회사 개요 #
RELIANOID HTTPS 연결(HTTP 프로필)을 관리할 수 있으므로 시스템 관리자는 자체 인증서(자체 서명 인증서)를 만들거나 인증 기관에서 서명된 인증서를 받아야 합니다. 두 경우 모두 인증서는 PEM 형식으로 작성해야 합니다.
보안 인증서는 비밀번호 없이 생성되어야 하며, 키와 CSR은 보안을 위해 서버에서 생성되어야 합니다.
Positives SSL은 PEM 형식으로 사용할 준비가 되었지만 Rapid SSL은 각 파일에 인증서, 중간 CA, 루트 CA가 분리되어 있으므로 변환이 필요합니다.
요구조건 니즈 #
서버에서 키를 생성하려면 openssl 패키지를 설치해야 합니다. 우리의 경우에는 다음과 같습니다. RELIANOID 이미 설치되어 있어야 하는 인스턴스입니다.
먼저 암호문구 없이 키를 생성합니다.
루트@노이드-ee-01:~# openssl genrsa -out 호스트_도메인_com.key 2048
그런 다음 생성된 키(.key)를 입력으로 사용하여 인증서 서명 요청(.csr)을 생성합니다.
루트@노이드-ee-01:~# openssl req -new -key host_domain_com.key -out host_domain_com.csr
인증서와 중간 CA 파일이 전달되면 발급자 루트 인증서를 받으세요.
분리된 모든 파일은 PEM 형식이어야 합니다. 서버 인증서, 중간 인증서, 루트 CA 인증서가 모두 PEM 형식이어야 합니다. 그렇지 않은 경우 다음 명령을 사용하여 파일을 변환하세요.
루트@노이드-ee-01:~# openssl x509 -in certFileName.csr -outform PEM -out convertedCertFileName.pem
마지막으로 개인 키, 발급된 인증서, 중간 인증서, 루트 CA 인증서가 있습니다. 이 모든 파일 내용을 결합하여 UNIX 형식의 PEM 파일을 만들어야 합니다.
PEM 형식으로 SSL 인증서 생성 #
PEM 형식으로 SSL 인증서를 생성하려면 일반적으로 다음이 필요합니다. private key은 증명서, 중간 CA 인증서 (존재하는 경우) 및 루트 CA 인증서PEM 파일을 생성하는 방법은 다음과 같습니다.
구성 요소 준비 #
개인 키: 인증서에 해당하는 개인 키가 있는지 확인하세요.
자질: 귀하의 도메인이나 서버에 대해 발급된 인증서를 받으세요.
중급 CA 인증서: 인증서가 중간 CA에서 발급된 경우(루트 CA에서 직접 발급되지 않은 경우), 중간 CA 인증서가 필요합니다.
루트 CA 인증서: 클라이언트 애플리케이션이나 장치의 신뢰 저장소에 아직 포함되어 있지 않은 경우 루트 CA 인증서도 필요할 수 있습니다.
구성 요소 연결 #
텍스트 편집기를 열거나 명령줄 도구를 사용하여 개인 키, 인증서, 중간 CA 인증서(해당되는 경우), 루트 CA 인증서(필요한 경우)를 아래에 표시된 대로 단일 PEM 파일에 연결합니다.
-----RSA 개인 키 시작----- 개인 키(암호 문구 없음) -----RSA 개인 키 끝----- -----인증서 시작----- 인증서(CN=www.mydomain.com) -----인증서 끝----- -----인증서 시작----- 중간(중간 CA가 있는 경우) -----인증서 끝----- -----인증서 시작----- 루트(인증서에 서명하는 루트 CA) -----인증서 끝-----
올바른 PEM 파일이 어떤 모습인지 알아보려면 아래 예를 참조하세요.
-----BEGIN RSA PRIVATE KEY----- uiMTxBQnK9ApC5eq1mrBooECgYB4925pDrTWTbjU8bhb/7BXsjBiesBBVO43pDYL nUVxhqt4DT+4Vp5S7D9FQ+HagbhVInQXKXtT7FNFhpIxpRy512ElSuWvrELiZOwe -----END RSA PRIVATE KEY----- -----BEGIN CERTIFICATE----- wYDVR0fBDwwOjA4oDagNIYyaHR0cDovL3JhcGlkc3NsLWNybC5n DYmhNE0IgXx6XRHiMAwGA1UdEwEB/wQCMAAwSQYIKwYBBQUHAQEEPTA7MDkGCCsG gOYD8kmKOsxLRWeZo6Tn8 -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- EgYDVR0TAQH/BAgwBgEB/wIBADA6BgNVHR8EMzAxMC+gLaArhilodHRwOi8vY3Js JAYIKwYBBQUHMAGGGGh0dHA6Ly9vY3NwLmdlb3RydXN0LmNvbTANBgkqhkiG9w0B -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- MIIDIDCCAomgAwIBAgIENd70zzANBgkqhkiG9w0BAQUFADBOMQswCQYDVQQGEwJV 7qj/WsjTVbJmcVfewCHrPSqnI0kBBIZCe/zuf6IWUrVnZ9NA2zsmWLIodz2uFHdh 1voqZiegDfqnc1zqcPGUIWVEX/r87yloqaKHee9570+sB3c4 -----END CERTIFICATE-----
PEM 파일 전체를 UNIX 형식으로 변환하는 것이 필수입니다. zencert.pem or noidcert.pem HTTPS 프로필 팜과 함께 사용하기 위해 테스트 목적으로 사용됩니다.
인증서 순서가 다음과 같은지 확인하세요.
1. 귀하의 인증서
2. 중간 CA 인증서(해당되는 경우)
3. 루트 CA 인증서
연결된 PEM 파일 저장 #
연결된 PEM 파일을 .pem 확장자로 저장하세요. 이 파일에는 개인 키와 전체 인증서 체인이 포함됩니다.
PEM 파일 사용 #
이제 서버 구성에서 PEM 파일을 사용할 수 있습니다. 서버 소프트웨어(예: Apache, Nginx)에 따라 RELIANOID), SSL 구성에서 PEM 파일 경로를 지정해야 할 수도 있습니다. RELIANOID웹 GUI를 사용하여 SSL 인증서를 업로드하고 지정하기만 하면 됩니다. 활성화된 인증서 모든 HTTPS 팜에서.
구성 확인 #
PEM 파일을 사용하도록 서버를 구성한 후에는 SSL/TLS 구성을 검증하여 SSL 핸드셰이크 중에 인증서 체인이 클라이언트에 올바르게 표시되는지 확인하는 것이 중요합니다. 다양한 온라인 SSL/TLS 테스트 도구나 OpenSSL과 같은 명령줄 유틸리티를 사용하여 구성을 확인하고 인증서 체인이 완전한지 확인할 수 있습니다.
PEM 형식의 자체 서명 SSL 인증서 생성 #
부하 분산 장치나 서버에서 PEM 형식의 자체 서명 SSL 인증서를 만들려면 다음 단계를 실행하세요.
1. 다음 명령을 사용하여 4096년 동안 1비트 RSA 키와 암호 없이 키와 인증서 파일을 생성합니다.
루트@노이드-ee-01:~# openssl req -nodes -new -x509 -newkey rsa:4096 -keyout server.key -out server.cert -days 365 RSA 개인 키 생성 .....................++++ ...........................................................................................................................................................++++ 'server.key'에 새 개인 키 쓰기 ----- 인증서 요청에 통합될 정보를 입력하라는 메시지가 표시됩니다. 입력하려는 것은 고유 이름 또는 DN이라고 하는 것입니다. 필드가 꽤 많지만 일부는 비워 둘 수 있습니다. 일부 필드에는 기본값이 있으며 '.'을 입력하면 필드가 비워집니다. ----- 국가 이름(2자리 코드) [AU]: 주 또는 도 이름(전체 이름) [Some-State]: 지역 이름(예: 도시) []: 조직 이름(예: 회사) [Internet Widgits Pty Ltd]: 조직 단위 이름(예: 섹션) []: 일반 이름(예: 서버 FQDN 또는 사용자 이름) []: 이메일 주소 []:
이 명령을 실행하는 동안 대화형으로 정보를 입력하라는 메시지가 표시됩니다. 필요한 정보를 입력해 주세요.
2. 다음 명령을 사용하여 키와 인증서를 PEM 파일에 연결합니다.
루트@노이드-ee-01:~# cat server.key server.cert >> server.pem
이 명령은 키와 인증서를 단일 PEM 파일로 결합합니다.
3. PEM 형식의 자체 서명 SSL 인증서(서버.pem)을 이제 프록시, 웹 서비스 또는 인터넷 서비스와 함께 사용할 준비가 되었습니다.
SSL 인증서 내용을 보는 방법 #
SSL 인증서의 내용을 보려면 다양한 도구와 명령을 사용할 수 있습니다. 일반적인 방법 중 하나는 인증서 검사를 포함한 다양한 암호화 작업을 지원하는 다재다능한 명령줄 도구인 OpenSSL을 사용하는 것입니다. OpenSSL을 사용하여 SSL 인증서의 내용을 보는 방법은 다음과 같습니다.
인증서 세부 정보를 얻기 위한 OpenSSL 명령 #
시스템에서 터미널이나 명령 프롬프트 창을 엽니다.
다음 OpenSSL 명령을 사용하여 SSL 인증서의 내용을 확인하세요.
루트@노이드-ee-01:~# openssl x509 -in 인증서.pem -text -noout
교체 인증서.pem SSL 인증서 파일 경로를 포함합니다.
인증서가 PEM 형식인 경우 이 명령을 실행하면 다음을 포함하여 인증서에 대한 자세한 정보가 표시됩니다.
발급자
제목
유효 기간(시작일 및 종료일)
공개 키 정보
인증서 확장
서명 알고리즘
지문(SHA-1, SHA-256 등)
명령을 실행하면 OpenSSL이 인증서 내용의 텍스트 표현을 출력합니다. 표시된 정보를 검토하여 발급자, 주체, 유효 기간 및 기타 관련 메타데이터와 같은 인증서 세부 정보를 확인하세요.
DER 인증서 검사 #
인증서가 PEM이 아닌 DER 형식인 경우 -inform der 옵션을 사용하여 입력 형식을 지정할 수 있습니다.
루트@노이드-ee-01:~# openssl x509 -inform der -in 인증서.pem -text -noout
셸 리디렉션(>)을 사용하여 추가 분석이나 문서화를 위해 출력을 파일에 저장할 수도 있습니다.
루트@노이드-ee-01:~# openssl x509 -in 인증서.pem -text -noout > 인증서_세부 정보.txt
이 명령은 인증서 세부 정보를 certificate_details.txt라는 파일에 저장합니다.
OpenSSL 명령줄 도구를 사용하면 SSL 인증서의 내용을 쉽게 검사하고 세부 정보를 검증하여 SSL/TLS 연결의 보안과 유효성을 보장하는 데 도움이 됩니다.
SSL 인증서에 중간 CA와 루트 CA가 있는지 확인 #
SSL 인증서에 중간 및 루트 CA 인증서가 있는지 확인하려면 인증서 체인을 검사해야 합니다. 방법은 다음과 같습니다.
OpenSSL이나 다른 도구를 사용하여 SSL 인증서의 세부 정보를 확인하세요. 다음 명령을 실행하세요.
루트@노이드-ee-01:~# openssl crl2pkcs7 -nocrl -certfile 인증서.pem | openssl pkcs7 -print_certs -noout 주체=CN = mydomain.com 발급자=C = US, O = "DigiCert, Inc.", CN = RapidSSL Global TLS RSA4096 SHA256 2022 CA1
위의 예에서는 인증서만 존재합니다.
루트@노이드-ee-01:~# openssl crl2pkcs7 -nocrl -certfile 인증서.pem | openssl pkcs7 -print_certs -noout 제목=CN = mydomain.com 발급자=C = US, O = "DigiCert, Inc.", CN = RapidSSL Global TLS RSA4096 SHA256 2022 CA1 제목=C = US, O = "DigiCert, Inc.", CN = RapidSSL Global TLS RSA4096 SHA256 2022 CA1 발급자=C = US, O = DigiCert Inc, OU = www.digicert.com, CN = DigiCert Global Root CA
위의 예에서는 인증서와 중간 인증서가 모두 존재합니다.
certificate.pem을 SSL 인증서 파일 경로로 바꾸세요.
또한 OpenSSL을 사용하여 핸드셰이크 중에 SSL 서버가 제시하는 인증서 체인을 확인하세요. 다음 명령을 실행하세요.
루트@노이드-ee-01:~# openssl s_client -connect mydomain.com:443 -showcerts
mydomain.com을 연결하려는 SSL 지원 서버의 도메인 이름으로 바꾸세요.
인증서 체인 또는 인증서 체인(PEER)이라고 표시된 섹션을 찾으세요. 여기에는 서버에서 제시한 인증서가 표시되며, 최종 엔터티 인증서부터 루트 CA 인증서까지 표시됩니다.
각 인증서를 검사하여 중간 및 루트 CA 인증서가 모두 있는지 확인하여 체인의 각 인증서를 검사합니다.
중급 CA 인증서: 최종 엔터티 인증서 발급자와 일치하지만 그보다 앞선 인증서를 체인에서 찾습니다.
루트 CA 인증서: 체인의 마지막 인증서가 루트 CA 인증서인지 확인합니다.
또는 인증서 체인을 자동으로 검사하고 중간 및 루트 CA 인증서가 있는지 확인하는 온라인 SSL 검증 도구를 사용할 수 있습니다. SSL Labs의 SSL 서버 테스트 또는 DigiCert의 SSL 설치 진단 도구와 같은 도구는 인증서 체인에 대한 자세한 정보를 제공할 수 있습니다.
다음 단계를 따르면 SSL 인증서에 중간 및 루트 CA 인증서가 있는지 확인하고 SSL/TLS 연결의 무결성과 보안을 보장할 수 있습니다.