Aller au contenu

Certificats ssl

Introduction

Les certificats autogénérer sont souvent utiliser pour permettre de faire en sorte que votre navigateur reconnaisse les sites web https avec un sécurité légitime.

Dans ce tutoriel nous verrons comment les générer ainsi que les importer dans le navigateur.

Note

Les certificats pour les services locaux de lfservice sont mis dans le nas \\TRUENAS\storagelow\certificat\A_Importer_Dans_le_Navigateur.

Pour importer regarder la section Installer le certificat.

Tutoriel

Dans ce tutoriel remplacer :

  • ma-ca par votre nom de certificats d'autorité.
  • certificat par le nom du certificats que vous voulez générer.
  • nomdedomaine.com par votre propre nom de domaine.

Etape 1 : Création de la clé CA

  1. Générer la clé CA
    bash
    openssl genrsa -out ma-ca.key 4096
    
  2. Créer le certificats CA
    bash
    openssl req -x509 -new -nodes \
    -key ma-ca.key \
    sha256 \
    -days 3650 \
    -out ma-ca.crt
    
    Il vous demandera le Common Name on peut mettre nom entreprise ou par exemple Local CA.

Etape 2 : Générer le certificats

  1. Créer la clé serveur

    bash
    openssl genrsa -out certificat.key 4096
    

  2. Créer le fichier de configuration SAN

    bash
    nano certificat.cnf
    
    Mettre :
    [req]
    default_bits = 2048
    prompt = no
    default_md = sha256
    distinguished_name = dn
    req_extensions = req_ext
    
    [dn]
    C = FR
    ST = NomRegion
    L = NomVille
    O = NomLogiciel
    OU = Type
    CN = nomdedomaine.com
    
    [req_ext]
    subjectAltName = @alt_names
    
    [alt_names]
    DNS.1 = nomdedomaine.com
    
    Vous pouvez aussi rajouter une adresse ip en mettant à la fin :
    DNS.2 = 192.168.1.5 
    

  3. Créer la demande de certificat :

    bash
    openssl req \
    -new \
    -key certificat.key \
    -out certificat.csr \
    -config certificat.cnf
    

Etape 3 : Signer le certificat avec ta CA

  1. Créer le fichier d'extensions :

    bash
    nano certificat-ext.cnf
    
    Mettre :
    authorityKeyIdentifier=keyid,issuer
    basicConstraints=CA:FALSE
    keyUsage=digitalSignature,keyEncipherment
    extendedKeyUsage=serverAuth
    subjectAltName=@alt_names
    
    [alt_names]
    DNS.1=nomdedomaine.com
    
    Et noubliez de remettre tous vos DNS

  2. Signer :

    bash
    openssl x509 -req \
    -in certificat.csr \
    -CA ma-ca.crt \
    -CAkey ma-ca.key \
    -CAcreateserial \
    -out certificat.crt \
    -days 825 \
    -sha256 \
    -extfile certificat-ext.cnf
    

Etape 4 : Configurer votre site et votre navigateur

Mettez votre certificat dans votre site.

Etape 5 : Mettre le certificat dans votre navigateur

Pour Brave

  • Aller dans Paramètre
  • Confidentialité et sécurité
  • Sécutiré
  • Gérer les certificats
  • Importer le ma-ca.crt dans Certificats intermediaire
  • Importer le rest dans Certificats approuvés

Pour Firefox

  • Aller dans Paramètre
  • Vie et sécurité
  • (Tout en bas) Sécurité logicielle et des connexion aller dans Paramètre avancés
  • Certificats puis gérer les certificats
  • Aller dans autorités
  • Importer ma-ca.crt