Posts

Showing posts with the label ssl

Просмотр сертификата с помощью openssl

Страничка вики: OpenSSL Скрипт для разбора данных сертификата и отображения в нужном нам формате: #!/usr/bin/tclsh8.5 set titles {Страна Регион Город Организация {Общее имя (СЦ)} {E-mail адрес}} set cert [exec openssl x509 -text -in test.pem] proc parse_sec {cert sec} { set regexp {: C=(.*), ST=(.*), L=(.*), O=(.*), CN=(.*)/emailAddress=(.*)} set regexp $sec$regexp set res [regexp -line -inline $regexp $cert] if {$res ne {}} { return [lrange $res 1 end] } return } proc parse_date {cert sec} { set regexp "Not $sec\\s*: (.*)" if { [regexp -line $regexp $cert res date] == 1 } { return $date } return } puts {Кто выдал} foreach title $titles value [parse_sec $cert Issuer] { puts "$title: $value" } puts {Кому выдан} foreach title $titles value [parse_sec $cert Subject] { puts "$title: $value" } puts [parse_date $cert Before] puts [parse_date $cert After]

Ограничение доступа по SSL сертификатам

Тикль : пакет tcl-tls . См. в tls.htm следующее: tls::status - инфа о сертификате, секция CALLBACK OPTIONS - как повесить обработчик, который получит в том числе её (подкоманда verify). Сервер : stunnel4 , ucspi-ssl , ipsvd . Пример использования ucspi-ssl : openssl dhparam -out dh1024.pem 1024 # drop password from exported server PEM sertificate with key openssl rsa -in 127.0.0.1-cert.pem -out 127.0.0.1-cert.pem.plain # start server CAFILE=MBG_CA-cacert.pem CCAFILE=MBG_CA-cacert.pem CERTFILE=127.0.0.1-cert.pem \ KEYFILE=127.0.0.1-cert.pem.plain DHFILE=dh1024.pem \ sslserver -RHl0 -is 0 9999 /usr/sbin/fnord-idx . # drop password from exported client PEM sertificate with key openssl rsa -in client01-cert.pem -out client01-cert.pem.plain # start client https@ 127.0.0.1 / 9999 -c client01-cert.pem -k client01-cert.pem.plain -a MBG_CA-cacert.pem export CAFILE="MBG_CA-cacert.pem" export CCAFILE="MBG_CA-cacert.pem" export CERTFILE="127.0.0.1-cert.pem" e...

Виртуальный хостинг с ssl

Отличная новость - оказывается, теперь можно создавать сертификаты на целую группу поддоменов! Так что выписав сертификат на *.mobigroup.ru , можно избежать ругани браузера на то, что имена виртуальных хостов не соответствуют имени домена, на который выписан сертификат. Подробнее см. по ссылке About Wildcard Certificates Заметим, что openssl без проблем создает такие сертификаты (а что, кто-то выписывает сертификаты иначе?..)

stunnel в мирных целях

Как в песне поется: "А мне всегда чего-то не хватает..." Вот в stunnel не хватает передачи информации о клиентском сертификате в хидерах. Наподобии вот такого: Patch info for setenv_mf . Возможно, еще имеет смысл с OpenSSL его научить работать - тогда можно делать нормальное управление сертификатами (патчи есть, но не смотрел). Сейчас что-то как-то делается как описано по ссылкам Tips for doing client cert authentication и Using Certificates with Stunnel