Changes between Version 17 and Version 18 of Examples3uHttps
- Timestamp:
- Aug 31, 2026, 1:08:42 PM (61 minutes ago)
Legend:
- Unmodified
- Added
- Removed
- Modified
-
Examples3uHttps
v17 v18 10 10 == 1. Короткая инструкция == 11 11 12 Сертификат и ключ загружаются в веб-интерфейсе блока MC04-DSL-3U на вкладке '''Разное''' в пункте '''Сертификат'''. Сертификат должен быть выпущен с конкретным IP-адресом платы SW-01. \\ 13 Для получения сертификата и ключа обратитесь к администратору Вашей сети. \\ 14 Если вы хотите самостоятельно выпустить сертификат, то ниже представлена полная инструкция. 12 Сертификат и ключ загружаются в веб-интерфейсе блока MC04-DSL-3U на вкладке '''Разное''' в пункте '''Сертификат''', либо помещаются в файлы `/usr/share/sw/server.cer` и `/usr/share/sw/server.key` (вручную или программой/скриптом). Сертификат может быть выпущен сторонним удостоверяющим центром (например Let's encrypt) или самостоятельно. 13 Если вы хотите самостоятельно выпустить сертификат, то ниже представлена полная инструкция. О том, как настроить автоматический выпуск сертификата сторонним удостоверяющим центром на примере Let's encrypt можно прочитать [sw:wiki:CertificateAutoUpdate здесь]. 15 14 16 15 == 2. Общая информация == … … 22 21 В инструкции описаны: 23 22 * установка OpenSSL в Windows; 24 * создание локального центра сертификации(УЦ);23 * создание локального удостоверяющего центра (УЦ); 25 24 * создание закрытого ключа и сертификата платы SW-01; 26 25 * проверка созданных файлов перед загрузкой; … … 40 39 {{{#!div style="background-color: #fff8dc; border: 1px solid #e0c66c; border-left: 5px solid #d39e00; padding: 8px 12px; margin: 10px 0" 41 40 '''Примечание.''' \\ 42 Алгоритм сертификата и алгоритм шифрования TLS-трафика - разные параметры. ECDSA используется для подтверждения подлинности платы и цифровой подписи. После установления соединения прикладные данные шифруются согласованным набором TLS, например AES-GCM или ChaCha20-Poly1305.41 Алгоритм сертификата и алгоритм шифрования TLS-трафика - разные параметры. ECDSA используется для подтверждения подлинности цифровой подписи. После установления соединения прикладные данные шифруются согласованным сторонами алгоритмом, например AES-GCM или ChaCha20-Poly1305. 43 42 }}} 44 43 … … 110 109 [[Image(настройка HTTPS ред-02.png, align=center)]] 111 110 112 == 4. Создание локального центра сертификации==113 114 Локальный центр сертификации нужен для того, чтобы браузер мог проверить сертификат SW-01 без обращения к публичному центру сертификации. Закрытый ключ УЦ хранится только на компьютере администратораи не загружается в плату.111 == 4. Создание локального удостоверяющего центра == 112 113 Локальный удостоверяющий центр нужен для того, чтобы браузер мог проверить подлинность сертификата платы SW-01. Закрытый ключ УЦ хранится только на компьютере УЦ и не загружается в плату. 115 114 116 115 === 4.1. Создание закрытого ключа УЦ === … … 123 122 124 123 125 Введите команду, которая создаёт защищённый паролем закрытый ключ локального центра сертификациина основе алгоритма ECDSA P‑256 и сохраняет его в файл {{{mc04-ca.key}}}:124 Введите команду, которая создаёт защищённый паролем закрытый ключ локального удостоверяющего центра на основе алгоритма ECDSA P‑256 и сохраняет его в файл {{{mc04-ca.key}}}: 126 125 127 126 {{{openssl genpkey -algorithm EC -pkeyopt ec_paramgen_curve:prime256v1 -pkeyopt ec_param_enc:named_curve -aes-256-cbc -out mc04-ca.key}}} … … 406 405 * {{{-user}}} - выбирает хранилище текущего пользователя, а не всего компьютера; 407 406 * {{{-addstore}}} - добавляет сертификат в хранилище; 408 * {{{Root}}} - хранилище доверенных корневых центров сертификации;407 * {{{Root}}} - хранилище доверенных корневых удостоверяющих центров; 409 408 * {{{mc04-ca.crt}}} - добавляемый открытый сертификат УЦ. 410 409 … … 450 449 1. В окне управления сертификатами откройте вкладку '''Центры сертификации'''. 451 450 1. Нажмите '''Импортировать''' и выберите файл {{{mc04-ca.crt}}}. 452 1. Разрешите доверять этому центру сертификациидля идентификации веб-сайтов и подтвердите импорт.451 1. Разрешите доверять этому удостоверяющему центру для идентификации веб-сайтов и подтвердите импорт. 453 452 1. Закройте и заново откройте Firefox, затем перейдите на {{{https://192.168.20.39}}}. 454 453 … … 459 458 460 459 461 Официальное описание настройки локальных центров сертификацииприведено в справке [https://support.mozilla.org/kb/setting-certificate-authorities-firefox Mozilla Firefox].460 Официальное описание настройки локальных удостоверяющих центров приведено в справке [https://support.mozilla.org/kb/setting-certificate-authorities-firefox Mozilla Firefox]. 462 461 463 462 == 8. Проверка HTTPS == … … 550 549 Закрытый ключ {{{/usr/share/sw/server.key}}} этой командой не удаляется. 551 550 552 Для применения изменений переза грузите плату:553 554 {{{ reboot}}}551 Для применения изменений перезапустите демон swd: 552 553 {{{/etc/init.d/swd.sh restart}}} 555 554 556 555 {{{#!div style="background-color: #fff8dc; border: 1px solid #e0c66c; border-left: 5px solid #d39e00; padding: 8px 12px; margin: 10px 0" 557 556 '''Внимание.''' \\ 558 Во время перезагрузки соединения с платой, включая SSH и веб-интерфейс, будут разорваны. Перед выполнением {{{reboot}}} убедитесь, что временное прекращение управления оборудованием допустимо. 559 }}} 560 557 Во время перезапуска соединение веб-интерфейса с сервером, будет разорвано. Перед выполнением {{{/etc/init.d/swd.sh restart}}} убедитесь, что изменения конфигурации (если они были сделаны) сохранены. 558 }}} 561 559 562 560 Для восстановления сертификата из созданной резервной копии подключитесь по SSH и выполните: … … 564 562 {{{cp /usr/share/sw/server.cer.bak /usr/share/sw/server.cer}}} 565 563 566 Затем снова перезагрузите плату: 567 568 {{{reboot}}} 564 Демон swd в данном случае перезапускать не обязательно, т.к. он сам обнаружит появление файла сертификата и запустит сервер HTTPS. 569 565 570 566 === 9.3 Возможные ошибки ===
![[MC-04 logo]](/mc-04/chrome/site/logo.png)