在 CentOS7 中使用 gpg 创建 RSA 非对称密钥对 选择加密算法 默认直接回车加密字符长度1024密钥有效期 直接回车选择0以上设置没问题吗:选择y设置公钥、私钥的用户名 :centos7邮箱 回车注释 回车填写大o进行确定。添加一个私钥的密码 直接回车确定确定
公钥路径
[15:48:49root@centos7 ~]#ll .gnupg/
-rw-------. 1 root root 651 Oct 7 15:39 pubring.gpg //公钥
-rw-------. 1 root root 1315 Oct 7 15:39 secring.gpg //私钥
用list查看生成的公钥
将 CentOS7 导出的公钥,拷贝到 CentOS8 中,在 CentOS8 中使用 CentOS7 的公钥加密一个文件
用gpg在centos8中生成公钥与私钥
导出centos7的公钥b、将公钥拷贝到centos8
在centos8上查看到导入的centos7公钥
d、导入centos7公钥,看到centos8上的公钥增加了。
e、加密数据,用centos7的公钥进行加密。
用centos7加密了data下的文件data.txt,可以看到非对称密钥加密的data.txt.gpg数据变大。
回到 CentOS7 服务器,远程拷贝 file.txt.gpg 文件到本地,使用 CentOS7的私钥解密文件
a、将data.txt.gpg文件拷贝到centos7上的data目录下
传输成功
用centos7私钥解密,不会生成文件。
生成文件需要重定向
在 CentOS7 中使用 openssl 软件创建 CA
创建私有CA步骤:搭建CA->创建CA需要自签名证书->自签名证书需要CA私钥
在CentOS7下/etc/pki/CA/中创建文件夹cacert.pem certs crl newcerts private创建CA所需的文件生成证书索引数据库文:件touch /etc/pki/CA/index.txt
指定第一个颁发证书的序列号:echo 01 > /etc/pki/CA/serial
进入cd /etc/pki/CA/,创建CA私钥#(umask 066; openssl genrsa -out private/cakey.pem 2048)
生成CA自签名证书 #openssl req -new -x509 -key /etc/pki/CA/private/cakey.pem -days 3650 -out /etc/pki/CA/cacert.pem
e、查看生成的证书为自签名,#openssl x509 -in cacert.pem -noout -text
自签名证书结束
在 CentOS7 中使用 openssl 软件创建一个证书申请请求文件,并使用上面的根证书对其进行签署
申请并颁发证书:
#mkdir /data/certs //创建certs目录放置证书,
为需要使用证书的主机生成生成私钥#(umask 066;openssl genrsa -out test.key 1024)
b、为需要使用证书的主机生成证书申请文件test.csr,其中CommonName字段必须填写,不然需要在#vim /etc/pki/tls/openssl.cnf下将其改为optional。#openssl req -new -key test.key -out test.csr
c、在CA签署证书并将证书颁发给请求者
#openssl ca -in /data/certs/test.csr -out /etc/pki/CA/certs/test.crt -days 100
d、证书的信息
吊销已经签署成功的证书
获取客服端需要吊销的证书
#openssl x509 -in /etc/pki/CA/certs/test.crt
查看吊销证书的编号
#openssl x509 -in certs/test.crt -serial -subject -noout
对比客户提交的 serial 与 subject 信息,对比校验是否与 index.txt 文件中的信息一致,吊销证书
#openssl ca -revoke /etc/pki/CA/newcerts/02.pem
吊销成功。
