【发布时间】:2021-05-30 02:05:02
【问题描述】:
什么是 OCSP 签名证书和密钥?谁应该发布它?
所以,如果我有这个:
- 根证书颁发机构示例
- 示例中间证书颁发机构
- *.example.com(任何域)
我只为域证书设置了 OCSP,所以 OCSP url 是 http://ocsp.example.com。
现在,我学会了使用openssl 运行 OCSP 服务器:
openssl ocsp -host 127.0.0.5 -port 80 -rsigner "what_cert?.crt" -rkey "what_cert?.key" -CA "root_or_intermediate_which_one?.crt" -text -index certindex -ignore_err
127.0.0.5 指向 ocsp.example.com
现在在该命令中,我了解到这两个是 ocsp 签名证书和密钥:
openssl ocsp -host 127.0.0.5 -port 80 -rsigner "ocsp.crt" -rkey "ocsp.key" -CA "root_or_intermediate_which_one?.crt" -text -index certindex -ignore_err
^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
should it be the ROOT or the INTERMEDIATE?
现在,下一个问题是什么是 OCSP 签名证书和密钥?谁应该发布它?
最后,这些是问题,我只为域证书设置了 OCSP,所以让我得到适当的说明:
-
-CA选项应该是什么?应该是 ROOT 还是 INTERMEDIATE? - 什么是 OCSP 签名证书和密钥,应该由谁颁发? (如果你能帮助我,也请告诉我如何使用 OpenSSL 发布它)
【问题讨论】:
-
(0) 这不是编程问题或问题 (1) openssl.org/docs/man1.1.1/man1/ocsp.html#OCSP-Server-Options 如果您仅发布响应 about 叶子证书,即 for i> imed CA,
-CA是 imed CA (2) datatracker.ietf.org/doc/html/rfc6960#section-4.2.2.2 响应者可以是 CA 本身,也可以是 CA 指定的实体;对于测试环境,前者可能更简单 -
@dave_thompson_085 imed 是什么意思?你是说中级CA?
-
是的;中间太长,不能一直重复中间中间中间
-
@dave_thompson_085 这次你实际上在评论中重复了它......哈哈
标签: ssl openssl certificate-authority ocsp