Може хтось, будь ласка, пояснить параметри easyrsa vars для генерації PKI


24

Я використовую OpenVPN, і в той час як я можу генерувати сертифікати, використовуючи easyrsa просто чудово, я не дуже розумію налаштування у файлі easyrsa vars:

export KEY_COUNTRY=""
export KEY_PROVINCE=""
export KEY_CITY=""
export KEY_ORG
export KEY_EMAIL=""
export KEY_EMAIL=
export KEY_CN=
export KEY_NAME=
export KEY_OU=
export PKCS11_MODULE_PATH=
export PKCS11_PIN=1234

Хтось може пояснити ці налаштування? Заздалегідь спасибі.

Відповіді:


17

Це налаштування для сертифіката (сертифікат - це відкритий ключ + (ця) інформація, підписаний органом з сертифікації).

Тож у вашому випадку це ваша країна (де ви проживаєте, де ваша компанія), провінція (та сама), місто (те саме), назва організації, електронна адреса, загальна назва (унікальна для цього КА), назва та організаційний підрозділ - в цьому порядку.

Останні два рядки - це шлях і штифт для PKCS11 (як правило, для смарт-карт).

Я думаю, ти використовуєш easy-rsa; якщо ви не встановлюєте ці змінні, він запитує вас про них під час запуску інструменту для генерації сертифіката.


2
Дякую - те, що я також хотів знати, як я придумую значення для KEY_CN KEY_NAME та KEY_OU і чи зберігаю їх однаково у сценаріях build_ca та сценарії build-key-server та build-key?
ilium007

1
Тільки CN має бути uniqe, тому подумайте про використання імен користувачів користувачів чи чогось подібного. OU може бути будь-яким бажаючим (маркетинговим, інженерним або навіть порожнім).
мулаз

1
Здається, що краще залишити CN невстановленим, бо в іншому випадку вам доведеться кожного разу переосмислювати це: KEY_CN=foobar ./pkitool foobarколи створюєте ключ.
isaaclw

Додаткова інформація, чому важливо KEY_CN: якщо KEY_CN не є унікальним, OpenVPN починає відключати клієнтів з тим самим загальним іменем, якщо duplicate-cnналаштування не ввімкнено (за замовчуванням він відключений).
Roland Pihlakas

Більше інформації та посилань у Вікіпедії: en.wikipedia.org/wiki/Certificate_signing_request
MikeW
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.