Microsoft Word - https.doc

Similar documents
SSL 數位憑證 OpenVPN 安裝說明

PKCS# PEM Erreur! Signet non défini

1

常 见 问 题 SLB 产 品 和 业 务 限 制 SLB 产 品 限 制 SLB 产 品 和 业 务 限 制 限 制 项 普 通 用 户 限 制 描 述 例 外 申 请 方 式 ( 例 外 上 限 ) 创 建 SLB 实 例 的 财 务 限 制 账 户 余 额 大 于 等 于 100 元 现 金

SyncMail AJAX Manual

PowerPoint 簡報

TPM BIOS Infineon TPM Smart TPM Infineon TPM Smart TPM TPM Smart TPM TPM Advanced Mode...8

AXIS P7224 Video Encoder Blade – Installation Guide

第三篇 第 10 章 - 管理者登入第 11 章 - 更改網路商店 Logo 第 12 章 - 系統設定第 13 章 - 商品上架第 14 章 - 付款方式設定第 15 章 - 出貨方式設定第 16 章 - 特價商品 oscommerce 103

WebSphere Studio Application Developer IBM Portal Toolkit... 2/21 1. WebSphere Portal Portal WebSphere Application Server stopserver.bat -configfile..

Microsoft Word - ssl_validation_white_paper_v1.03

利用公鑰進行檔案傳輸使用說明 利用 SSH 的公鑰認證可以免除重複輸入密碼的不便, 特別是當您需要建立一個自動化的工作流程作業時 目前 Taiwania 主機上的檔案傳輸節點 (xdata1, xdata2) 均提供 SSH 連線服務, 因此可以利用 SSH 服務內建的公鑰認證機制, 來達成免密碼登

CD (OpenSourceGuide OpenSourceGuide.pdf) : IR LED

結合IC卡之校園安全網頁系統的設計與實現

<4D F736F F D D352DBED6D3F2CDF8D7E9BDA8D3EBB9DCC0EDCFEEC4BFBDCCB3CCD5FDCEC42E646F63>

weblogic

SSL伺服器數位憑證IIS6.0伺服器操作手冊

epub 61-2

EPSON

目 錄 第 一 章 weberp 簡 介... 6 第 一 節 概 述... 6 第 二 節 安 全 性... 7 第 三 節 功 能... 7 一 銷 售 及 訂 單... 7 二 稅... 8 三 應 收 帳 款... 8 四 存 貨... 8 五 購 買... 9 六 應 付 帳 款... 9

CA Nimsoft Monitor Snap 快速入门指南

软件概述

(Microsoft Word - MNT SSL\246\370\252A\276\271\274\306\246\354\276\314\303\322IIS

微軟認證專家.PDF

KillTest 质量更高 服务更好 学习资料 半年免费更新服务

輕鬆學 Dreamweaver CS5 網頁設計..\Example\Ch0\ \.html..\example\ch0\ \mouse.txt..\example\ch0\ \ _Ok.html 學習重點 JavaScript 複製程式碼 mouse.txt Ctrl+C Ctrl+C 0-4

Microsoft Word - CX VMCO 3 easy step v1.doc

Microsoft Word - template.doc

ebook65-20

C8_ppt.PDF

LetsEncrypt免費憑證簡介

健保資訊網服務系統 (VPN)- 瀏覽器設定 目 次 壹 作業目的及功能... 2 一 作業目的... 2 二 作業功能... 2 貳 瀏覽器設定說明... 3 一 Internet Explorer 8(IE 8)... 5 二 Internet Explorer 9(IE 9)... 8 三 I

Outlook 2007 設定說明 Offic 企業郵件 / 虛擬主機郵件 / Office 365

封面-12

2. 如果是 Win32 版本, 請運行 cmd.exe 進入命令視窗, 執行 : set OPENSSL_CONF=openssl.cnf openssl req -new -nodes -keyout server.key -out server.csr 3. 於是當前目錄下將產生兩個檔 :se

ext-web-auth-wlc.pdf

投影片 1

投影片 1

SEC-220

untitled

ARIS Design Platform

untitled

中華電信憑證總管理中心憑證實務作業基準

TOMCAT 伺服器SSL憑證請求檔製作與憑證安裝手冊

Microsoft PowerPoint - SAGE 2010

Enter the help project title here

Spyder Anaconda Spyder Python Spyder Python Spyder Spyder Spyder 開始 \ 所有程式 \ Anaconda3 (64-bit) \ Spyder Spyder IPython Python IPython Sp

AXIS M7014/M7010

目錄 一 選擇產生 CSR 檔案方式 使用 OpenSSL 或透過線上生成工具產生 ( 申請 GeoTrust 使用 ) 透過 Apache 伺服器產生 ( 申請 GlobalSign 使用 )... 2 二 安裝前注意事項... 4 三 數位憑證安裝前準備確認事項.

PowerPoint Presentation

Autodesk Product Design Suite Standard 系統統需求 典型使用用者和工作流程 Autodesk Product Design Suite Standard 版本為為負責建立非凡凡產品的設計師師和工程師, 提供基本概念設計計和製圖工具, 以取得令人驚驚嘆

Adobe AIR 安全性

第一章 Linux與網路資源

IP505SM_manual_cn.doc

Outlook 2010 設定說明 Offic 企業郵件 / 虛擬主機郵件 / Office 365

<4D F736F F F696E74202D20312EB9FEB6FBB1F5B9A4D2B5B4F3D1A7D5E7C1BCA3BAC3E6CFF2D1D0BEBFC9FAB8B4CAD4B5C4BDE1B9B9BBAFC3E6CAD4BFBCBACBCCBDCBF7D3EBCAB5BCF92E BBCE6C8DDC4A3CABD5D>

Microsoft Word 利用LDAP整合Apache網頁驗證-IBM.doc

chapter 2 HTML5 目錄iii HTML HTML HTML HTML HTML canvas

PKI原理與應用

深圳市太光电信股份有限公司章程

EPSON


Outlook Express 設定說明 Offic 企業郵件 / 虛擬主機郵件 / Office 365

Enter the help project title here

主程式 : public class Main3Activity extends AppCompatActivity { ListView listview; // 先整理資料來源,listitem.xml 需要傳入三種資料 : 圖片 狗狗名字 狗狗生日 // 狗狗圖片 int[] pic =new

XXXXXXXX

Ubuntu Apache2 伺服器SSL憑證請求檔製作與憑證安裝手冊

WTO

本文由筱驀釹贡献

01 用 ActionScript 3.0 開始認識 Flash CS3 Flash 是應用在網路上非常流行且高互動性的多媒體技術, 由於擁有向量圖像體積小的優點, 而且 Flash Player 也很小巧精緻, 很快的有趣的 Flash 動畫透過設計師的創意紅遍了整個網際網路 雖然很多人都對 Fl

Microsoft Word - Mail2000_SecurityPatch_

導讀 ASP.NET HTML ASP 第一篇 基礎篇第 1 章 認識 ASP.NET ASP.NET ASP.NET ASP.NET ASP.NET 第 2 章 認識 Visual Studio 20 開發環境 Visual Studio 20 Visual Studio 20 第二篇 C# 程式

ch08.PDF

AL-MX200 Series

ch_code_infoaccess

keystore weblogic.jks certreq.pem CA server.cer

5. / / / / / / / / 6. * (

雲端 Cloud Computing 技術指南 運算 應用 平台與架構 10/04/15 11:55:46 INFO 10/04/15 11:55:53 INFO 10/04/15 11:55:56 INFO 10/04/15 11:56:05 INFO 10/04/15 11:56:07 INFO

Microsoft Word - DIR-615_B2_Manual_1.00_T_.doc

Transcription:

Enterprise Linux 實戰講座 SSL 讓使用者在透過網路傳輸資訊時, 用來確保私密性的加密機制 啟用 SSL 的 WWW 伺服器在傳送資料給瀏覽器之前, 會先將這些資料加密成密文, 使得資料即使在傳送途中遭到截取, 第三者也無法讀取資料 瀏覽器收到來自 WWW 伺服器的資料後, 會將密文解密以讀取資料 在 WWW 伺服器中使用 SSL, 有助於確保 Web 瀏覽器和伺服器之間傳輸的資訊保有私密性, 且可讓瀏覽器鑑別伺服器的身分 1/17 <2006-03-01 >

1 SSL 協定簡介 Secure Sockets Layer(SSL) 通信協定是由 Netscape Communications Corporation 所開發, 原先設計的目的是為了確保電子商務以及其他 Web 交易的安全性 SSL 主要是在原網際網路協定架構上加入一個新的 Layer 如圖 1 所示,SSL 插在 HTTP Layer 與 TCP Layer 之間 由於 SSL 是一個新的協定, 所以 SSL 通常會要求上下層協定做小幅度的修改, 不過其中就 HTTP 應用程式而言,HTTP 應用程式與 SSL 層之間的溝通介面與 HTTP 應用程式直接和 TCP 層之間的溝通介面幾乎相同 除此之外 SSL 協定還有一個非常重要的優點, 它可支援 HTTP 以外的應用程式, 例如圖 1 所示的 LDAP 圖 1:SSL 協定架構圖 2/17 <2006-03-01 >

2 SSL 運作流程 圖 2:SSL 運作流程 圖片來源 :http://www.securityfocus.com/infocus/1818 3/17 <2006-03-01 >

用戶端傳送 ClientHello 訊息給伺服器端, 此資訊包含 SSL 選項清單 伺服器端選擇要進行的 SSL 選項, 並且利用 ServerHello 訊息將結果回應給用戶端 伺服器端利用 ServerKeyExchange 訊息來傳送公開金鑰資訊 伺服器利用 ServerHelloDone 訊息來結束部份的協商交談 用戶端利用 ClientKeyExchange 訊息來傳送 session key 資訊, 用戶端在傳送 session key 時會先用伺服器端所給的公開金鑰對 session key 進行加密後再進行傳送 用戶端傳送 ChangeCipherSpec 訊息來啟動巳達成協議的選項, 這些選項跟用戶端將來所傳送的訊息有關 用戶端傳送 Finished 訊息給伺服器端, 告知伺服器端可以檢查這些最新啟動的選項 伺服器端傳送 ChangeCipherSpec 訊息來啟動巳達成協議的選項, 這些選項跟伺服器端將來所傳送的訊息有關 伺服器傳送 Finished 訊息給用戶端, 告知用戶端可以檢查這些最新啟動的選項 4/17 <2006-03-01 >

3 實戰演練 :CentOS 4 上的 Apache 2 + SSL 如果要讓 Apache 伺服器和瀏覽器使用 SSL 來進行安全通信, 伺服器必須有公開和私密金鑰配對及憑證 伺服器使用其私密金鑰來簽認給瀏覽器的訊息 伺服器會將公開金鑰傳送給瀏覽器, 讓瀏覽器能夠確認這些簽章過的訊息是這個伺服器所發出, 且瀏覽器可將要傳給伺服器的訊息加密 然後伺服器再使用其私密金鑰解密這些訊息 如果要傳送公開金鑰給瀏覽器, 伺服器需用到憑證管理中心 (CA) 所發的憑證 這個憑證含有伺服器的公開金鑰 伺服器憑證的相關識別名稱 憑證的發出日期或序號, 以及憑證的有效期限 憑證管理中心 (CA) 是一個負責發出憑證且具公信力的第三方 ( 或指定的內部憑證中心 ) CA 可驗證伺服器的身分, 並使用其私密金鑰以數位方式簽認憑證 ; 以及使用其公開金鑰來確定憑證的有效性 已簽章的憑證可讓伺服器身分與一對電子金鑰相連結, 藉以加密與簽認數位資訊 憑證管理中心私密金鑰會簽署憑證來驗證伺服器身分 所以, 整個演練流程, 大致如下 : 安裝 mod_ssl 套件 建立私密金鑰 (Private Key) 和憑證申請檔 (Certificate Signing Request) 將憑證申請檔 (Certificate Signing Request) 送給 CA 申請憑證 載入憑證管理中心所核發的憑證 測試網頁及限制只可使用 https 連線 3.1 安裝 mod_ssl 套件 預設 CentOS 4( 由社群人士所開發 RHEL 4 免費相容版本 ;http://www.centos.org) 巳安裝實作 https 所需 mod_ssl 套件, 可利用 rpm qa grep mod_ssl 確定是否巳安裝 mod_ssl 套件 [root@www html]# rpm -qa grep mod_ssl 5/17 <2006-03-01 >

mod_ssl-2.0.52-9.ent.centos4.1 若是尚未安裝, 可以以 root 的身份登入系統, 開啟終端視窗, 鍵入 system-config-packages 利用 GUI 套件管理工具 system-config-packages 網頁伺服器 ( 圖 3), 點選 詳細資訊, 然後勾選 mod_ssl, 便會提示放入適當的光碟片, 便可完成安裝工作 圖 3: 增加或移除套件待安裝 mod_ssl 套件後, 利用 service httpd restart 指令重新啟動 Apache 便可使用 SSL 通訊協定 例如原來是輸入 http://www.blue-linux.com 便可改為 https://www.blue-linux.com 接著出現如圖 4 安全性警訊的視窗, 是按下 是 (Y) 就可利用 https 和此網站溝通 6/17 <2006-03-01 >

圖 4:https 安全性警訊的視窗 讀者這時候一定很納悶, 我們還沒向憑證管理中心申請憑證, 怎麼會有憑證呢? 其實這張憑證是安裝 mod_ssl 所產生出來的預設憑證, 讀者只要點選圖 4 的 檢視憑證 便可看到憑證的詳細資訊 ( 圖 5) 如果讀者願意使用這個預設的憑證來進行 https 連線, 就無需再進行以下步驟, 不過一般電子商務網站都會和 CA 憑證中心申請合法的憑證, 所以筆者接著介紹完整的憑證申請流程 7/17 <2006-03-01 >

圖 5: 預設憑證資訊 3.2 建立私密金鑰和憑證申請檔 步驟 1: 將原有的私密金鑰 (Private Key) 和憑證申請檔 (Certificate Signing Request) 更名備份 [root@www ~]# cd /etc/httpd/conf [root@www /etc/httpd/conf]# mv ssl.key/server.key ssl.key/server.key.orig [root@www /etc/httpd/conf]# mv ssl.crt/server.crt ssl.crt/server.crt.orig 步驟 2: 產生私密金鑰 (Private Key) 原有的私密金鑰 (Private Key) 是存放 /etc/httpd/conf/ssl.key 目錄下, 所以我們切換至此目錄下, 利用 openssl genrsa 1024 > server.key 指令建立私密金鑰 (Private Key) 8/17 <2006-03-01 >

[root@www /etc/httpd/conf]# cd ssl.key/ [root@www /etc/httpd/conf/ssl.key]# openssl genrsa 1024 > server.key Generating RSA private key, 1024 bit long modulus...++++++...++++++ e is 65537 (0x10001) 步驟 3: 產生憑證申請檔 (Certificate Signing Request) 產生憑證申請檔 (Certificate Signing Request) 是為了要 CA 憑證中心申請合法憑證, 讀者可以將憑證想成是現實社會中的營業執照 現實社會中若是你想開家公司則必須向政府申請營業執照, 營業執照的最主要用處是用來證明你是合法的公司 其實憑證就是用來證明這台 Apache 伺服器是合法登記有案的網頁主機, 而申請營業執照必須先向填寫申請表, 內容包括公司資訊 負責人 連絡方式 等資訊, 然後再送給向政府, 等待審查通過, 核發營業執照 申請憑證也是如此, 必須先產生 憑證申請檔 CSR ( 營業執照申請表 ), 然後再送給 CA 憑證中心 ( 政府 ) 等待審查通過, 核發 憑證 CRT ( 營業執照 ) 切換到 /etc/httpd/conf/ssl.csr/ 目錄 ( 預設憑證申請檔 CSR 存放目錄 ), 利用下列指令產生憑證申請檔 : # openssl req new key 私密金鑰 -out 憑證申請檔 #cd /etc/httpd/conf/ssl.csr/ # openssl req -new -key../ssl.key/server.key -out server.csr You are about to be asked to enter information that will be incorporated into your certificate request. What you are about to enter is what is called a Distinguished Name or a DN. There are quite a few fields but you can leave some blank For some fields there will be a default value, If you enter '.', the field will be left blank. Country Name (2 letter code) [GB]:TW State or Province Name (full name) [Berkshire]:Taiwan Locality Name (eg, city) [Newbury]:Taipei Organization Name (eg, company) [My Company Ltd]:blue-linux 9/17 <2006-03-01 >

Organizational Unit Name (eg, section) []:Technical Support Common Name (eg, your name or your server's hostname) []:www.blue-linux.com Email Address []:alexlin@blue-linux.com Please enter the following 'extra' attributes to be sent with your certificate request A challenge password []: 直接按下 Enter 鍵 An optional company name []: 直接按下 Enter 鍵 檢查此目錄下應產生 server.csr 檔案, 並利用 cat 指令查看內容, 見圖 6 : 圖 6:server.csr 檔案內容 3.3 申請憑證 一般需要付費才可向憑證中心申請憑證, 不過 網際威信 有提供免費憑證測試服務, 使用者確定購買時才需付費 所以筆者就跟 網際威信 申請試用的憑證 請連線到以下網址 ( 圖 7): http://www.hitrust.com.tw/newsite/ssl_c3.asp 10/17 <2006-03-01 >

圖 7: 網際威信 立即試用 網頁 請點選 立即試用 後, 會出現 VeriSign 伺服器數位憑證測試版 (VeriSign Trial Server ID) 網頁, 請點選 下一頁 ( 圖 8) 圖 8: VeriSign 伺服器數位憑證測試版 (VeriSign Trial Server ID) 網頁 11/17 <2006-03-01 >

接著會出現 步驟一 : 填入憑證申請要求檔 畫面, 請將 /etc/httpd/conf/ssl.csr/server.csr 內容, 全部複製貼上到文字框中, 記得 -----BEGIN NEW CERTIFICATE REQUEST---- 及 -----END NEW CERTIFICATE REQUEST----- 這兩行也要貼上去( 圖 9), 然後按畫面下方的 下一步 鈕以解析 CSR 圖 9: 填入憑證申請要求檔畫面按 下一步 鈕進行解析 CSR 會出現圖 10 的畫面, 你可以檢查解析結果和你所輸入的 CSR 內容是否一致, 接著填寫畫面下方的 申請人資料, 記得填寫正確的電子郵件地址, 因為網際威信會將憑證寄到你所填寫的電子郵件地址, 最後按下 確定 ( 圖 11) 12/17 <2006-03-01 >

圖 10: 填寫申請人資料畫面一 圖 11: 填寫申請人資料畫面二 13/17 <2006-03-01 >

3.4 載入憑證 稍候檢查電子郵件地址, 應會收到網際威信寄來的試用憑證 ( 圖 10), 把郵件內文中的 BEGIN 到 END 內容複製並將此段文字另存檔為 /etc/httpd/conf/ssl.crt/server.crt ( 圖 11), 然後重新啟動 Apache 伺服器 圖 12: 核發 VeriSign 伺服器數位憑證測試版郵件 [root@www ~]# vi /etc/httpd/conf/ssl.crt/server.crt 14/17 <2006-03-01 >

圖 13: 建立 /etc/httpd/conf/ssl.crt/server.crt 檔案 [root@www ~]# service httpd restart 停止 httpd: [ 確定 ] 啟動 httpd: [ 確定 ] 3.5 測試網頁及限制某目錄只可使用 https 連線 此時, 再利用 https://www.blue-linux.com 測試, 跳出安全性警告視窗時, 點選 檢視憑證, 出現如圖 14 畫面便可看到這張憑證是由 網際威信 所核發給 www.blue-linux.com 主機 15/17 <2006-03-01 >

圖 14: 網際威信 核發給 www.blue-linux.com 的憑證 若按下 是 繼續處理, 則會用 https 連線方式顯示網頁 ( 圖 15), 若是讀者想限制某個目錄只可利用 https 方式連線, 可利用 SSLRequiredSSL 參數, 例如在 <Directory /var/www/html>...</directory> 區段中加入 SSLRequiredSSL, 然後重新啟動 Apache 伺服器 [root@www ~]# vi /etc/httpd/conf/httpd.conf 290 <Directory "/var/www/html"> 預設的 DocumentRoot. SSLRequireSSL 319 </Directory> 16/17 <2006-03-01 >

圖 15:https 測試網頁 17/17 <2006-03-01 >