證書相關(guān)知識

簽發(fā)證書命令 :

  • 生成私鑰:openssl genrsa -out helios.key 1024
  • 通過私鑰生成公鑰:openssl rsa -in helios.key -pubout -out helios.pem
  • 生成證書簽名請求:openssl req -key helios.key -new -out helios.req
  • CA簽發(fā)證書:openssl x509 -req -in helios.req -CA cacertificate.pem -CAkey caprivate.key -out helioscertificate.pem
  • 查看證書簽名請求文件內(nèi)容:openssl req -in helios.req -noout -text

一、編碼格式

轉(zhuǎn)載自:https://www.cnblogs.com/workharder/p/13051052.html

同樣的 X.509 證書,可能有不同的編碼格式,目前常見的有以下兩種編碼格式。

  1. PEM - Privacy Enhanced Mail
    打開看文本格式,以-----BEGIN...開頭,-----END...結(jié)尾,內(nèi)容是 BASE64 編碼。
    查看 PEM 格式證書的信息:openssl x509 -in certificate.pem -text -noout
    Apache 和 UNIX 服務(wù)器偏向于使用這種編碼格式。

  2. DER - Distinguished Encoding Rules
    打開看是二進(jìn)制格式,不可讀。
    查看 DER 格式證書的信息:openssl x509 -in certificate.der **-inform der** -text -noout
    Java 和 Windows 服務(wù)器偏向于使用這種編碼格式。

二、相關(guān)的文件擴(kuò)展名

這是比較誤導(dǎo)人的地方,雖然我們已經(jīng)知道有 PEM 和 DER 這兩種編碼格式,但文件擴(kuò)展名并不一定就叫PEM或者DER,常見的擴(kuò)展名除了 PEM 和 DER 還有以下這些,它們除了編碼格式可能不同之外,內(nèi)容也有差別,但大多數(shù)都能相互轉(zhuǎn)換編碼格式。

  1. CRT
    CRT 應(yīng)該是 certificate 的三個(gè)字母,其實(shí)還是證書的意思。常見于 UNIX 系統(tǒng),有可能是 PEM 編碼,也有可能是 DER 編碼,大多數(shù)應(yīng)該是 PEM 編碼,相信你已經(jīng)知道怎么辨別。

  2. CER
    還是 certificate,還是證書。常見于 Windows 系統(tǒng),同樣的可能是 PEM 編碼,也可能是 DER 編碼,大多數(shù)應(yīng)該是 DER 編碼。

  3. KEY
    通常用來存放一個(gè)公鑰或者私鑰,并非 X.509 證書。編碼同樣的,可能是 PEM,也可能是 DER。
    查看 KEY 的辦法:openssl rsa -in mykey.key -text -noout
    如果是 DER 格式的話,同理應(yīng)該這樣了:openssl rsa -in mykey.key -text -noout -inform der

  4. CSR
    Certificate,Signing Request,即證書簽名請求。這個(gè)并不是證書,而是向權(quán)威證書頒發(fā)機(jī)構(gòu)獲得簽名證書的申請,其核心內(nèi)容是一個(gè)公鑰(當(dāng)然還附帶了一些別的信息)。在生成這個(gè)申請的時(shí)候,同時(shí)也會(huì)生成一個(gè)私鑰,私鑰要自己保管好。
    查看方式:openssl req -noout -text -in my.csr
    如果是 DER 格式:openssl req -noout -text -in my.csr -inform der

  5. PFX/P12
    predecessor of PKCS#12,對 unix 服務(wù)器來說,一般 CRT 和 KEY 是分開存放在不同文件中的,但 Windows 的 IIS 則將它們存在一個(gè) PFX 文件中,(因此這個(gè)文件包含了證書及私鑰)這樣會(huì)不會(huì)不安全?應(yīng)該不會(huì),PFX 通常會(huì)有一個(gè)“提取密碼”,你想把里面的東西讀取出來的話,它就要求你提供提取密碼,PFX 使用的時(shí) DER 編碼,如何把 PFX 轉(zhuǎn)換為 PEM 編碼?
    openssl pkcs12 -in for-iis.pfx -out for-iis.pem -nodes
    這個(gè)時(shí)候會(huì)提示你輸入提取代碼,for-iis.pem 就是可讀的文本。
    生成 pfx 的命令類似這樣:openssl pkcs12 -export -in certificate.crt -inkey privateKey.key -out certificate.pfx -certfile CACert.crt
    其中 CACert.crt 是 CA(權(quán)威證書頒發(fā)機(jī)構(gòu))的根證書,有的話也通過 -certfile 參數(shù)一起帶進(jìn)去。這么看來,PFX 其實(shí)是個(gè)證書密鑰庫。

三、自己的理解

PEM 和 DER是不同的編碼方式,PEM在 linux 上常用,DER 在 window 上常用,可以相互轉(zhuǎn)換。

在 linux 上常用 crt 和 key 倆文件,在 window 常用 PFX,PFX 里邊包含證書和私鑰,可以用來生成,也可以通過證書和私鑰合成 PFX,都是可以的。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
平臺(tái)聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點(diǎn),簡書系信息發(fā)布平臺(tái),僅提供信息存儲(chǔ)服務(wù)。
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 229,460評論 6 538
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 99,067評論 3 423
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事。” “怎么了?”我有些...
    開封第一講書人閱讀 177,467評論 0 382
  • 文/不壞的土叔 我叫張陵,是天一觀的道長。 經(jīng)常有香客問我,道長,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 63,468評論 1 316
  • 正文 為了忘掉前任,我火速辦了婚禮,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 72,184評論 6 410
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 55,582評論 1 325
  • 那天,我揣著相機(jī)與錄音,去河邊找鬼。 笑死,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 43,616評論 3 444
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 42,794評論 0 289
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 49,343評論 1 335
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 41,096評論 3 356
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 43,291評論 1 371
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 38,863評論 5 362
  • 正文 年R本政府宣布,位于F島的核電站,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 44,513評論 3 348
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 34,941評論 0 28
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 36,190評論 1 291
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 52,026評論 3 396
  • 正文 我出身青樓,卻偏偏與公主長得像,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 48,253評論 2 375

推薦閱讀更多精彩內(nèi)容