- Почему возникает ошибка
- Начало работы с xca
- Comodo positivessl
- Comodo может предоставить файлы сертификата
- Positivessl
- Информация
- Как установить сертификаты
- Корневые сертификаты эцп уц — установка корневых сертификатов на
- Обзор простейших функций xca
- Проверка своих сервисов
- Решение со стороны клиента
- Решение со стороны сервера
- Создание ключа ssh
- Создание корневого сертификата
- Установка xca
- Экспорт ключей
Почему возникает ошибка
При подключении клиента TLS-сервер отправляет ему свой сертификат. Клиент должен построить цепочку сертификатов от сертификата сервера до корневого сертификата, которому клиент доверяет. Чтобы помочь клиенту построить эту цепочку, сервер отправляет дополнительно один или несколько промежуточных сертификатов вместе со своим собственным.
Например, веб-сайт отправляет следующие два сертификата:
Начало работы с xca
Для начала работы с приложением создайте базу данных. Для этого необходимо выбрать в меню «Файл» — «Новая база данных».
Работа с токенами/смарт-картами:
- 2. Переходим в меню «Файл» — «Настройки» — «Провайдер PKCS#11».
3. Нажимаем «Добавить» и ищем файл «libjcPKCS11-2.so» и «librtpkcs11ecp.so». Они могут находиться в директории /usr/lib или /usr/lib64. Если вы не можете найти этот файл, зайдите в терминал и найдите его с помощью команды:
sudo /usr -iname '*pkcs11*'
Comodo positivessl
- private.key – приватный ключ (вставлять в первое поле). Ключ вы генерируете сами вначале регистрации сертификата.
- sitename_com.crt – сертификат для вашего домена (вставлять в второе поле).
- sitename_com.ca-bundle – промежуточный сертификат (вставлять в третье поле).
Comodo может предоставить файлы сертификата
При установке SSL сертификата, содержимое каждого из файлов нужно копировать вместе с текстом:
---BEGIN CERTIFICATE----- ---END CERTIFICATE-----
то есть не нужно отдельно выбирать что копировать, а что нет. Открыли файл текстовым редактором (блокнотом) Notepad и копируете все содержимое, далее вставляете в нужное поле.
Купить SSL сертификат
Positivessl
- private.key – приватный ключ (вставлять в первое поле). Ключ вы генерируете сами вначале регистрации сертификата.
- name_domain.crt – сертификат для вашего домена (вставлять в второе поле).
- PositiveSSLCA2.crt – промежуточный сертификат (вставлять в третье поле).
- AddTrustExternalCARoot.crt – корневой сертификат (вставлять в четвертое поле).
Информация
Установка корневых сертификатов Национального удостоверяющего центра (НУЦ) в доверенные корневые центры сертификации является необходимым условием корректной работы с государственными порталами Республики Казахстан.
Если вы получаете ошибки при входа на гос. порталы: «Подключение не защищено», «NCALayer не запущен или не установлен», «Убедитесь, что приложение «NCALayer» установлено и запущено», приложение NCALayer запущен и необходимые модули установлены, выполните установку корневых сертификатов.
Как установить сертификаты
Запрос на установку корневых сертификатов НУЦ появляется автоматически после установки NCALayer. Нажмите Да в этом окне.
Если у вас не появляется окно установки сертификатов, установите сертификаты вручную.
Для того чтобы установить корневые сертификаты НУЦ вручную, выполните следующие шаги:
Корневые сертификаты эцп уц — установка корневых сертификатов на
Обзор простейших функций xca
Меню «Файл» позволяет создать или открыть уже существующую базу данных, а так же настроить язык всей XCA и настроить саму XCA.Меню «Импорт» позволяет импортировать уже имеющиеся ключи, запросы, сертификаты и др. в базу данных.
Меню «Модуль защиты» позволяет настроить защиту базы данных.Меню «Дополнительно» имеет дополнительные функции для взаимодействия с базой данных, такие как экспорт списка сертификатов или генерация параметров Диффи – Хэллмана.
Проверка своих сервисов
Операторам серверных обработчиков и клиентских приложений рекомендуется проверить свою цепочку сертификатов на наличие устаревшего корневого сертификата AddTrust.
По сути, нужно просто удалить AddTrust External CA Root из цепочки доверия.
Для серверных операторов есть сервис What’s My Chain Cert?, который выполняет такую проверку и помогает сгенерировать новую цепочку доверия со всеми необходимыми промежуточными сертификатами. В эту цепочку необязательно включать корневой сертификат, поскольку он уже есть в хранилище у всех клиентов. Кроме того, включать его в цепочку просто неэффективно из-за увеличения размера рукопожатия SSL.
Решение со стороны клиента
Внимание! Тут далее по тексту размещаются сертификаты безопасности и предложения их импортировать в систему. Это референс! Не надо бездумно импортировать их в trust store и делать доверенными. Мы в Интернете и тут нельзя никому доверять (даже Хабру, sad but true)!
Если просто импортировать промежуточные сертификаты, как правило, достаточно безопасно (не делая их вручную “доверенными”, они наследуют доверие сами и без вас), то импортировать самоподписные руты надо строго включая мозг и сверяя отпечатки сертификатов с эталонными значениями, указанными на сайтах вендоров сертификатов. Praemonitus, praemunitus.
Как правило, если владелец сервера с проблемным сертификатом уже заменил цепочку, то на стороне клиента делать ничего не нужно, так как недостающий промежуточный сертификат имеет кросс-подпись от достаточно старого CA, который с большей долей вероятности уже был заботливо предустановлен в trust store даже сильно legacy-системы при царе Горохе. И всё должно работать.
Решение со стороны сервера
Стоит продублировать решение ещё и тут. Ниже располагаются два набора цепочек для сертификатов DV Sectigo (не Comodo!), одна для привычных RSA сертификатов, другая для менее привычных ECC (ECDSA) сертификатов (мы используем две цепочки достаточно давно).
Цепочка для сертификатов, основанных на алгоритме ключа RSA. Сравните со своей цепочкой и обратите внимание, что заменился только нижний сертификат, а верхний остался прежним. Я их отличаю в бытовых условиях по последним трём символам блоков base64 не считая символа “равно” (в данном случае En8= и 1 V):
Создание ключа ssh
- 1. Для начала перейдите на вкладку «Закрытые ключи».
2. Нажмите на кнопку «Новый ключ».
3. В поле «Тип ключа» выберите RSA. В поле «Длина ключа» выберите 2048 bit. Имя ключу дайте на свое усмотрение.
Создание корневого сертификата
Корневой сертификат (СА) — часть ключа, которым центры сертификации подписывают выпущенные SSL-сертификаты. Выдавая корневой сертификат, каждый такой центр гарантирует, что пользователи или организации, запросившие SSL, верифицированы и действия с доменом легальны.
Для создания такого сертификата необходимо выполнить следующие действия:
- 1. Перейти на вкладку «Сертификаты» и выбрать «Новый сертификат»;
2. Поставить галочку на пункт «Создать самоподписанный сертификат…»;
3. Выбрать «Шаблон для нового сертификата» — «[Default] CA»;
4. Нажать кнопку «Применить всё»;
- 5. Перейти на вкладку «Субъект» («Владелец»);
- В поле «Имя ключа» указать имя ключа, например «Certification authority»;
- Нажать «Создать»;
6. В поле «organizatioName» указать имя вашего домена;
7. В поле «commonName» указать имя «Certification authority»;
8. По необходимости заполнить остальные поля;праитарна
9. Выбрать «Создать новый ключ»:
- 10. Перейти на вкладку «Расширения»;
11. Убедиться, что выбран «Тип» «Центр Сертификации»;
12. Отметить пункты «Critical», «Subject Key identifier», «Authority key Identifier»;
13. Определить срок действия сертификата: «Временной диапазон» => 10 (лет);
- 14. Перейти на вкладку «Область применения ключа»;
15. Отметить пункт «Critical», выбрать функции «Digital Signature», «Non repudation», «Certificate Sign», «CRL Sign»;
16. Сохранить созданный сертификат: «Применить» — «Да».
Установка xca
Для установки XCA выполните команду:
dnf install xca -y
После установки программу можно будет найти в «Меню» – «Стандартные».
Экспорт ключей
Для экспорта открытого ключа необходимо выполнить следующие действия:
- 1. Перейти на вкладку «Закрытые ключи»;
2. Выбрать нужный «Сертификат клиента»;
3. Нажать кнопку «Экспорт»;
4. В появившемся окне в поле «Формат сертификата» нужно выбрать Открытый ключ SSH2 (*.pub) и указать путь к файлу, затем нажать «ОК».
Для экспорта закрытого ключа необходимо выполнить следующие действия:
- 1. Перейти на вкладку «Закрытые ключи»;
2. Выбрать нужный закрытый ключ сервера;
3. Нажать кнопку «Экспорт»;
4. В появившемся окне в поле «Формат для экспорта» нужно выбрать Закрытый ключ PEM (*.pem), указать путь к файлу, затем нажать «ОК».
Для экспорта закрытого ключа, зашифрованного паролем, необходимо выполнить следующие действия:
- 1. Перейти на вкладку «Закрытые ключи»;
2. Выбрать нужный закрытый ключ сервера;
3. Нажать кнопку «Экспорт»;
4. В появившемся окне в поле «Формат для экспорта» нужно выбрать Зашифрованный ключ PEM (*.pem), указать путь к файлу, затем нажать «ОК»;
5. В появившемся окне Certificate and Key management нужно ввести пароль, который будет требоваться для доступа к этому ключу.
