EasyRSA 制作SSL证书

下载:https://github.com/OpenVPN/easy-rsa/releases/download/v3.1.7/EasyRSA-3.1.7.tgz

vars文件设置:

if [ -z "$EASYRSA_CALLER" ]; then
        echo "You appear to be sourcing an Easy-RSA *vars* file. This is" >&2
        echo "no longer necessary and is disallowed. See the section called" >&2
        echo "*How to use this file* near the top comments for more details." >&2
        return 1
fi
set_var EASYRSA_DN      "cn_only"
set_var EASYRSA_NS_SUPPORT      "yes"
set_var EASYRSA_CERT_EXPIRE    7300
set_var EASYRSA_CA_EXPIRE      14600

服务器自签名证书制作

./easyrsa init-pki
./easyrsa build-ca nopass
./easyrsa gen-req <证书名> nopass
./easyrsa sign server <证书名>
./easyrsa gen-dh (非必需)
  • ./easyrsa sign server <证书名> 这一步common name输入证书的域名fqdn
  • ./easyrsa gen-req <证书名> nopass 会生成证书的请求和私钥
  • 证书位置:pki/issued
  • 证书私钥位置:pki/private
  • 证书请求位置:pki/reqs

客户端自签名证书制作(非必需)

cp EasyRSA-3.1.7 EasyRSA-3.1.7-c1
/bin/rm -rf EasyRSA-3.1.7-c1/pki
cd EasyRSA-3.1.7-c1
./easyrsa init-pki
./easyrsa gen-req <证书名> nopass
cd ../EasyRSA-3.1.7
./easyrsa import-req ../EasyRSA-3.1.7-c1/pki/reqs/<证书名>.req <证书名>
./easyrsa sign client <证书名>
  • ./easyrsa sign client <证书名> 这一步common name输入证书的域名fqdn
  • ./easyrsa gen-req <证书名> nopass 会生成证书的请求和私钥
  • 证书位置:pki/issued
  • 证书私钥位置:pki/private
  • 证书请求位置:pki/reqs
Categories: 系统运维