cs:spravce:pripojovani:serverove_certifikaty

Rozdíly

Zde můžete vidět rozdíly mezi vybranou verzí a aktuální verzí dané stránky.

Odkaz na výstup diff

Obě strany předchozí revize Předchozí verze
Následující verze
Předchozí verze
Následující verze Obě strany příští revize
cs:spravce:pripojovani:serverove_certifikaty [2018/05/16 10:34]
jan.tomasek@cesnet.cz
cs:spravce:pripojovani:serverove_certifikaty [2018/08/23 12:36]
jan.tomasek@cesnet.cz [PEM -> PKCS#12]
Řádek 5: Řádek 5:
 Pro RadSec anebo IPsec musí správci připojované instituce získat certifikát od Pro RadSec anebo IPsec musí správci připojované instituce získat certifikát od
 uznávané CA: uznávané CA:
-  * [[http://​pki.cesnet.cz/​cs/​st-guide-tcs-server2.html|TCS]] 
-    * pro instituce připojené k CESNETu 
-  * eduroam CA 
-    * pro instituce **NE**připojené k CESNETu 
-  * [[http://​pki.cesnet.cz/​cs/​st-server-cca.html|CESNET CA3]] 
-    * používá národní RADIUS 
-    * výjimečně může vydat certifikát pro RADIUS server organizace, pro účely eduroamu má zbytečně přísná pravidla ověření žadatetele 
  
-**Národní RADIUS používá certifikát vydaný ​[[http://​pki.cesnet.cz/​en/ch-cca-crt-crl.html|CESNET CA3]]**.+==== TCS ==== 
 +  ​pro instituce připojené k CESNETu 
 +  ​* [[http://​pki.cesnet.cz/​cs/st-guide-tcs-server2.html|dokumnetace]]
  
-Je vyžadováno aby CN subjectu certifikátu ​pro RadSec anebo IPsec obsahovalo jméno pod kterým je server organizace ​registrován v CESNET CAAS ([[http://lists.open.com.au/​pipermail/radiator/2017-October/​021035.html|důvody]]). Národní RADIUS **nepracuje** se subjAltName:​DNS.+ 
 +==== eduroam CA ==== 
 +  * pro instituce **NE**připojené k CESNETu 
 +  * [[eduroamCA|dokumentace]] 
 + 
 +==== CESNET CA3 ==== 
 +  * používá národní RADIUS 
 +  * výjimečně může vydat certifikát ​pro RADIUS ​server organizace, pro účely eduroamu má zbytečně přísná pravidla ověření žadatetele 
 +  * [[http://pki.cesnet.cz/cs/st-server-cca.html|dokumentace]] 
 + 
 +===== ===== 
 + 
 + 
 +**Národní RADIUS ​používá certifikát vydaný [[http://​pki.cesnet.cz/​en/​ch-cca-crt-crl.html|CESNET CA3]]**.
  
 ===== Certifikát pro RADIUS ===== ===== Certifikát pro RADIUS =====
Řádek 77: Řádek 85:
  
 <​code>​ <​code>​
-openssl pkcs12 -chain -inkey certifikat.key -in certifikat.crt -name "​popisek"​ -out certifikat.p12 -export+openssl pkcs12 -chain ​-CAfile chain_CA.pem ​-inkey certifikat.key -in certifikat.crt -name "​popisek"​ -out certifikat.p12 -export
 </​code>​ </​code>​
  
-Pokud nemáte na systému správně nainstalované OpenSSL bude možná nutné ​použít ​-CAfile ​jako argument mu předat [[http://www.cesnet.cz/pki/|kořenový certifikát CESNET ​CA]]. +Parametr -CAfile musíte ​použít ​na Windows ​na Linuxu pokud nemáte certifikát v cestě kde ho OpenSSL očekává. Obsahem je certifikát CA která vydala certifikát pro váš RADIUS a nebo celý řetěz. V eduroamu tedy od [[https://pki.cesnet.cz/cs/ch-tcs-crt-crl.html|služby TCS]] anebo od [[https://​www.eduroam.cz/​cs/​spravce/​pripojovani/​eduroamca|eduroam ​CA]].
 ===== Jak zobrazit obsah certifikátu?​ ===== ===== Jak zobrazit obsah certifikátu?​ =====
  
Poslední úprava:: 2024/01/22 09:48