Rozdíly
Zde můžete vidět rozdíly mezi vybranou verzí a aktuální verzí dané stránky.
Obě strany předchozí revize Předchozí verze Následující verze | Předchozí verze Následující verzeObě strany příští revize | ||
cs:spravce:pripojovani:serverove_certifikaty [2018/05/16 08:34] – semik@cesnet.cz | cs:spravce:pripojovani:serverove_certifikaty [2018/08/24 10:50] – [Ověření navázání spojení s radius1.eduroam.cz] semik@cesnet.cz | ||
---|---|---|---|
Řádek 5: | Řádek 5: | ||
Pro RadSec anebo IPsec musí správci připojované instituce získat certifikát od | Pro RadSec anebo IPsec musí správci připojované instituce získat certifikát od | ||
uznávané CA: | uznávané CA: | ||
- | * [[http:// | ||
- | * pro instituce připojené k CESNETu | ||
- | * eduroam CA | ||
- | * pro instituce **NE**připojené k CESNETu | ||
- | * [[http:// | ||
- | * používá národní RADIUS | ||
- | * výjimečně může vydat certifikát pro RADIUS server organizace, pro účely eduroamu má zbytečně přísná pravidla ověření žadatetele | ||
- | **Národní RADIUS používá certifikát vydaný | + | ==== TCS ==== |
+ | | ||
+ | | ||
- | Je vyžadováno aby CN subjectu certifikátu | + | |
+ | ==== eduroam CA ==== | ||
+ | * pro instituce **NE**připojené k CESNETu | ||
+ | * [[eduroamCA|dokumentace]] | ||
+ | |||
+ | ==== CESNET CA3 ==== | ||
+ | * používá národní RADIUS | ||
+ | * výjimečně může vydat certifikát | ||
+ | * [[http://pki.cesnet.cz/cs/st-server-cca.html|dokumentace]] | ||
+ | |||
+ | ===== ===== | ||
+ | |||
+ | |||
+ | **Národní RADIUS | ||
===== Certifikát pro RADIUS ===== | ===== Certifikát pro RADIUS ===== | ||
Řádek 50: | Řádek 58: | ||
====== Časté problémy s certifikáty ====== | ====== Časté problémy s certifikáty ====== | ||
+ | ===== OpenSSL pro Windows ===== | ||
+ | |||
+ | Je ke stažení: https:// | ||
Řádek 77: | Řádek 88: | ||
< | < | ||
- | openssl pkcs12 -chain -inkey certifikat.key -in certifikat.crt -name " | + | openssl pkcs12 -chain |
</ | </ | ||
- | Pokud nemáte na systému správně nainstalované OpenSSL bude možná nutné | + | Parametr -CAfile musíte |
===== Jak zobrazit obsah certifikátu? | ===== Jak zobrazit obsah certifikátu? | ||
Řádek 122: | Řádek 132: | ||
{{: | {{: | ||
- | ===== Ověření navázání spojení s radius1.eduroam.cz ===== | + | ===== Ověření navázání spojení s radius1.eduroam.cz |
+ | |||
+ | Na Windows: | ||
< | < | ||
- | openssl s_client -connect radius1.eduroam.cz: | + | openssl s_client -connect radius1.eduroam.cz: |
- | / | + | </ |
- | -key klic_k_certifikatu.pem < /dev/null | + | |
+ | Na Linuxu: | ||
+ | |||
+ | < | ||
+ | openssl s_client -connect radius1.eduroam.cz: | ||
</ | </ | ||
Řádek 135: | Řádek 151: | ||
To že národní RADIUS akceptuje certifikát poznáte podle toho že se spojení naváže. Zda dopadlo ověření certifikátů národního RADIUS serveru dobře poznáte podle návratového kódu: | To že národní RADIUS akceptuje certifikát poznáte podle toho že se spojení naváže. Zda dopadlo ověření certifikátů národního RADIUS serveru dobře poznáte podle návratového kódu: | ||
+ | |||
+ | Na Linuxu: | ||
< | < | ||
echo $? | echo $? | ||
+ | </ | ||
+ | |||
+ | Na Windows: | ||
+ | |||
+ | < | ||
+ | echo %errorlevel% | ||
</ | </ | ||
Pokud je návratový kod nenulový, certifikát národního RADIUS serveru nebyl správně ověřen nebo došlo k jiné chybě. Více informací by mělo být k dispozici na konci výstupu OpenSSL v řádku '' | Pokud je návratový kod nenulový, certifikát národního RADIUS serveru nebyl správně ověřen nebo došlo k jiné chybě. Více informací by mělo být k dispozici na konci výstupu OpenSSL v řádku '' |