Changes between Version 17 and Version 18 of Examples3uHttps


Ignore:
Timestamp:
Aug 31, 2026, 1:08:42 PM (61 minutes ago)
Author:
alx
Comment:

--

Legend:

Unmodified
Added
Removed
Modified
  • Examples3uHttps

    v17 v18  
    1010== 1. Короткая инструкция ==
    1111
    12 Сертификат и ключ загружаются в веб-интерфейсе блока MC04-DSL-3U на вкладке '''Разное''' в пункте '''Сертификат'''. Сертификат должен быть выпущен с конкретным IP-адресом платы SW-01. \\
    13 Для получения сертификата и ключа обратитесь к администратору Вашей сети. \\
    14 Если вы хотите самостоятельно выпустить сертификат, то ниже представлена полная инструкция.
     12Сертификат и ключ загружаются в веб-интерфейсе блока MC04-DSL-3U на вкладке '''Разное''' в пункте '''Сертификат''', либо помещаются в файлы `/usr/share/sw/server.cer` и `/usr/share/sw/server.key` (вручную или программой/скриптом). Сертификат может быть выпущен сторонним удостоверяющим центром (например Let's encrypt) или самостоятельно.
     13Если вы хотите самостоятельно выпустить сертификат, то ниже представлена полная инструкция. О том, как настроить автоматический выпуск сертификата сторонним удостоверяющим центром на примере Let's encrypt можно прочитать [sw:wiki:CertificateAutoUpdate здесь].
    1514
    1615== 2. Общая информация ==
     
    2221В инструкции описаны:
    2322 * установка OpenSSL в Windows;
    24  * создание локального центра сертификации (УЦ);
     23 * создание локального удостоверяющего центра (УЦ);
    2524 * создание закрытого ключа и сертификата платы SW-01;
    2625 * проверка созданных файлов перед загрузкой;
     
    4039{{{#!div style="background-color: #fff8dc; border: 1px solid #e0c66c; border-left: 5px solid #d39e00; padding: 8px 12px; margin: 10px 0"
    4140'''Примечание.''' \\
    42 Алгоритм сертификата и алгоритм шифрования TLS-трафика - разные параметры. ECDSA используется для подтверждения подлинности платы и цифровой подписи. После установления соединения прикладные данные шифруются согласованным набором TLS, например AES-GCM или ChaCha20-Poly1305.
     41Алгоритм сертификата и алгоритм шифрования TLS-трафика - разные параметры. ECDSA используется для подтверждения подлинности цифровой подписи. После установления соединения прикладные данные шифруются согласованным сторонами алгоритмом, например AES-GCM или ChaCha20-Poly1305.
    4342}}}
    4443
     
    110109[[Image(настройка HTTPS ред-02.png, align=center)]]
    111110
    112 == 4. Создание локального центра сертификации ==
    113 
    114 Локальный центр сертификации нужен для того, чтобы браузер мог проверить сертификат SW-01 без обращения к публичному центру сертификации. Закрытый ключ УЦ хранится только на компьютере администратора и не загружается в плату.
     111== 4. Создание локального удостоверяющего центра ==
     112
     113Локальный удостоверяющий центр нужен для того, чтобы браузер мог проверить подлинность сертификата платы SW-01. Закрытый ключ УЦ хранится только на компьютере УЦ и не загружается в плату.
    115114
    116115=== 4.1. Создание закрытого ключа УЦ ===
     
    123122
    124123
    125 Введите команду, которая создаёт защищённый паролем закрытый ключ локального центра сертификации на основе алгоритма ECDSA P‑256 и сохраняет его в файл {{{mc04-ca.key}}}:
     124Введите команду, которая создаёт защищённый паролем закрытый ключ локального удостоверяющего центра на основе алгоритма ECDSA P‑256 и сохраняет его в файл {{{mc04-ca.key}}}:
    126125
    127126{{{openssl genpkey -algorithm EC -pkeyopt ec_paramgen_curve:prime256v1 -pkeyopt ec_param_enc:named_curve -aes-256-cbc -out mc04-ca.key}}}
     
    406405 * {{{-user}}} - выбирает хранилище текущего пользователя, а не всего компьютера;
    407406 * {{{-addstore}}} - добавляет сертификат в хранилище;
    408  * {{{Root}}} - хранилище доверенных корневых центров сертификации;
     407 * {{{Root}}} - хранилище доверенных корневых удостоверяющих центров;
    409408 * {{{mc04-ca.crt}}} - добавляемый открытый сертификат УЦ.
    410409
     
    450449 1. В окне управления сертификатами откройте вкладку '''Центры сертификации'''.
    451450 1. Нажмите '''Импортировать''' и выберите файл {{{mc04-ca.crt}}}.
    452  1. Разрешите доверять этому центру сертификации для идентификации веб-сайтов и подтвердите импорт.
     451 1. Разрешите доверять этому удостоверяющему центру для идентификации веб-сайтов и подтвердите импорт.
    453452 1. Закройте и заново откройте Firefox, затем перейдите на {{{https://192.168.20.39}}}.
    454453
     
    459458
    460459
    461 Официальное описание настройки локальных центров сертификации приведено в справке [https://support.mozilla.org/kb/setting-certificate-authorities-firefox Mozilla Firefox].
     460Официальное описание настройки локальных удостоверяющих центров приведено в справке [https://support.mozilla.org/kb/setting-certificate-authorities-firefox Mozilla Firefox].
    462461
    463462== 8. Проверка HTTPS ==
     
    550549Закрытый ключ {{{/usr/share/sw/server.key}}} этой командой не удаляется.
    551550
    552 Для применения изменений перезагрузите плату:
    553 
    554 {{{reboot}}}
     551Для применения изменений перезапустите демон swd:
     552
     553{{{/etc/init.d/swd.sh restart}}}
    555554
    556555{{{#!div style="background-color: #fff8dc; border: 1px solid #e0c66c; border-left: 5px solid #d39e00; padding: 8px 12px; margin: 10px 0"
    557556'''Внимание.''' \\
    558 Во время перезагрузки соединения с платой, включая SSH и веб-интерфейс, будут разорваны. Перед выполнением {{{reboot}}} убедитесь, что временное прекращение управления оборудованием допустимо.
    559 }}}
    560 
     557Во время перезапуска соединение веб-интерфейса с сервером, будет разорвано. Перед выполнением {{{/etc/init.d/swd.sh restart}}} убедитесь, что изменения конфигурации (если они были сделаны) сохранены.
     558}}}
    561559
    562560Для восстановления сертификата из созданной резервной копии подключитесь по SSH и выполните:
     
    564562{{{cp /usr/share/sw/server.cer.bak /usr/share/sw/server.cer}}}
    565563
    566 Затем снова перезагрузите плату:
    567 
    568 {{{reboot}}}
     564Демон swd в данном случае перезапускать не обязательно, т.к. он сам обнаружит появление файла сертификата и запустит сервер HTTPS.
    569565
    570566=== 9.3 Возможные ошибки ===