PowerScale OneFS: замена или обновление SSL-сертификата для веб-администрирования Isilon
Сводка: Действия по обновлению или замене сертификата SSL для веб-интерфейса администрирования OneFS.
Инструкции
Введение
В этой статье объясняется, как заменить или обновить сертификат Secure Sockets Layer (SSL) для веб-интерфейса администрирования Isilon. Следующие процедуры включают в себя варианты замены или обновления самозаверяющего сертификата или запроса на замену или обновление SSL в источнике сертификации.
Необходимые инструменты и навыки
Для выполнения этой задачи необходимо иметь URL-адрес для доступа к веб-интерфейсу администрирования Isilon. (В примерах, приведенных в этой статье, используется адрес https://isilon.example.com:8080/.) https://isilon.example.com:8080/.) Также удобно будет выполнять команды из командной строки.
Предварительные условия
Справочная информация
В следующих списках указаны местоположения по умолчанию для server.crt и server.key Файлы: В последующих процедурах адаптируйте действия так, чтобы они соответствовали установленной версии OneFS.
Получите список сертификатов, выполнив следующую команду:
isi certificate server list
Процедура
Создайте локальный рабочий каталог.
mkdir /ifs/local cd /ifs/local
Подтвердите обновление существующего сертификата или создание сертификата с нуля.
- Обновление существующего самозаверяющего сертификата.Создание
сертификата продления на основе существующего (на складе).ssl.key. Для создания сертификата на два года выполните следующую команду. Увеличьте или уменьшите количество дней, чтобы создать сертификат с другой датой истечения срока действия.
730 = 2yrs
1825 = 5yr
3650 = 10yr
cp /usr/local/apache2/conf/ssl.key/server.key ./ ; openssl req -new -days 730 -nodes -x509 -key server.key -out server.crt
Например:
Country Name (2 letter code) [AU]:US State or Province Name (full name) [Some-State]:Washington Locality Name (eg, city) []:Seattle Organization Name (eg, company) [Internet Widgits Pty Ltd]:Isilon Organizational Unit Name (eg, section) []:Support Common Name (e.g. server FQDN or YOUR name) []:isilon.example.com Email Address []:support@example.com
server.csr и server.key Файлы отображаются в /ifs/local directory.
-
- (Дополнительно) Проверьте целостность и атрибуты сертификата:
openssl x509 -text -noout -in server.crt
- Создание сертификата и ключа.В
этой процедуре показано, как создать новый закрытый ключ и SSL-сертификат. Для создания пакета поддержки выполните следующую команду:RSA 2048-bitЗакрытый ключ:
openssl genrsa -out server.key 2048
openssl req -new -nodes -key server.key -out server.csr
Country Name (2 letter code) [AU]: State or Province Name (full name) [Some-State]: Locality Name (eg, city) []: Organization Name (eg, company) [Internet Widgits Pty Ltd]: Organizational Unit Name (eg, section) []: Common Name (e.g. server FQDN or YOUR name) []: Email Address []: Please enter the following 'extra' attributes to be sent with your certificate request A challenge password []: An optional company name []:
-
- (Дополнительно) Создание CSR для источника сертификатов, который включает альтернативное-имя-субъекта. Если требуется дополнительный DNS-сервер, его можно указать через запятую (например:
DNS:example.com,DNS:www.example.com
openssl req -new -nodes -key server.key -out server.csr -reqexts SAN -config <(cat /etc/ssl/openssl.cnf <(printf "[SAN]\nsubjectAltName=DNS:example.com"))
server.csr и server.key Файлы отображаются в /ifs/local directory.
Убедитесь, что вы хотите самостоятельно заверить сертификат или подписать его с помощью источника сертификатов.
- Чтобы самостоятельно заверить сертификат с помощью ключа, выполните следующую команду, которая создает самозаверяющий сертификат, действительный в течение 2 лет.
openssl x509 -req -days 730 -in server.csr -signkey server.key -out server.crt
md5 значение
openssl x509 -noout -modulus -in server.crt | openssl md5 openssl rsa -noout -modulus -in server.key | openssl md5
- Получить сертификат от источника сертификатов:
если сертификат подписывает центр сертификации, убедитесь, что новый сертификат SSL находится вx509и включает в себя всю цепочку доверия сертификатов.
Обычно ЦС возвращает новый SSL-сертификат, промежуточный сертификат и корневой сертификат в отдельных файлах.
Если CA сделал это , необходимо вручную создать сертификат в формате PEM.
Порядок имеет значение при создании сертификата в формате PEM. Сертификат должен находиться в верхней части файла, за ним следуют промежуточные сертификаты, а корневой сертификат должен быть внизу.
Вот пример того, как выглядит файл в формате PEM:
-----BEGIN CERTIFICATE----- <The contents of your new TLS certificate> -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- <The contents of the intermediate certificate> <Repeat as necessary for every intermediate certificate provided by your CA> -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- <The contents of the root certificate file> -----END CERTIFICATE-----
cat CA_signed.crt intermediate.crt root.crt > onefs_pem_formatted.crt
onefs_pem_formatted.crt в /ifs/local directory и переименуйте его в server.crt.
Если .cer файлов, переименуйте его в .crt Расширения:
- (Дополнительно) Проверьте целостность и атрибуты сертификата:
openssl x509 -text -noout -in server.crt
Добавьте сертификат в кластер.
- Импортируйте новый сертификат и ключ в систему:
isi certificate server import /ifs/local/server.crt /ifs/local/server.key
- Убедитесь, что сертификат успешно импортирован:
isi certificate server list -v
- Установление импортированного сертификата сертификатом по умолчанию:
isi certificate settings modify --default-https-certificate=<id_of_cert_to_set_as_default>
- Используйте следующую команду, чтобы подтвердить, что импортированный сертификат используется по умолчанию, подтвердив статус «Сертификат HTTPS по умолчанию».
"Default HTTPS Certificate":
isi certificate settings view
- Если у вас есть неиспользуемый или устаревший сертификат, удалите его с помощью команды:
isi certificate server delete --id=<id_of_cert_to_delete>
- Просмотрите новый импортированный сертификат с помощью команды:
isi certificate server view --id=<id_of_cert>
Проверка
Существует два способа проверки обновленного SSL-сертификата.
- Через веб-браузер
-
- Перейдите в папку:
https://<common name>:8080Где<common name>— имя хоста, используемое для доступа к веб-интерфейсу администрирования Isilon. Например:isilon.example.com - Просмотрите сведения о безопасности веб-страницы. Действия будут различаться в зависимости от браузера. В некоторых браузерах нужно нажать на значок с замком в адресной строке, чтобы просмотреть сведения о безопасности веб-страницы.
- В сведениях о безопасности веб-страницы проверьте правильность строки темы и других сведений. Отображается оповещение, подобное следующему.
<yourstate>,<yourcity>и<your company>Область, город и название организации:
- Перейдите в папку:
Subject: C=US, ST=<yourstate>, L=<yourcity>, O=<yourcompany>, CN=isilon.example.com/emailAddress=support@example.com
- Через командную строку
-
- Установите соединение по протоколу SSH с узлом и войдите в систему с помощью учетной записи root.
"root"Учетная запись - Выполните следующую команду:
- Установите соединение по протоколу SSH с узлом и войдите в систему с помощью учетной записи root.
echo QUIT | openssl s_client -connect localhost:8080
-
- Отображается оповещение, подобное следующему.
<yourstate>,<yourcity>и<your company>Область, город и название организации:
- Отображается оповещение, подобное следующему.
Subject: C=US, ST=<yourstate>, L=<yourcity>, O=<yourcompany>, CN=isilon.example.com/emailAddress=support@example.com
Дополнительная информация
SW_CERTIFICATE_EXPIRING: X.509 certificate default is nearing expiration: Event: 400170001 Certificate 'default' in '**' store is nearing expiration: