Как добавить самоподписанный сертификат в доверенные
Перейти к содержимому

Как добавить самоподписанный сертификат в доверенные

  • автор:

Как добавить самоподписанный сертификат в доверенные

В этом разделе описывается порядок добавления самоподписанных сертификатов, созданных при установке Kaspersky CyberTrace, в доверенное хранилище. Таким образом устраняются предупреждения о безопасности, выдаваемые браузерами.

Информация в этом разделе применима к ситуации, когда пользователь работает с веб-интерфейсом CyberTrace Web с того же сервера, на котором запущен веб-интерфейс CyberTrace. Если элемент GUISettings > HTTPServer > ConnectionString в конфигурационном файле Feed Service ссылается на внешний интерфейс, веб-интерфейс CyberTrace не будет считаться доверенным, поскольку самоподписанный сертификат может использоваться только с адресами https://127.0.0.1 и https://localhost .

Чтобы избежать потенциальных угроз безопасности, рекомендуется использовать доверенный сертификат, подписанный центром сертификации (ЦС).

Придание самоподписанному сертификату доверенного статуса в браузере (веб-интерфейс CyberTrace открывается в Internet Explorer, установленном в системе Windows)

Придание сертификату доверенного статуса в браузере требует последовательного выполнения следующих трех процедуры:

Чтобы сохранить сертификат в локальный файл, выполните следующие действия:

  1. Откройте адрес https://127.0.0.1 или https://localhost в Internet Explorer. Браузер сообщает о проблеме с сертификатом безопасности веб-сайта. Возникла проблема с сертификатом безопасности этого веб-сайта.Сообщение об ошибке сертификата
  2. Выберите ссылку Continue to this website (not recommended) . В адресной строке появляется сообщение Ошибка сертификата .
  3. Нажмите на сообщение Certificate Error . Откроется окно Untrusted Certificate . Окно «Untrusted Certificate». Ссылка «About certificate errors». Ссылка «View certificates».Окно Untrusted Certificate
  4. Выберите ссылку View certificates . Откроется окно Certificate с информацией о сертификате CyberTrace. Вкладка Окно Certificate
  5. Выберите вкладку Details и нажмите Copy to File , чтобы создать локальную копию сертификата. Запустится мастер экспорта сертификата. Окно приветствия.Мастер экспорта сертификатов
  6. Следуйте инструкциям мастера. При экспорте сертификата используйте настройки мастера по умолчанию.

Чтобы запустить процесс импорта сертификата через Microsoft Management Console (MMC), выполните следующие действия:

  1. Из поля Search перейдите в поле Run и введите mmc . Теперь можно запустить MMC от имени администратора. Окно Запуск MMC
  2. В открывшейся консоли MMC выберите File > Add/Remove Snap-in . Консоль на базе MMC. Меню Выбор Add/Remove Snap-in Откроется окно Add or Remove Snap-ins .
  3. В списке Available snap-ins выберите Certificates , затем нажмите на кнопку Add . Окно Добавление оснастки сертификатов Откроется окно Certificates snap-in .
  4. Выберите Computer account и нажмите кнопку Next . Окно Выберите Computer account В открывшемся окне Select Computer нажмите на кнопку Finish . Окно Выбор Local computer
  5. В дереве выберите Certificates (Local Computer) > Trusted Root Certification Authorities , нажмите правой кнопкой мыши на элемент Certificates , затем выберите пункт контекстного меню All Tasks > Import . Консоль на основе MMC Список сертификатов. Контекстное меню сертификата.Выбор Import Запустится мастер импорта сертификата.

Чтобы добавить сохраненный сертификат в хранилище доверенных корневых центров сертификации, выполните следующие действия:

  1. На странице приветствия мастера нажмите на кнопку Next . Окно приветствия.Мастер импорта сертификатов
  2. Нажмите кнопку Browse и выберите сертификат, который был сохранен в описанной выше процедуре «Придание самоподписанному сертификату доверенного статуса в Internet Explorer». Мастер импорта сертификатов. Указан файл CER.Импорт ранее сохраненного сертификата
  3. На следующей странице мастера «Certificate Import Wizard» нажмите на кнопку Next . Мастер импорта сертификатов. Выбрано Выбор хранилища сертификатов
  4. На последней странице мастера импорта сертификатов нажмите на кнопку Finish . Мастер импорта сертификатов. Финальное окно.Завершение импорта сертификата
  5. Закройте консоль на основе MMC и перезапустите браузер. Проблема безопасности (недоверенный сертификат) устранена, как показано на рисунке ниже. Окно Website identification

Придание самоподписанному сертификату доверенного статуса в браузере (веб-интерфейс CyberTrace открывается в Google Chrome, установленном в системе Windows)

Чтобы сделать самоподписанный сертификат для веб-интерфейса CyberTrace доверенным при использовании Google Chrome, выполните следующие действия:

  1. Откройте адрес https://127.0.0.1 или https://localhost в Google Chrome. В адресной строке отображается предупреждение о том, что соединение с сайтом небезопасно.
  2. Нажмите на сообщение Not secure . Откроется окно со сведениями о безопасности веб-сайта. Сведения о безопасности
  3. Нажмите Certificate , чтобы просмотреть информацию о сертификате. (При наведении указателя мыши на Certificate отображается всплывающая подсказка Show certificate ).
  4. В открывшемся окне Certificate выберите вкладку Details и нажмите Copy to File , чтобы создать локальную копию сертификата. Запустится мастер экспорта сертификата. Окно приветствия.Мастер экспорта сертификатов
  5. Следуйте инструкциям мастера. При экспорте сертификата используйте настройки мастера по умолчанию.
  6. После сохранения сертификата на локальном диске откройте его и добавьте в хранилище доверенных корневых центров сертификации, как описано в процедуре для Internet Explorer.
  7. Перезагрузите браузер.

Придание самоподписанному сертификату доверенного статуса в браузере (веб-интерфейс CyberTrace открывается в Mozilla Firefox)

Добавление веб-интерфейса CyberTrace в список доверенных веб-адресов Mozilla Firefox выполняется, чтобы в браузере не отображались предупреждения о сертификате.

Придание самоподписанному сертификату доверенного статуса в браузере (веб-интерфейс CyberTrace открывается в браузере для Linux)

Процедуры импорта сертификата как доверенного с помощью браузера (в системах Linux) различаются в зависимости от используемого браузера и дистрибутива Linux. Однако в этих процедурах есть общие шаги: открытие формы настроек браузера и использование этой формы для импорта сертификата в хранилище.

Чтобы вручную придать самоподписанному сертификату статус доверенного для браузера в системе Linux, выполните следующие действия:

  1. Создайте каталог /usr/local/share/ca-certificates/ , если он не существует на сервере: mkdir /usr/local/share/ca-certificates/
  2. Скопируйте корневой сертификат (файл .crt) в созданный каталог: cp /usr/local/share/ca-certificates/
  3. Обновите сертификаты: sudo update-ca-certificates Если у пакет ca-certificates не установлен, установите его с помощью используемого в системе менеджера пакетов.

Удаление сертификата из списка доверенных

После перенастройки или удаления CyberTrace старые сертификаты больше не используются CyberTrace. Их можно удалить из списка доверенных сертификатов.

Чтобы удалить сертификат из списка доверенных сертификатов (в Windows), выполните следующие действия:

Список сертификатов. Выбрано

  1. Откройте консоль управления сертификатами и выполните следующую команду: certmgr.msc
  2. В дереве выберите Trusted Root Certification Authorities > Certificates . Консоль управления сертификатами
  3. В области результатов щелкните добавленный сертификат правой кнопкой мыши и выберите команду Delete .

В системе Linux процедура удаления выполняется аналогично добавлению сертификата: откройте список доверенных сертификатов и удалите ненужные.

Как добавить самоподписанный сертификат в доверенные

Чтобы добавить самоподписанный сертификат, выполните следующие действия:

  1. В веб-интерфейсе программы выберите раздел Параметры → Встроенный прокси-сервер → SSL .
  2. Нажмите на кнопку Добавить сертификат . Откроется окно Создать сертификат .
  3. Выберите вариант Самоподписанный .
  4. В поле Организация введите название организации.
  5. В поле Общее имя введите доменное имя сервера, для которого создается сертификат.
  6. Нажмите на кнопку Добавить .

Сертификат будет добавлен и отобразится в таблице сертификатов для перехвата SSL-соединений.

Добавляем свой самоподписный сертификат в список доверенных корневых

И так, нам нужен собственно сам сертификат в формате PEM, который нужно положить в правильное место:
– Linux: /usr/share/ca-certificates/mozilla
– FreeBSD: /usr/share/certs/trusted
– Oracle Solaris /etc/certs/CA

Теперь нужно сгенерировать симлинк с именем хеша в папку с сертификатами. Тут есть 2 варианта: использовать утилиту c_rehash (доступна в пакете openssl-perl) или сделать это вручную. Если не хотите ничего сломать и нужно сделать для одного сертификата, то лучше вручную. Делается так:

1) переходим в папку с сертификатами
– Linux/BSD – /etc/ssl/certs
– Oracle Solaris – /etc/openssl/cert
2) делаем симлинк:

ln -s "/path/to/cert_name.pem" "$(openssl x509 -hash -noout -in "cert_name.pem")".0

А если нужно сразу несколько, то так:

for file in *.pem; do ln -s "$file" "$(openssl x509 -hash -noout -in "$file")".0; done

Или через c_rehash.
Вот тут стоит сделать отступление. Как я ни пытался нормально сделать это через эту утилиту, она не могла нормально сделать симлинки: она делает их только в пределах той папки, где физически находятся сами сертификаты, то есть симлинк выходит вида hash -> file, а должен быть hash -> ../../openssl/CA/file. Поэтому, я решил делать через for

А если нужно быстро выполнить curl-запрос без изменения, то делается это любым из способов:

curl --cacert /etc/certs/ca-certificates.crt URL CURL_CA_BUNDLE=/etc/certs/ca-certificates.crt curl URL

где /etc/certs/ca-certificates.crt – список корневых сертификатов

Установка доверенного SSL-сертификата на сервер

ИКС создает самоподписанные сертификаты, поэтому браузер будет сообщать о недоверенном соединении. Это нормальное поведение браузера.

При необходимости использовать доверенные сертификаты, подписанные центром сертификации, выполните следующие действия:

  1. Если вы приобрели доверенный SSL -сертификат, его необходимо преобразовать в один файл формата *.pem (бандл). Он должен содержать цепочку полученных сертификатов: SSL_Certificate → Intermediate Certificate → Root Certificate . Для этого откройте текстовый редактор и вставьте все тело каждого сертификата в один текстовый файл в следующем порядке:
    • SSL Main Certificate (Основной сертификат) — your_domain_name.crt
    • Intermediate Certificate (Промежуточный сертификат) — DigiCertCA.crt
    • Root Certificate (Корневой сертификат) — TrustedRoot.crt

Результат должен выглядеть так:

-----BEGIN CERTIFICATE----- #Your SSL Certificate (your_domain_name.crt)# -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- #Intermediate Certificate (DigiCertCA.crt)# -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- #Root Certificate (TrustedRoot.crt)# -----END CERTIFICATE-----

Сделать это также можно командой:

cat your_domain_name.crt DigiCertCA.crt TrustedRoot.crt > yourDomain_bundle

Внимание! При необходимости использовать доверенные сертификаты, подписанные центром сертификации, следует добавлять сертификаты в следующем порядке: сначала все промежуточные сертификаты (Intermediate Certificate), а затем корневой сертификат (Root Certificate). Для добавления каждого сертификата нажмите кнопку «Добавить», выберите файл сертификата (промежуточного или корневого). При необходимости можно удалить поле для выбора сертификата, нажав на соответствующую кнопку.

Приватный ключ

Поддерживается только незашифрованный приватный ключ.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *