa.key
  • aa-csr.pem=aa.csr
  • aa-crt.pem=aa.crt
  • aa-srl.pem=aa.srl
  • java.keystore=java-key.pem=java.key
  • java.cer=java-crt.pem=java.crt

keystore truestore

  • keystore 私钥,服务端使用
    • keytool -genkeypair -alias certificatekey -keyalg RSA -validity 365 -keystore shfqkeystore.jks
  • 导出公钥
    • keytool -export -alias certificatekey -keystore shfqkeystore.jks -rfc -file shfqcert.ce
  • truestore 客户端使用
    • Keytool -import -alias certificatekey -file shfqcert.cer -keystore
    • keytool –import –file C:/certificate/hello.cer -keystore C:/certificate/hello.keystore

这篇关于OpenSSL的一些知识的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1128043

相关文章

Java架构师知识体认识

源码分析 常用设计模式 Proxy代理模式Factory工厂模式Singleton单例模式Delegate委派模式Strategy策略模式Prototype原型模式Template模板模式 Spring5 beans 接口实例化代理Bean操作 Context Ioc容器设计原理及高级特性Aop设计原理Factorybean与Beanfactory Transaction 声明式事物

sqlite3 相关知识

WAL 模式 VS 回滚模式 特性WAL 模式回滚模式(Rollback Journal)定义使用写前日志来记录变更。使用回滚日志来记录事务的所有修改。特点更高的并发性和性能;支持多读者和单写者。支持安全的事务回滚,但并发性较低。性能写入性能更好,尤其是读多写少的场景。写操作会造成较大的性能开销,尤其是在事务开始时。写入流程数据首先写入 WAL 文件,然后才从 WAL 刷新到主数据库。数据在开始

系统架构师考试学习笔记第三篇——架构设计高级知识(20)通信系统架构设计理论与实践

本章知识考点:         第20课时主要学习通信系统架构设计的理论和工作中的实践。根据新版考试大纲,本课时知识点会涉及案例分析题(25分),而在历年考试中,案例题对该部分内容的考查并不多,虽在综合知识选择题目中经常考查,但分值也不高。本课时内容侧重于对知识点的记忆和理解,按照以往的出题规律,通信系统架构设计基础知识点多来源于教材内的基础网络设备、网络架构和教材外最新时事热点技术。本课时知识

【Python知识宝库】上下文管理器与with语句:资源管理的优雅方式

🎬 鸽芷咕:个人主页  🔥 个人专栏: 《C++干货基地》《粉丝福利》 ⛺️生活的理想,就是为了理想的生活! 文章目录 前言一、什么是上下文管理器?二、上下文管理器的实现三、使用内置上下文管理器四、使用`contextlib`模块五、总结 前言 在Python编程中,资源管理是一个重要的主题,尤其是在处理文件、网络连接和数据库

dr 航迹推算 知识介绍

DR(Dead Reckoning)航迹推算是一种在航海、航空、车辆导航等领域中广泛使用的技术,用于估算物体的位置。DR航迹推算主要通过已知的初始位置和运动参数(如速度、方向)来预测物体的当前位置。以下是 DR 航迹推算的详细知识介绍: 1. 基本概念 Dead Reckoning(DR): 定义:通过利用已知的当前位置、速度、方向和时间间隔,计算物体在下一时刻的位置。应用:用于导航和定位,

【H2O2|全栈】Markdown | Md 笔记到底如何使用?【前端 · HTML前置知识】

Markdown的一些杂谈 目录 Markdown的一些杂谈 前言 准备工作 认识.Md文件 为什么使用Md? 怎么使用Md? ​编辑 怎么看别人给我的Md文件? Md文件命令 切换模式 粗体、倾斜、下划线、删除线和荧光标记 分级标题 水平线 引用 无序和有序列表 ​编辑 任务清单 插入链接和图片 内嵌代码和代码块 表格 公式 其他 源代码 预

图神经网络(2)预备知识

1. 图的基本概念         对于接触过数据结构和算法的读者来说,图并不是一个陌生的概念。一个图由一些顶点也称为节点和连接这些顶点的边组成。给定一个图G=(V,E),  其 中V={V1,V2,…,Vn}  是一个具有 n 个顶点的集合。 1.1邻接矩阵         我们用邻接矩阵A∈Rn×n表示顶点之间的连接关系。 如果顶点 vi和vj之间有连接,就表示(vi,vj)  组成了

JAVA初级掌握的J2SE知识(二)和Java核心的API

/** 这篇文章送给所有学习java的同学,请大家检验一下自己,不要自满,你们正在学习java的路上,你们要加油,蜕变是个痛苦的过程,忍受过后,才会蜕变! */ Java的核心API是非常庞大的,这给开发者来说带来了很大的方便,经常人有评论,java让程序员变傻。 但是一些内容我认为是必须掌握的,否则不可以熟练运用java,也不会使用就很难办了。 1、java.lang包下的80%以上的类

JAVA初级掌握的J2SE知识(一)

时常看到一些人说掌握了Java,但是让他们用Java做一个实际的项目可能又困难重重,在这里,笔者根据自己的一点理解斗胆提出自己的一些对掌握Java这个说法的标准,当然对于新手,也可以提供一个需要学习哪些内容的参考。另外这个标准仅限于J2SE部分,J2EE部分的内容有时间再另说。 1、语法:必须比较熟悉,在写代码的时候IDE的编辑器对某一行报错应该能够根据报错信息知道是什么样的语法错误并且知道

Java预备知识 - day2

1.IDEA的简单使用与介绍 1.1 IDEA的项目工程介绍 Day2_0904:项目名称 E:\0_code\Day2_0904:表示当前项目所在路径 .idea:idea软件自动生成的文件夹,最好不要动 src:src==sourse→源,我们的源代码就放在这个文件夹之内 Day2_0904.iml:也是自动生成的文件,不要动 External Libraries:外部库 我这