|
|
||||||||||||||||||||||||||||
|
Enlaces Esta en: documentos
|
DirectorioCreación de una Autoridad CertificadoraPara crear una autoridad certificadora es necesario crear una estructura de directorios, un certificado público y una llave privada. El proceso es simple, pero lo podemos simplificar aun más si instalamos openssl-perl y utilizamos el script CA.pl que encontraremos en el directorio $SSL/misc/ . Ejecutamos:
Ahora deberemos tener un directorio llamado demoCA que contiene un fichero llamado cacert.pem, que a su vez contiene el certificado público, el índice, el número de serie y los directorios:
La clave que nos ha solicitado es la que tendremos que utilizar para abrir la llave privada cada vez que queramos firmar un nuevo certificado. Si queremos realizar el proceso manualmente: creamos la estructura de directorios:
Es decir, para crear una autoridad certificadora basta crear la estructura de directorio, dos ficheros y una pareja de llave privada ? certificado público. En la última orden realizamos solicitud de certificado autofirmado donde el certificado público es demoCA/cacert.pem y la llave privada es demoCA/private/cakey.pem. Como lo que pretendemos es convertirnos en una CA nuestro certificado tiene que ser autofirmado. Confianza en una CAOpenSSL utiliza el directorio $SSL/certs para contener los certificados de las CA en las que confía. No sólo basta copiar el fichero con el certificado en él, sino que tendremos que proporcionar a openssl una forma de localizarlo. La localización por el nombre de fichero no es adecuada ya que el nombre del fichero es completamente independiente del certificado que contiene y buscamos un nombre único para cada fichero de certificado. Un usuario no tiene el mismo concepto para un nombre de fichero que una aplicación De cada certificado podemos obtener un hash que lo puede identificar y es ese valor, el que vamos a utilizar para que OpenSSL sepa identificar el fichero que contiene el certificado. Lo más cómodo es utilizar un enlace simbólico entre el nombre de fichero que conoce el usuario y el nombre que espera encontrar OpenSSL. Para averiguar el hash de un certificado para el enlace simbólico utilizamos:
Ahora tenemos que enlazar el certificado con el nombre hash: ln -s mica.pem def616ee.0 Los dígitos de la extensión se utilizan para evitar posibles colisiones de nombres de hash con distintos certificados, cosa que estadísticamente es posible. Cuando una aplicación encuentra un certificado remoto, comprueba si el certificado se encuentra en cert.pem, y si no, en un fichero con nombre igual al hash del certificado. Si se encuentra la validez se considera verificada. Algunas aplicaciones como Sendmail permiten especificar los ubicación de los certificados de confianza durante la ejecución, sin embargo otras aplicaciones no, la ubicación se decide en el momento de la ejecución. Para reconocer y verificar certificados, tiene que poner el fichero que contiene el certificado en el directorio indicado antes y crear el enlace simbólico con el hash obtenido. Como vimos en el ejemplo anterior sería:
El siguiente script se encarga de esto:
#http://www.madboa.com/geek/openssl/
Página Principal |
Visita nuestro proveedor:
Publicidad: |
||||||||||||||||||||||||||