一、如何生成SSL证书和key
可以找专业的SSL证书服务商来生成SSL证书和key,具体步骤如下:第一步:将CSR提交到证书服务商CSR(Certificate Signing Request)文件必须由用户自己生成,也可以利用在线CSR生成工具。
选择要申请的产品,提交一个新的订单,并将制作好的CSR文件提交。第二步 资料提交到CA当收到您的订单和CSR后,如果是域名验证型证书(DV SSL证书),在域名验证之后10分钟左右就可颁发证书,若是其他类型证书则是需要通过CA机构进行验证之后才可颁发。
第三步 发送验证邮件到管理员邮箱权威CA机构获得资料后,将发送一封确认信到管理员邮箱,信中将包含一个 对应的链接过去。每一个订单,都有一个唯一的PIN以做验证用。
第四步 邮件验证点击确认信中的链接,可以访问到CA机构验证网站,在验证网站,可以看到该订单的申请资料,然后点击”I Approve”完成邮件验证。第五步 颁发证书在用户完成邮件验证之后,CA机构会将证书通过邮件方式发送到申请人自己的邮箱,当用户收到证书后直接安装就可以了。
若安装存在问题,安信证书是提供免费证书安装服务的。
二、nginx反向代理上怎么配置ssl
根据ssl.key和ssl.crt部署nginx
首先nginx需要支持ssl_module,然后修改nginx.conf如下
server {
listen 443;
server_name localhost;
ssl on;
ssl_certificate /opt/tengine/conf/ssl/free4lab.crt;
ssl_certificate_key /opt/tengine/conf/ssl/free4lab_nopass.key;
ssl_session_timeout 5m;
}
在相应的位置放置crt文件和key文件,注意到这边的key是nopassword的,就是重启nginx的时候,不需要输入密码。
free4lab_nopass.key是根据free4lab.key生成的,生成命令如下
三、怎么打开 Java8的ssl3.0
Java 8 Update 31 (8u31)
JDK 8u31 包含 IANA 时区数据版本 2014j。有关详细信息,请参阅 JRE 软件中的时区数据版本。
默认情况下禁用 SSLv3
从 JDK 8u31 发行版开始,已停用 SSLv3 协议(安全套接字层),该协议在正常情况下不可用。请查看 \lib\security\java.security 文件中的 jdk.tls.disabledAlgorithms 属性。如果确实需要 SSLv3,可以重新激活该协议,方法为:从 java.security 文件中的 jdk.tls.disabledAlgorithms 属性内删除 "SSLv3",或者在初始化 JSSE 之前动态设置此安全属性。
对 Java 控制面板的更改
从 JDK 8u31 发行版开始,将从 Java 控制面板高级选项中删除 SSLv3 协议。如果用户的应用程序需要使用 SSLv3,请按照下面步骤操作,手动重新启用它:
在 JRE 级别启用 SSLv3 协议:在上一部分中已进行说明。
在部署级别启用 SSLv3 协议:编辑 deployment.properties 文件,添加以下内容:
deployment.security.SSLv3=true
四、ssl 生成密钥 对https 有没有影响
1.配置Wireshark选中Wireshark主菜单Edit->Preferences,将打开一个配置窗口;窗口左侧是一棵树(目录),你打开其中的Protocols,将列出所有Wireshark支持的协议;在其中找到SSL并选中,右边窗口里将列出几个参数,其中“RSAkeyslist”即用于配置服务器私钥。
该配置的格式为:,,,各字段的含义为:----服务器IP地址(对于HTTPS即为WEB服务器)。----SSL的端口(HTTPS的端口,如443,8443)。
----服务器密钥文件,文件里的私钥必须是明文(没有密码保护的格式)。例如:192.168.1.1,8443,http,C:/myserverkey/serverkey.pem若你想设置多组这样的配置,可以用分号隔开,如:192.168.1.1,8443,http,C:/myserverkey/clearkey.pem;10.10.1.2,443,http,C:/myserverkey/clearkey2.pemopensslreq-newkeyrsa:1024-keyoutserverkey.pem-keyformPEM-outserverreq.pem/-outformPEM-subj"/O=ABCom/OU=servers/CN=servername"M而且你的服务器私钥文件serverkey.pem还在,则可以这样导出服务器私钥明文文件:opensslrsa-inserverkey.pem>clearkey.pem执行命令式需要输入私钥的保护密码就可以得到私钥明文文件clearkey.pem了。
(2)若已把serverkey.pem丢了,但还有pkcs12格式的服务器证书库文件,该文件当初用类似于以下命令生成的:opensslpkcs12-export-inservercert.pem-inkeyserverkey.pem/-outtomcat.p12-nametomcat-CAfile"$HOME/testca/cacert.pem"/-canameroot-chain则可以用下面命令把服务器私钥从tomcat.p12(pkcs12格式)文件里导出来:opensslpkcs12-intomcat.p12-nocerts-nodes-outclearkey.pem执行命令式需要输入pkcs12的保护密码。
五、如何使用wireshark查看ssl内容
1,要查看ssl的内容,需要得到server的server rsa key
2, 打开wireshark, 找到如下路径, Edit -> Preferences -> protocols -> SSL
然后点击 RSA Keys List: Edit,
在新的RSA编辑界面创建一个新的RSA key
其中
IP address 是服务器的IP
Port 一般是443
protocol 一般填写http
key file 可以选择自己服务器上的rsa key。 这个RSA Key需要是一个解密了的 PKCS#8 PEM 格式的(RSA) key
password 一般不填写,如果key file需要一个密码,可以在这里填写。
转载请注明出处51数据库 » ssl.key.password
龙凤中