wiki:Examples3uHttps

Version 13 (modified by roman_zhur, 5 days ago) ( diff )

--

Примеры настройки аппаратуры MC04-DSL-3U


1. Короткая инструкция

Сертификат и ключ загружаются в веб-интерфейсе блока MC04-DSL-3U на вкладке Разное в пункте Сертификат. Сертификат должен быть выпущен с конкретным IP-адресом платы SW-01.
Для получения сертификата и ключа обратитесь к администратору Вашей сети.
Если вы хотите самостоятельно выпустить сертификат, то ниже представлена полная инструкция.

2. Общая информация

HTTPS (Hypertext Transfer Protocol Secure) - защищённый вариант протокола HTTP. При работе по HTTPS данные между браузером и блоком MC04-DSL-3U передаются внутри TLS-соединения. TLS шифрует трафик, контролирует его целостность и позволяет браузеру проверить сертификат блока.

В этой инструкции рассмотрена настройка HTTPS на плате SW-01 в составе блока MC04-DSL-3U.

В инструкции описаны:

  • установка OpenSSL в Windows;
  • создание локального центра сертификации (УЦ);
  • создание закрытого ключа и сертификата платы SW-01;
  • проверка созданных файлов перед загрузкой;
  • загрузка сертификата и ключа через веб-интерфейс;
  • добавление корневого сертификата локального УЦ в доверенное хранилище Windows;
  • проверка HTTPS через браузер и OpenSSL;
  • удаление сертификата с платы.

В примере используется следующая связка:

  • алгоритм закрытого ключа - ECDSA;
  • эллиптическая кривая - P-256 (prime256v1, также называется secp256r1);
  • формат закрытого ключа платы - незашифрованный PKCS#8 в формате PEM;
  • алгоритм подписи сертификата - ECDSA с SHA-256;
  • формат сертификата - X.509 v3 в формате PEM;
  • версия защищённого протокола - TLS 1.2 или TLS 1.3.

Примечание.
Алгоритм сертификата и алгоритм шифрования TLS-трафика - разные параметры. ECDSA используется для подтверждения подлинности платы и цифровой подписи. После установления соединения прикладные данные шифруются согласованным набором TLS, например AES-GCM или ChaCha20-Poly1305.

3. Подготовка

Для выполнения настройки потребуются:

  • компьютер с Windows;
  • доступ к веб-интерфейсу блока MC04-DSL-3U;
  • IP-адрес платы SW-01;
  • OpenSSL с интерфейсом командной строки;
  • возможность подключиться к плате по HTTP или SSH для восстановления доступа при ошибке;
  • права на добавление сертификата в хранилище текущего пользователя Windows.

В командах этой инструкции используется IP-адрес 192.168.20.39. Замените его на фактический IP-адрес вашей платы SW-01.

Внимание.
До загрузки сертификата убедитесь, что у вас сохраняется альтернативный доступ к плате по HTTP или SSH. Ошибка в сертификате или закрытом ключе может привести к невозможности открыть веб-интерфейс по HTTPS.

Внимание.
Плата SW-01 не поддерживает зашифрованные закрытые ключи. Попытка загрузить ключ с заголовком BEGIN ENCRYPTED PRIVATE KEY приводит к перезагрузке платы. Используйте только незашифрованный ключ PKCS#8 в формате PEM с заголовком BEGIN PRIVATE KEY.

3.1. Установка OpenSSL

Для создания сертификата можно использовать любое программное обеспечение, способное создать сертификат X.509 и соответствующий ему закрытый ключ в требуемом формате.

В настоящем примере используется OpenSSL для Windows в сборке Shining Light Productions. Установочный пакет можно скачать на странице Win32/Win64 OpenSSL Installer for Windows, но вы можете использовать любую другую программу или сборку OpenSSL. При использовании другой программы команды могут отличаться, однако параметры создаваемого сертификата и ключа должны соответствовать требованиям этой инструкции.

Приведённые далее команды рассчитаны на OpenSSL 3.5 и совместимы с OpenSSL 4.x.

После установки откройте командную строку Windows. Для этого нажмите Win-R, введите cmd и нажмите Enter.

Проверьте доступность OpenSSL командой:
openssl version

Команда openssl запускает программу OpenSSL, а подкоманда version выводит её версию.

Если Windows выводит сообщение, что команда openssl не найдена, временно добавьте каталог программы в переменную PATH текущего окна CMD:
set "PATH=C:\Program Files\OpenSSL-Win64\bin;%PATH%"

Изменение действует только до закрытия текущего окна CMD. Если OpenSSL установлен в другом каталоге, укажите фактический путь к папке bin.

Повторно выполните:
openssl version

3.2. Создание рабочего каталога

Для удобства создайте отдельную рабочий каталог для файлов УЦ (Удостоверяющий центр) и платы:
mkdir "%USERPROFILE%\equipment-certificates"

Где:

  • mkdir - создаёт каталог;
  • %USERPROFILE% - системная переменная с путём к профилю текущего пользователя Windows;
  • equipment-certificates - название рабочего каталога.

Перейдите в созданный каталог:
cd /d "%USERPROFILE%\equipment-certificates"

Все последующие команды выполняйте в этом каталоге.

4. Создание локального центра сертификации

Локальный центр сертификации нужен для того, чтобы браузер мог проверить сертификат SW-01 без обращения к публичному центру сертификации. Закрытый ключ УЦ хранится только на компьютере администратора и не загружается в плату.

4.1. Создание закрытого ключа УЦ

Внимание.
Файлы mc04-ca.key и sw01.key являются закрытыми ключами.
Любой человек, получивший закрытый ключ платы, сможет выдавать себя за эту плату. Компрометация ключа локального УЦ позволит выпускать сертификаты, которым будут доверять компьютеры с установленным корневым сертификатом этого УЦ.

Введите команду, которая создаёт защищённый паролем закрытый ключ локального центра сертификации на основе алгоритма ECDSA P‑256 и сохраняет его в файл mc04-ca.key:

openssl genpkey -algorithm EC -pkeyopt ec_paramgen_curve:prime256v1 -pkeyopt ec_param_enc:named_curve -aes-256-cbc -out mc04-ca.key

OpenSSL запросит пароль для защиты ключа. Введите стойкий пароль и сохраните его в защищённом месте. При вводе пароля символы в CMD не отображаются - это нормальное поведение.

Ключ УЦ защищается паролем, потому что он используется вручную при выпуске сертификатов. Ключ SW-01, напротив, должен загружаться автоматически после включения платы, поэтому его нельзя защитить паролем.

Проверьте первую строку ключа УЦ:
findstr /B /L /C:"-----BEGIN" mc04-ca.key

Ожидаемый результат:

-----BEGIN ENCRYPTED PRIVATE KEY-----

Этот зашифрованный ключ предназначен только для локального УЦ и не загружается в SW-01.

4.2. Создание корневого сертификата УЦ

Введите команду:
openssl req -new -x509 -key mc04-ca.key -out mc04-ca.crt -days 3650 -sha256 -subj "/CN=MC04-DSL-3U Local CA" -addext "basicConstraints=critical,CA:TRUE,pathlen:0" -addext "keyUsage=critical,keyCertSign,cRLSign" -addext "subjectKeyIdentifier=hash"

Введите пароль закрытого ключа УЦ (mc04-ca.key), который вы вводили на предыдущем шаге.

Параметры команды:

  • req - работает с запросами на сертификат и позволяет создавать самоподписанные сертификаты;
  • -new - создаёт новый объект;
  • -x509 - вместо запроса создаёт самоподписанный сертификат X.509;
  • -key mc04-ca.key - подписывает сертификат закрытым ключом УЦ;
  • -out mc04-ca.crt - сохраняет корневой сертификат в файл mc04-ca.crt;
  • -days 3650 - задаёт срок действия 3650 дней, то есть приблизительно 10 лет;
  • -sha256 - использует SHA-256 при формировании подписи;
  • -subj - задаёт имя субъекта без интерактивного опроса;
  • /CN=MC04-DSL-3U Local CA - присваивает УЦ понятное отображаемое имя;
  • basicConstraints=critical,CA:TRUE - отмечает сертификат как сертификат УЦ;
  • pathlen:0 - запрещает создавать подчинённые УЦ; этот УЦ должен подписывать только конечные сертификаты оборудования;
  • keyUsage=critical,keyCertSign,cRLSign - разрешает ключу подписывать сертификаты и списки отзыва;
  • subjectKeyIdentifier=hash - добавляет идентификатор открытого ключа УЦ.

Срок действия УЦ выбран больше срока действия сертификата платы, потому что сертификат платы должен оставаться проверяемым в течение всего своего срока. Истечение корневого сертификата потребует заменить корневой сертификат в Windows и перевыпустить сертификаты оборудования.

Проверьте созданный сертификат:
openssl x509 -in mc04-ca.crt -noout -subject -issuer -dates -text

У самоподписанного корневого сертификата значения subject и issuer должны совпадать.

5. Создание ключа и сертификата SW-01

5.1. Создание закрытого ключа SW-01

Создайте ключ платы:
openssl genpkey -algorithm EC -pkeyopt ec_paramgen_curve:prime256v1 -pkeyopt ec_param_enc:named_curve -out sw01.key

Команда создаёт закрытый ключ ECDSA P‑256 в незашифрованном формате PKCS#8 и сохраняет его в файл sw01.key.

Проверьте заголовок ключа:
findstr /B /L /C:"-----BEGIN" sw01.key

Ожидаемый результат:

-----BEGIN PRIVATE KEY-----

Дополнительно проверьте структуру ключа:
openssl pkey -in sw01.key -check -noout

Ожидаемый результат:

Key is valid

Если OpenSSL запрашивает пароль, был создан зашифрованный ключ. Такой файл загружать в SW-01 нельзя.

5.2. Создание запроса на сертификат SW-01

Сертификат выпускается только на IP-адрес платы SW-01.

Введите команду, заменив 192.168.20.39 на фактический IP-адрес платы:

openssl req -new -key sw01.key -out sw01.csr -sha256 -subj "/CN=192.168.20.39" -addext "subjectAltName=IP:192.168.20.39" -addext "basicConstraints=critical,CA:FALSE" -addext "keyUsage=critical,digitalSignature" -addext "extendedKeyUsage=serverAuth"

Параметры команды:

  • req -new - создаёт новый запрос на сертификат PKCS#10;
  • -key sw01.key - подписывает запрос закрытым ключом платы и помещает в запрос соответствующий открытый ключ;
  • -out sw01.csr - сохраняет запрос в файл sw01.csr;
  • -sha256 - использует SHA-256 для подписи запроса;
  • -subj "/CN=192.168.20.39" - задаёт IP-адрес как отображаемое имя владельца сертификата;
  • subjectAltName=IP:192.168.20.39 - добавляет IP-адрес в расширение SAN;
  • basicConstraints=critical,CA:FALSE - запрещает использовать сертификат платы как сертификат УЦ;
  • keyUsage=critical,digitalSignature - разрешает ключу создавать цифровые подписи;
  • extendedKeyUsage=serverAuth - указывает, что сертификат предназначен для TLS-сервера.

Именно subjectAltName, а не CN, используется браузером для проверки IP-адреса. Значение должно быть записано с типом IP.

Проверьте запрос:
openssl req -in sw01.csr -noout -verify -text

В выводе должны присутствовать IP-адрес платы и расширение TLS Web Server Authentication либо serverAuth.

5.3. Выпуск сертификата SW-01

Подпишите запрос локальным УЦ:
openssl x509 -req -in sw01.csr -CA mc04-ca.crt -CAkey mc04-ca.key -CAcreateserial -out sw01.crt -days 365 -sha256 -copy_extensions copy

Введите пароль закрытого ключа УЦ (mc04-ca.key).

Параметры команды:

  • x509 -req - создаёт сертификат на основании запроса;
  • -in sw01.csr - указывает запрос платы;
  • -CA mc04-ca.crt - указывает сертификат выпускающего УЦ;
  • -CAkey mc04-ca.key - указывает закрытый ключ УЦ;
  • -CAcreateserial - создаёт файл с серийным номером сертификата, если он ещё не существует;
  • -out sw01.crt - сохраняет сертификат платы в файл sw01.crt;
  • -days 365 - задаёт срок действия один год;
  • -sha256 - использует SHA-256 при подписи сертификата;
  • -copy_extensions copy - переносит из запроса проверенные расширения, включая IP-адрес и назначение serverAuth.

Годовой срок действия ограничивает период использования одного ключа и заставляет регулярно проверять возможность обновления сертификата. Новый сертификат следует выпустить и загрузить до истечения текущего.

После выполнения команды в каталоге также появится файл серийного номера УЦ. Его следует хранить вместе с файлами УЦ, чтобы серийные номера последующих сертификатов не повторялись.

5.4. Проверка сертификата и ключа

До загрузки в SW-01 выполните все проверки из этого раздела.


Проверка цепочки доверия

openssl verify -CAfile mc04-ca.crt sw01.crt

Где:

  • verify - проверяет сертификат;
  • -CAfile mc04-ca.crt - использует созданный корневой сертификат как доверенный;
  • sw01.crt - проверяемый сертификат платы.

Ожидаемый результат:

sw01.crt: OK

Проверка IP-адреса

openssl x509 -in sw01.crt -noout -checkip 192.168.20.39

Параметр -checkip проверяет наличие указанного IP-адреса в subjectAltName.

Ожидаемый результат:

IP 192.168.20.39 does match certificate

Проверка срока и назначения

openssl x509 -in sw01.crt -noout -subject -issuer -dates -ext subjectAltName,basicConstraints,keyUsage,extendedKeyUsage

Команда показывает владельца, издателя, срок действия и расширения сертификата. Проверьте следующие значения:

  • владельцем является IP-адрес платы;
  • издателем является MC04-DSL-3U Local CA;
  • IP-адрес присутствует как IP Address;
  • CA:FALSE;
  • Digital Signature;
  • TLS Web Server Authentication.

Проверка соответствия ключа сертификату

Получите открытый ключ из закрытого ключа платы:

openssl pkey -in sw01.key -pubout -out sw01-key.pub

Где:

  • pkey - обрабатывает ключ;
  • -pubout - выводит только открытую часть;
  • -out sw01-key.pub - сохраняет её в отдельный файл.

Получите открытый ключ из сертификата:

openssl x509 -in sw01.crt -pubkey -noout -out sw01-cert.pub

Где:

  • -pubkey - извлекает открытый ключ из сертификата;
  • -noout - не выводит сам сертификат;
  • -out sw01-cert.pub - сохраняет ключ в файл.

Сравните файлы:

fc /b sw01-key.pub sw01-cert.pub

Где:

  • fc - стандартная команда Windows для сравнения файлов;
  • /b - выполняет побайтовое сравнение.

Если ключ соответствует сертификату, CMD сообщит, что различия не найдены.

6. Загрузка сертификата в SW-01

Сертификат и ключ загружаются в веб-интерфейсе блока MC04-DSL-3U на вкладке Разное в пункте Сертификат.

Откроется новое окно Информация о сертификате SSL, в котором нужно нажать Загрузить новый сертификат.

Появится окно Загрузка сертификатов SSL.

Откройте файл sw01.crt в текстовом редакторе. Скопируйте его полностью, включая строки:

-----BEGIN CERTIFICATE-----
...
-----END CERTIFICATE-----

Вставьте содержимое в поле SSL сертификат платы (в формате PEM).

Откройте файл sw01.key и скопируйте его полностью, включая строки:

-----BEGIN PRIVATE KEY-----
...
-----END PRIVATE KEY-----

Вставьте содержимое в поле Ключ сертификата платы (в формате PEM).

Проверьте, что:

  • сертификат и ключ вставлены в соответствующие поля;
  • строки BEGIN и END скопированы полностью;
  • перед BEGIN нет дополнительного текста;
  • используется незашифрованный ключ с заголовком BEGIN PRIVATE KEY.

Внимание.
После нажатия ОК сертификат и ключ немедленно загружаются в плату. Не нажимайте ОК, пока не выполнены все проверки предыдущего раздела.

Нажмите ОК.

После этого окно должно обновиться. В нем появится информация о добавленном сертификате.

Также нажмите ОК.

После применения настроек откройте:
https://192.168.20.39

Если корневой сертификат локального УЦ ещё не установлен в Windows, браузер покажет предупреждение о недоверенном издателе. Это не означает, что HTTPS не работает: соединение может быть зашифровано, но браузер пока не доверяет созданному УЦ.

7. Установка корневого сертификата

Корневой сертификат можно добавить либо в доверенное хранилище Windows, либо в локальное хранилище отдельного браузера. В первом случае сертификату будут доверять приложения и браузеры, использующие системное хранилище Windows. Во втором случае доверие будет действовать только в том браузере и профиле, в которые импортирован сертификат, не затрагивая Windows, другие браузеры и приложения.

Если файл передавался на другой компьютер, сравните отпечаток с исходным по независимому каналу. Отпечаток позволяет убедиться, что устанавливается именно созданный вами сертификат.

openssl x509 -in mc04-ca.crt -noout -fingerprint -sha256

7.1. Установка корневого сертификата в хранилище Windows через CMD

Установите корневой сертификат в хранилище текущего пользователя:
certutil -user -addstore Root mc04-ca.crt

Где:

  • certutil - штатная утилита Windows для работы с сертификатами;
  • -user - выбирает хранилище текущего пользователя, а не всего компьютера;
  • -addstore - добавляет сертификат в хранилище;
  • Root - хранилище доверенных корневых центров сертификации;
  • mc04-ca.crt - добавляемый открытый сертификат УЦ.

Внимание.
Установка корневого сертификата локального УЦ в доверенное хранилище Windows означает, что операционная система и использующие это хранилище приложения будут доверять всем сертификатам, подписанным данным УЦ. Если закрытый ключ УЦ будет скомпрометирован, злоумышленник сможет выпускать сертификаты, которым этот компьютер будет доверять.

Используйте отдельный УЦ только для оборудования MC04-DSL-3U, защищайте его закрытый ключ паролем, не передавайте ключ на платы и устанавливайте корневой сертификат только на компьютеры, с которых выполняется администрирование оборудования. По возможности используйте хранилище текущего пользователя, а не хранилище всего компьютера.

В хранилище Windows устанавливается только файл mc04-ca.crt. Нельзя устанавливать или передавать файл mc04-ca.key.

Если ключ УЦ утрачен или скомпрометирован:

  • создайте новый УЦ;
  • выпустите новые сертификаты для оборудования;
  • удалите старый корневой сертификат из доверенного хранилища Windows;
  • замените сертификаты на всех платах.

Для просмотра сертификатов текущего пользователя выполните:

certmgr.msc

В открывшемся окне перейдите в Доверенные корневые центры сертификации -> Сертификаты. Здесь можно найти MC04-DSL-3U Local CA, проверить его отпечаток или удалить сертификат, когда доверие к данному УЦ больше не требуется.

Установка сертификата через certutil:

Проверка сертификата через certmgr.msc:

7.2. Установка корневого сертификата только в браузер

на примере Mozila Firefox

Для установки сертификата:

  1. Откройте Mozilla Firefox.
  2. Откройте меню и выберите Настройки -> Приватность и защита.
  3. Перейдите к разделу Сертификаты и нажмите Просмотр сертификатов.
  4. В окне управления сертификатами откройте вкладку Центры сертификации.
  5. Нажмите Импортировать и выберите файл mc04-ca.crt.
  6. Разрешите доверять этому центру сертификации для идентификации веб-сайтов и подтвердите импорт.
  7. Закройте и заново откройте Firefox, затем перейдите на https://192.168.20.39.

Внимание.
Устанавливайте корневой сертификат mc04-ca.crt, а не сертификат платы sw01.crt. Не импортируйте в браузер или хранилище Windows закрытые ключи mc04-ca.key и sw01.key.

Официальное описание настройки локальных центров сертификации приведено в справке Mozilla Firefox.

8. Проверка HTTPS

Проверка через браузер

Откройте:

https://192.168.20.39

Проверьте сертификат через сведения о защищённом соединении в браузере:

  • сертификат выдан для IP-адреса платы;
  • издателем является MC04-DSL-3U Local CA;
  • срок действия не истёк;
  • браузер не сообщает о несоответствии IP-адреса.


Проверка TLS 1.3

В CMD выполните:

echo. | openssl s_client -connect 192.168.20.39:443 -tls1_3 -CAfile mc04-ca.crt -verify_ip 192.168.20.39 -verify_return_error -brief

Параметры команды:

  • s_client - запускает тестовый TLS-клиент OpenSSL;
  • -connect 192.168.20.39:443 - подключается к HTTPS-порту платы;
  • -tls1_3 - разрешает только TLS 1.3;
  • -CAfile mc04-ca.crt - использует созданный корневой сертификат как доверенный и позволяет проверить цепочку сертификатов;
  • -verify_ip 192.168.20.39 - проверяет наличие IP-адреса платы в расширении subjectAltName сертификата;
  • -verify_return_error - завершает проверку с ошибкой, если сертификат не удалось подтвердить;
  • -brief - выводит сокращённую информацию о соединении.

Команду следует выполнять из каталога, содержащего файл mc04-ca.crt. Даже если корневой сертификат установлен в хранилище Windows, он явно передаётся через -CAfile, поскольку OpenSSL может не использовать системное хранилище сертификатов Windows автоматически.

При успешной проверке вывод содержит:

CONNECTION ESTABLISHED
Protocol version: TLSv1.3
Verification: OK

Строка Ciphersuite показывает согласованный набор шифров. Строка Signature type показывает алгоритм подписи сертификата, а Peer Temp Key - алгоритм временного обмена ключами.

Также можно проверить работу TLS 1.2 командой:
echo. | openssl s_client -connect 192.168.20.39:443 -tls1_2 -CAfile mc04-ca.crt -verify_ip 192.168.20.39 -verify_return_error -brief

Параметр -tls1_2 принудительно выбирает TLS 1.2. Успешное соединение подтверждает возможность работы клиентов, которые ещё не используют TLS 1.3.

9. Дополнительная информация

9.1 Замена сертификата

До окончания срока действия создайте новый ключ и новый запрос, выпустите новый сертификат и повторите загрузку. Создание нового ключа предпочтительнее повторного использования старого: это ограничивает последствия возможной незамеченной компрометации предыдущего ключа.

До нажатия ОК проверьте новую пару командами из раздела Проверка сертификата и ключа. Сохраните прежние рабочие файлы до успешной проверки нового HTTPS-соединения.

9.2 Удаление SSL-сертификата

Подключитесь по SSH к плате SW-01. Данные по умолчанию:

  • логин - root;
  • пароль - <пусто>.

Убедитесь, что файл сертификата существует:

ls -l /usr/share/sw/server.cer

При необходимости создайте резервную копию сертификата:

cp /usr/share/sw/server.cer /usr/share/sw/server.cer.bak

Где:

  • cp - копирует файл;
  • первый путь - исходный сертификат;
  • второй путь - резервная копия.

Удалите сертификат:

rm /usr/share/sw/server.cer

Где:

  • rm - безвозвратно удаляет указанный файл;
  • /usr/share/sw/server.cer - удаляемый сертификат HTTPS.

Закрытый ключ /usr/share/sw/server.key этой командой не удаляется.

Для применения изменений перезагрузите плату:

reboot

Внимание.
Во время перезагрузки соединения с платой, включая SSH и веб-интерфейс, будут разорваны. Перед выполнением reboot убедитесь, что временное прекращение управления оборудованием допустимо.

Для восстановления сертификата из созданной резервной копии подключитесь по SSH и выполните:

cp /usr/share/sw/server.cer.bak /usr/share/sw/server.cer

Затем снова перезагрузите плату:

reboot

9.3 Возможные ошибки

OpenSSL не найден
Если CMD выводит сообщение openssl is not recognized, проверьте каталог установки и добавьте его папку bin в PATH текущего окна CMD.

Ключ начинается с ENCRYPTED PRIVATE KEY
Такой ключ защищён паролем и не поддерживается SW-01. Не загружайте его. Создайте новый незашифрованный ключ командой из раздела Создание закрытого ключа SW-01.

Сертификат и ключ не соответствуют друг другу
Повторите извлечение открытых ключей и сравнение через fc /b. Загружайте только ту пару, для которой различия не обнаружены.

Браузер сообщает о несоответствии адреса
Проверьте IP-адрес в subjectAltName командой openssl x509 -checkip. Подключайтесь к тому же IP-адресу, который указан в сертификате.

Браузер не доверяет сертификату
Убедитесь, что в хранилище текущего пользователя установлен именно mc04-ca.crt, а не сертификат платы. Проверьте SHA-256-отпечаток УЦ. Перезапустите браузер.

HTTPS не открывается после загрузки
Проверьте:

  • доступность платы по HTTP или SSH;
  • наличие строк BEGIN и END;
  • отсутствие парольной защиты ключа;
  • соответствие ключа сертификату;
  • доступность TCP-порта 443;
  • правильность IP-адреса.

При необходимости повторно загрузите проверенные sw01.crt и sw01.key через HTTP.

10. Результат настройки

После выполнения инструкции плата SW-01 доступна по HTTPS по своему IP-адресу. Для подтверждения подлинности используется сертификат ECDSA P-256, подписанный локальным УЦ, а закрытый ключ платы хранится в незашифрованном формате PKCS#8 PEM.

Установка корневого сертификата локального УЦ позволяет Windows и браузеру проверить сертификат платы без предупреждения о неизвестном издателе. Закрытый ключ УЦ при этом остаётся только у администратора и не передаётся в блок. Работа HTTPS проверяется для TLS 1.2 и TLS 1.3 с помощью OpenSSL и браузера.


Примеры настройки аппаратуры MC04-DSL-3U

Attachments (16)

Download all attachments as: .zip

Note: See TracWiki for help on using the wiki.