| Version 1 (modified by , 6 days ago) ( diff ) |
|---|
Примеры настройки аппаратуры MC04-DSL-3U
Содержание:
-
- 1. Короткая инструкция
- 2. Общая информация
- 3. Подготовка
- 4. Установка OpenSSL
- 5. Создание рабочего каталога
- 6. Создание локального центра сертификации
- 7. Создание закрытого ключа SW-01
- 8. Создание запроса на сертификат SW-01
- 9. Выпуск сертификата SW-01
- 10. Проверка сертификата и ключа
- 11. Загрузка сертификата в SW-01
- 12. Установка корневого сертификата
- 13. Проверка HTTPS
- 14. Замена сертификата
- 15. Удаление SSL-сертификата
- 16. Возможные ошибки
- 17. Результат настройки
1. Короткая инструкция
Сертификат и ключ загружаются в веб-интерфейсе блока MC04-DSL-3U на вкладке Разное в пункте Сертификат. Сертификат должен быть выпущен с конкретным IP-адресом платы SW-01. Для получения сертификата и ключа обратитесь к администратору Вашей сети. Если вы хотите самостоятельно выпустить сертификат, то ниже представлена полная инструкция.
2. Общая информация
HTTPS (Hypertext Transfer Protocol Secure) - защищённый вариант протокола HTTP. При работе по HTTPS данные между браузером и блоком MC04-DSL-3U передаются внутри TLS-соединения. TLS шифрует трафик, контролирует его целостность и позволяет браузеру проверить сертификат блока.
В этой инструкции рассмотрена настройка HTTPS на плате SW-01 в составе блока MC04-DSL-3U. Сертификат выпускается только на IP-адрес платы SW-01.
В инструкции описаны:
- установка OpenSSL в Windows;
- создание локального центра сертификации (УЦ);
- создание закрытого ключа и сертификата платы SW-01;
- проверка созданных файлов перед загрузкой;
- загрузка сертификата и ключа через веб-интерфейс;
- добавление корневого сертификата локального УЦ в доверенное хранилище Windows;
- проверка HTTPS через браузер и OpenSSL;
- удаление сертификата с платы.
В примере используется следующая связка:
- алгоритм закрытого ключа - ECDSA;
- эллиптическая кривая - P-256 (
prime256v1, также называетсяsecp256r1); - формат закрытого ключа платы - незашифрованный PKCS#8 в формате PEM;
- алгоритм подписи сертификата - ECDSA с SHA-256;
- формат сертификата - X.509 v3 в формате PEM;
- версия защищённого протокола - TLS 1.2 или TLS 1.3.
Примечание. Алгоритм сертификата и алгоритм шифрования TLS-трафика - разные параметры. ECDSA используется для подтверждения подлинности платы и цифровой подписи. После установления соединения прикладные данные шифруются согласованным набором TLS, например AES-GCM или ChaCha20-Poly1305.
3. Подготовка
Для выполнения настройки потребуются:
- компьютер с Windows;
- доступ к веб-интерфейсу блока MC04-DSL-3U;
- IP-адрес платы SW-01;
- OpenSSL с интерфейсом командной строки;
- возможность подключиться к плате по HTTP или SSH для восстановления доступа при ошибке;
- права на добавление сертификата в хранилище текущего пользователя Windows.
В командах этой инструкции используется IP-адрес 192.168.20.39. Замените его на фактический IP-адрес вашей платы SW-01.
Внимание. До загрузки сертификата убедитесь, что у вас сохраняется альтернативный доступ к плате по HTTP или SSH. Ошибка в сертификате или закрытом ключе может привести к невозможности открыть веб-интерфейс по HTTPS.
Внимание.
Плата SW-01 не поддерживает зашифрованные закрытые ключи. Попытка загрузить ключ с заголовком -----BEGIN ENCRYPTED PRIVATE KEY----- приводит к перезагрузке платы. Используйте только незашифрованный ключ PKCS#8 в формате PEM с заголовком -----BEGIN PRIVATE KEY-----.
4. Установка OpenSSL
Для создания сертификата можно использовать любое программное обеспечение, способное создать сертификат X.509 и соответствующий ему закрытый ключ в требуемом формате.
В настоящем примере используется OpenSSL для Windows в сборке Shining Light Productions. Установочный пакет можно скачать на странице Win32/Win64 OpenSSL Installer for Windows, но вы можете использовать любую другую программу или сборку OpenSSL. При использовании другой программы команды могут отличаться, однако параметры создаваемого сертификата и ключа должны соответствовать требованиям этой инструкции.
После установки откройте командную строку Windows. Для этого нажмите Win-R, введите cmd и нажмите Enter.
Проверьте доступность OpenSSL командой:
openssl version
Команда openssl запускает программу OpenSSL, а подкоманда version выводит её версию. Приведённые далее команды рассчитаны на OpenSSL 3.5 и совместимы с OpenSSL 4.x.
Если Windows выводит сообщение, что команда openssl не найдена, временно добавьте каталог программы в переменную PATH текущего окна CMD:
set "PATH=C:\Program Files\OpenSSL-Win64\bin;%PATH%"
Где:
set- задаёт переменную среды в текущем окне CMD;PATH- список каталогов, в которых Windows ищет исполняемые файлы;C:\Program Files\OpenSSL-Win64\bin- стандартный каталогopenssl.exeдля 64-разрядной сборки;%PATH%- сохраняет остальные каталоги, которые уже содержались вPATH.
Изменение действует только до закрытия текущего окна CMD. Если OpenSSL установлен в другом каталоге, укажите фактический путь к папке bin.
Повторно выполните:
openssl version
5. Создание рабочего каталога
Создайте отдельный каталог для файлов УЦ (Удостоверяющий центр) и платы:
mkdir "%USERPROFILE%\equipment-certificates"
Где:
mkdir- создаёт каталог;%USERPROFILE%- системная переменная с путём к профилю текущего пользователя Windows;equipment-certificates- название рабочего каталога.
Перейдите в созданный каталог:
cd /d "%USERPROFILE%\equipment-certificates"
Все последующие команды выполняйте в этом каталоге.
6. Создание локального центра сертификации
Локальный центр сертификации нужен для того, чтобы браузер мог проверить сертификат SW-01 без обращения к публичному центру сертификации. Закрытый ключ УЦ хранится только на компьютере администратора и не загружается в плату.
6.1. Создание закрытого ключа УЦ
Внимание.
Файлы mc04-ca.key и sw01.key являются закрытыми ключами.
Любой человек, получивший закрытый ключ платы, сможет выдавать себя за эту плату. Компрометация ключа локального УЦ позволит выпускать сертификаты, которым будут доверять компьютеры с установленным корневым сертификатом этого УЦ.
Введите команду, которая создаёт защищённый паролем закрытый ключ локального центра сертификации на основе алгоритма ECDSA P‑256 и сохраняет его в файл mc04-ca.key:
openssl genpkey -algorithm EC -pkeyopt ec_paramgen_curve:prime256v1 -pkeyopt ec_param_enc:named_curve -aes-256-cbc -out mc04-ca.key
OpenSSL запросит пароль для защиты ключа. Введите стойкий пароль и сохраните его в защищённом месте. При вводе пароля символы в CMD не отображаются - это нормальное поведение.
Ключ УЦ защищается паролем, потому что он используется вручную при выпуске сертификатов. Ключ SW-01, напротив, должен загружаться сервером автоматически после включения платы, поэтому его нельзя защитить паролем.
Проверьте первую строку ключа УЦ:
findstr /B /L /C:"-----BEGIN" mc04-ca.key
Ожидаемый результат:
-----BEGIN ENCRYPTED PRIVATE KEY-----
Этот зашифрованный ключ предназначен только для локального УЦ и не загружается в SW-01.
6.2. Создание корневого сертификата УЦ
Введите команду:
openssl req -new -x509 -key mc04-ca.key -out mc04-ca.crt -days 3650 -sha256 -subj "/CN=MC04-DSL-3U Local CA" -addext "basicConstraints=critical,CA:TRUE,pathlen:0" -addext "keyUsage=critical,keyCertSign,cRLSign" -addext "subjectKeyIdentifier=hash"
Введите пароль закрытого ключа УЦ (mc04-ca.key), который вы вводили на предыдущем шаге.
Параметры команды:
req- работает с запросами на сертификат и позволяет создавать самоподписанные сертификаты;-new- создаёт новый объект;-x509- вместо запроса создаёт самоподписанный сертификат X.509;-key mc04-ca.key- подписывает сертификат закрытым ключом УЦ;-out mc04-ca.crt- сохраняет корневой сертификат в файлmc04-ca.crt;-days 3650- задаёт срок действия 3650 дней, то есть приблизительно 10 лет;-sha256- использует SHA-256 при формировании подписи;-subj- задаёт имя субъекта без интерактивного опроса;/CN=MC04-DSL-3U Local CA- присваивает УЦ понятное отображаемое имя;basicConstraints=critical,CA:TRUE- отмечает сертификат как сертификат УЦ;pathlen:0- запрещает создавать подчинённые УЦ; этот УЦ должен подписывать только конечные сертификаты оборудования;keyUsage=critical,keyCertSign,cRLSign- разрешает ключу подписывать сертификаты и списки отзыва;subjectKeyIdentifier=hash- добавляет идентификатор открытого ключа УЦ.
Срок действия УЦ выбран больше срока действия сертификата платы, потому что сертификат платы должен оставаться проверяемым в течение всего своего срока. Истечение корневого сертификата потребует заменить корневой сертификат в Windows и перевыпустить сертификаты оборудования.
Проверьте созданный сертификат:
openssl x509 -in mc04-ca.crt -noout -subject -issuer -dates -text
У самоподписанного корневого сертификата значения subject и issuer должны совпадать.
7. Создание закрытого ключа SW-01
Создайте ключ платы:
openssl genpkey -algorithm EC -pkeyopt ec_paramgen_curve:prime256v1 -pkeyopt ec_param_enc:named_curve -out sw01.key
Команда создаёт закрытый ключ ECDSA P‑256 в незашифрованном формате PKCS#8 и сохраняет его в файл sw01.key.
Проверьте заголовок ключа:
findstr /B /L /C:"-----BEGIN" sw01.key
Ожидаемый результат:
-----BEGIN PRIVATE KEY-----
Дополнительно проверьте структуру ключа:
openssl pkey -in sw01.key -check -noout
Ожидаемый результат:
Key is valid
Если OpenSSL запрашивает пароль, был создан зашифрованный ключ. Такой файл загружать в SW-01 нельзя.
8. Создание запроса на сертификат SW-01
Введите команду, заменив 192.168.20.39 на фактический IP-адрес платы:
openssl req -new -key sw01.key -out sw01.csr -sha256 -subj "/CN=192.168.20.39" -addext "subjectAltName=IP:192.168.20.39" -addext "basicConstraints=critical,CA:FALSE" -addext "keyUsage=critical,digitalSignature" -addext "extendedKeyUsage=serverAuth"
Параметры команды:
req -new- создаёт новый запрос на сертификат PKCS#10;-key sw01.key- подписывает запрос закрытым ключом платы и помещает в запрос соответствующий открытый ключ;-out sw01.csr- сохраняет запрос в файлsw01.csr;-sha256- использует SHA-256 для подписи запроса;-subj "/CN=192.168.20.39"- задаёт IP-адрес как отображаемое имя владельца сертификата;subjectAltName=IP:192.168.20.39- добавляет IP-адрес в расширение SAN;basicConstraints=critical,CA:FALSE- запрещает использовать сертификат платы как сертификат УЦ;keyUsage=critical,digitalSignature- разрешает ключу создавать цифровые подписи;extendedKeyUsage=serverAuth- указывает, что сертификат предназначен для TLS-сервера.
Именно subjectAltName, а не CN, используется браузером для проверки IP-адреса. Значение должно быть записано с типом IP.
Проверьте запрос:
openssl req -in sw01.csr -noout -verify -text
В выводе должны присутствовать IP-адрес платы и расширение TLS Web Server Authentication либо serverAuth.
9. Выпуск сертификата SW-01
Подпишите запрос локальным УЦ:
openssl x509 -req -in sw01.csr -CA mc04-ca.crt -CAkey mc04-ca.key -CAcreateserial -out sw01.crt -days 365 -sha256 -copy_extensions copy
Введите пароль закрытого ключа УЦ (mc04-ca.key).
Параметры команды:
x509 -req- создаёт сертификат на основании запроса;-in sw01.csr- указывает запрос платы;-CA mc04-ca.crt- указывает сертификат выпускающего УЦ;-CAkey mc04-ca.key- указывает закрытый ключ УЦ;-CAcreateserial- создаёт файл с серийным номером сертификата, если он ещё не существует;-out sw01.crt- сохраняет сертификат платы в файлsw01.crt;-days 365- задаёт срок действия один год;-sha256- использует SHA-256 при подписи сертификата;-copy_extensions copy- переносит из запроса проверенные расширения, включая IP-адрес и назначениеserverAuth.
Годовой срок действия ограничивает период использования одного ключа и заставляет регулярно проверять возможность обновления сертификата. Новый сертификат следует выпустить и загрузить до истечения текущего.
После выполнения команды в каталоге также появится файл серийного номера УЦ. Его следует хранить вместе с файлами УЦ, чтобы серийные номера последующих сертификатов не повторялись.
10. Проверка сертификата и ключа
До загрузки в SW-01 выполните все проверки из этого раздела.
10.1. Проверка цепочки доверия
openssl verify -CAfile mc04-ca.crt sw01.crt
Где:
verify- проверяет сертификат;-CAfile mc04-ca.crt- использует созданный корневой сертификат как доверенный;sw01.crt- проверяемый сертификат платы.
Ожидаемый результат:
sw01.crt: OK
10.2. Проверка IP-адреса
openssl x509 -in sw01.crt -noout -checkip 192.168.20.39
Параметр -checkip проверяет наличие указанного IP-адреса в subjectAltName.
Ожидаемый результат:
IP 192.168.20.39 does match certificate
10.3. Проверка срока и назначения
openssl x509 -in sw01.crt -noout -subject -issuer -dates -ext subjectAltName,basicConstraints,keyUsage,extendedKeyUsage
Команда показывает владельца, издателя, срок действия и расширения сертификата. Проверьте следующие значения:
- владельцем является IP-адрес платы;
- издателем является
MC04-DSL-3U Local CA; - IP-адрес присутствует как
IP Address; CA:FALSE;Digital Signature;TLS Web Server Authentication.
10.4. Проверка соответствия ключа сертификату
Получите открытый ключ из закрытого ключа платы:
openssl pkey -in sw01.key -pubout -out sw01-key.pub
Где:
pkey- обрабатывает ключ;-pubout- выводит только открытую часть;-out sw01-key.pub- сохраняет её в отдельный файл.
Получите открытый ключ из сертификата:
openssl x509 -in sw01.crt -pubkey -noout -out sw01-cert.pub
Где:
-pubkey- извлекает открытый ключ из сертификата;-noout- не выводит сам сертификат;-out sw01-cert.pub- сохраняет ключ в файл.
Сравните файлы:
fc /b sw01-key.pub sw01-cert.pub
Где:
fc- стандартная команда Windows для сравнения файлов;/b- выполняет побайтовое сравнение.
Если ключ соответствует сертификату, CMD сообщит, что различия не найдены.
11. Загрузка сертификата в SW-01
Сертификат и ключ загружаются в веб-интерфейсе блока MC04-DSL-3U на вкладке Разное в пункте Сертификат.
Откроется новое окно Информация о сертификате SSL, в котором нужно нажать Загрузить новый сертификат.
Появится окно Загрузка сертификатов SSL.
Откройте файл sw01.crt в текстовом редакторе. Скопируйте его полностью, включая строки:
-----BEGIN CERTIFICATE----- ... -----END CERTIFICATE-----
Вставьте содержимое в поле SSL сертификат платы (в формате PEM).
Откройте файл sw01.key и скопируйте его полностью, включая строки:
-----BEGIN PRIVATE KEY----- ... -----END PRIVATE KEY-----
Вставьте содержимое в поле Ключ сертификата платы (в формате PEM).
Проверьте, что:
- сертификат и ключ вставлены в соответствующие поля;
- строки
BEGINиENDскопированы полностью; - перед
BEGINнет дополнительного текста; - используется незашифрованный ключ с заголовком
BEGIN PRIVATE KEY.
Внимание. После нажатия ОК сертификат и ключ немедленно загружаются в плату. Не нажимайте ОК, пока не выполнены все проверки предыдущего раздела.
Нажмите ОК.
После этого окно должно обновиться. В нем появится информация о добавленном сертификате.
После применения настроек откройте:
https://192.168.20.39
Если корневой сертификат локального УЦ ещё не установлен в Windows, браузер покажет предупреждение о недоверенном издателе. Это не означает, что HTTPS не работает: соединение может быть зашифровано, но браузер пока не доверяет созданному УЦ.
12. Установка корневого сертификата
Корневой сертификат можно добавить либо в доверенное хранилище Windows, либо в локальное хранилище отдельного браузера. В первом случае сертификату будут доверять приложения и браузеры, использующие системное хранилище Windows. Во втором случае доверие будет действовать только в том браузере и профиле, в которые импортирован сертификат, не затрагивая Windows, другие браузеры и приложения. Например, Mozilla Firefox позволяет импортировать корневой сертификат в собственное хранилище выбранного профиля.
Перед установкой выведите SHA-256-отпечаток корневого сертификата:
openssl x509 -in mc04-ca.crt -noout -fingerprint -sha256
Где:
-fingerprint- выводит отпечаток сертификата;-sha256- вычисляет отпечаток с помощью SHA-256.
Отпечаток позволяет убедиться, что устанавливается именно созданный вами сертификат. Если файл передавался на другой компьютер, сравните отпечаток с исходным по независимому каналу.
12.1. Установка корневого сертификата в хранилище Windows через CMD
Установите корневой сертификат в хранилище текущего пользователя:
certutil -user -addstore Root mc04-ca.crt
Где:
certutil- штатная утилита Windows для работы с сертификатами;-user- выбирает хранилище текущего пользователя, а не всего компьютера;-addstore- добавляет сертификат в хранилище;Root- хранилище доверенных корневых центров сертификации;mc04-ca.crt- добавляемый открытый сертификат УЦ.
Внимание. Установка корневого сертификата локального УЦ в доверенное хранилище Windows означает, что операционная система и использующие это хранилище приложения будут доверять всем сертификатам, подписанным данным УЦ. Если закрытый ключ УЦ будет скомпрометирован, злоумышленник сможет выпускать сертификаты, которым этот компьютер будет доверять.
Используйте отдельный УЦ только для оборудования MC04-DSL-3U, защищайте его закрытый ключ паролем, не передавайте ключ на платы и устанавливайте корневой сертификат только на компьютеры, с которых выполняется администрирование оборудования. По возможности используйте хранилище текущего пользователя, а не хранилище всего компьютера.
В хранилище Windows устанавливается только файл mc04-ca.crt. Нельзя устанавливать или передавать файл mc04-ca.key.
Если ключ УЦ утрачен или скомпрометирован:
- создайте новый УЦ;
- выпустите новые сертификаты для оборудования;
- удалите старый корневой сертификат из доверенного хранилища Windows;
- замените сертификаты на всех платах.
Для просмотра сертификатов текущего пользователя выполните:
certmgr.msc
В открывшемся окне перейдите в Доверенные корневые центры сертификации -> Сертификаты. Здесь можно найти MC04-DSL-3U Local CA, проверить его отпечаток или удалить сертификат, когда доверие к данному УЦ больше не требуется.
12.2. Установка корневого сертификата только в браузер
на примере Mozila Firefox
Если сертификат должен использоваться только в браузер, его можно импортировать в собственное хранилище выбранного профиля браузера. В этом случае доверие к локальному УЦ не добавляется в Windows и не распространяется на другие браузеры и приложения.
Приведем пример для браузера Firefox.
Для установки сертификата:
- Откройте Mozilla Firefox.
- Откройте меню и выберите Настройки -> Приватность и защита.
- Перейдите к разделу Сертификаты и нажмите Просмотр сертификатов.
- В окне управления сертификатами откройте вкладку Центры сертификации.
- Нажмите Импортировать и выберите файл
mc04-ca.crt. - Разрешите доверять этому центру сертификации для идентификации веб-сайтов и подтвердите импорт.
- Закройте и заново откройте Firefox, затем перейдите на
https://192.168.20.39.
Внимание.
Устанавливайте корневой сертификат mc04-ca.crt, а не сертификат платы sw01.crt. Не импортируйте в браузер или хранилище Windows закрытые ключи mc04-ca.key и sw01.key.
Официальное описание настройки локальных центров сертификации приведено в справке Mozilla Firefox.
13. Проверка HTTPS
13.1. Проверка через браузер
Откройте:
https://192.168.20.39
Проверьте сертификат через сведения о защищённом соединении в браузере:
- сертификат выдан для IP-адреса платы;
- издателем является
MC04-DSL-3U Local CA; - срок действия не истёк;
- браузер не сообщает о несоответствии IP-адреса.
13.2. Проверка TLS 1.3
В CMD выполните:
echo. | openssl s_client -connect 192.168.20.39:443 -tls1_3 -brief
Параметры команды:
echo.- передаёт пустую строку и позволяет завершитьs_clientпосле проверки;- символ
|передаёт вывод первой команды на вход второй; s_client- запускает тестовый TLS-клиент OpenSSL;-connect 192.168.20.39:443- подключается к HTTPS-порту платы;-tls1_3- разрешает только TLS 1.3;-brief- выводит сокращённую информацию о соединении.
При успешной проверке вывод содержит:
CONNECTION ESTABLISHED Protocol version: TLSv1.3
Строка Ciphersuite показывает согласованный набор шифров. Строка Signature type показывает алгоритм подписи сертификата, а Peer Temp Key - алгоритм временного обмена ключами.
Также можно проверить работу TLS 1.2 командой:
echo. | openssl s_client -connect 192.168.20.39:443 -tls1_2 -brief
Параметр -tls1_2 принудительно выбирает TLS 1.2. Успешное соединение подтверждает возможность работы клиентов, которые ещё не используют TLS 1.3.
14. Замена сертификата
До окончания срока действия создайте новый ключ и новый запрос, выпустите новый сертификат и повторите загрузку. Создание нового ключа предпочтительнее повторного использования старого: это ограничивает последствия возможной незамеченной компрометации предыдущего ключа.
До нажатия ОК проверьте новую пару командами из раздела Проверка сертификата и ключа. Сохраните прежние рабочие файлы до успешной проверки нового HTTPS-соединения.
15. Удаление SSL-сертификата
Подключитесь по SSH к плате SW-01. Данные по умолчанию:
- логин -
root; - пароль -
<пусто>.
Убедитесь, что файл сертификата существует:
ls -l /usr/share/sw/server.cer
Где:
ls- выводит сведения о файле;-l- включает подробный формат с правами, владельцем, размером и временем изменения;/usr/share/sw/server.cer- файл активного сертификата HTTPS.
При необходимости создайте резервную копию сертификата:
cp /usr/share/sw/server.cer /usr/share/sw/server.cer.bak
Где:
cp- копирует файл;- первый путь - исходный сертификат;
- второй путь - резервная копия.
Удалите сертификат:
rm /usr/share/sw/server.cer
Где:
rm- безвозвратно удаляет указанный файл;/usr/share/sw/server.cer- удаляемый сертификат HTTPS.
Закрытый ключ /usr/share/sw/server.key этой командой не удаляется.
Для применения изменений перезагрузите плату:
reboot
Внимание.
Во время перезагрузки соединения с платой, включая SSH и веб-интерфейс, будут разорваны. Перед выполнением reboot убедитесь, что временное прекращение управления оборудованием допустимо.
Для восстановления сертификата из созданной резервной копии подключитесь по SSH и выполните:
cp /usr/share/sw/server.cer.bak /usr/share/sw/server.cer
Затем снова перезагрузите плату:
reboot
16. Возможные ошибки
OpenSSL не найден
Если CMD выводит сообщение openssl is not recognized, проверьте каталог установки и добавьте его папку bin в PATH текущего окна CMD.
Ключ начинается с ENCRYPTED PRIVATE KEY Такой ключ защищён паролем и не поддерживается SW-01. Не загружайте его. Создайте новый незашифрованный ключ командой из раздела Создание закрытого ключа SW-01.
Опасность. Практически установлено, что попытка загрузки зашифрованного закрытого ключа приводит к перезагрузке SW-01.
Сертификат и ключ не соответствуют друг другу
Повторите извлечение открытых ключей и сравнение через fc /b. Загружайте только ту пару, для которой различия не обнаружены.
Браузер сообщает о несоответствии адреса
Проверьте IP-адрес в subjectAltName командой openssl x509 -checkip. Подключайтесь к тому же IP-адресу, который указан в сертификате.
Браузер не доверяет сертификату
Убедитесь, что в хранилище текущего пользователя установлен именно mc04-ca.crt, а не сертификат платы. Проверьте SHA-256-отпечаток УЦ. Перезапустите браузер.
HTTPS не открывается после загрузки Проверьте:
- доступность платы по HTTP или SSH;
- наличие строк
BEGINиEND; - отсутствие парольной защиты ключа;
- соответствие ключа сертификату;
- доступность TCP-порта 443;
- правильность IP-адреса.
При необходимости повторно загрузите проверенные sw01.crt и sw01.key через HTTP.
17. Результат настройки
После выполнения инструкции плата SW-01 доступна по HTTPS по своему IP-адресу. Для подтверждения подлинности используется сертификат ECDSA P-256, подписанный локальным УЦ, а закрытый ключ платы хранится в незашифрованном формате PKCS#8 PEM, который практически проверен на совместимость с SW-01.
Установка корневого сертификата локального УЦ позволяет Windows и браузеру проверить сертификат платы без предупреждения о неизвестном издателе. Закрытый ключ УЦ при этом остаётся только у администратора и не передаётся в блок. Работа HTTPS проверяется для TLS 1.2 и TLS 1.3 с помощью OpenSSL и браузера.
Attachments (16)
- настройка HTTPS ред-01.png (21.4 KB ) - added by 6 days ago.
- настройка HTTPS ред-02.png (15.0 KB ) - added by 6 days ago.
- настройка HTTPS ред-03.png (27.0 KB ) - added by 6 days ago.
- настройка HTTPS ред-04.png (88.2 KB ) - added by 6 days ago.
- настройка HTTPS ред-05.png (28.1 KB ) - added by 6 days ago.
- настройка HTTPS ред-06.png (107.0 KB ) - added by 6 days ago.
- настройка HTTPS ред-07.png (25.5 KB ) - added by 6 days ago.
- настройка HTTPS ред-08.png (85.8 KB ) - added by 6 days ago.
- настройка HTTPS ред-09.png (25.6 KB ) - added by 6 days ago.
- настройка HTTPS ред-010.png (7.8 KB ) - added by 6 days ago.
- настройка HTTPS ред-011.png (16.7 KB ) - added by 6 days ago.
- настройка HTTPS ред-012.png (15.8 KB ) - added by 6 days ago.
- настройка HTTPS ред-013.png (1.0 MB ) - added by 5 days ago.
- настройка HTTPS ред-014.png (44.2 KB ) - added by 5 days ago.
- настройка HTTPS ред-015.png (27.7 KB ) - added by 5 days ago.
- настройка HTTPS ред-016.png (99.2 KB ) - added by 5 days ago.
Download all attachments as: .zip
![[MC-04 logo]](/mc-04/chrome/site/logo.png)

