Rozdíly
Zde můžete vidět rozdíly mezi vybranou verzí a aktuální verzí dané stránky.
Obě strany předchozí revize Předchozí verze Následující verze | Předchozí verze Následující verzeObě strany příští revize | ||
cs:spravce:pripojovani:serverove_certifikaty [2018/05/16 08:55] – [Certifikát pro RadSec/IPsec] semik@cesnet.cz | cs:spravce:pripojovani:serverove_certifikaty [2018/11/01 15:26] – [Certifikát od CESNET CA3] semik@cesnet.cz | ||
---|---|---|---|
Řádek 24: | Řádek 24: | ||
**Národní RADIUS používá certifikát vydaný [[http:// | **Národní RADIUS používá certifikát vydaný [[http:// | ||
- | |||
- | Je vyžadováno aby CN subjectu certifikátu pro RadSec anebo IPsec obsahovalo jméno pod kterým je server organizace registrován v CESNET CAAS ([[http:// | ||
===== Certifikát pro RADIUS ===== | ===== Certifikát pro RADIUS ===== | ||
Řádek 45: | Řádek 43: | ||
Nemůžeme ale slíbit, že CESNET CA Root bude používán až do konce své platnosti, tedy do roku 2029. Může dojít k situaci, kdy stávající 2048 klíč bude nedostatečně kvalitní, tento problém mají ale ostatní CA také. | Nemůžeme ale slíbit, že CESNET CA Root bude používán až do konce své platnosti, tedy do roku 2029. Může dojít k situaci, kdy stávající 2048 klíč bude nedostatečně kvalitní, tento problém mají ale ostatní CA také. | ||
- | Nevýhodou řešení s CESNET CA Root je, že většina je služeb převedena na [[http:// | + | Nevýhodou řešení s CESNET CA Root je, že většina je služeb převedena na [[https:// |
==== Certifikát od TCS ==== | ==== Certifikát od TCS ==== | ||
Řádek 60: | Řádek 58: | ||
====== Časté problémy s certifikáty ====== | ====== Časté problémy s certifikáty ====== | ||
+ | ===== OpenSSL pro Windows ===== | ||
+ | |||
+ | Je ke stažení: https:// | ||
Řádek 87: | Řádek 88: | ||
< | < | ||
- | openssl pkcs12 -chain -inkey certifikat.key -in certifikat.crt -name " | + | openssl pkcs12 -chain |
</ | </ | ||
- | Pokud nemáte na systému správně nainstalované OpenSSL bude možná nutné | + | Parametr -CAfile musíte |
===== Jak zobrazit obsah certifikátu? | ===== Jak zobrazit obsah certifikátu? | ||
Řádek 122: | Řádek 122: | ||
</ | </ | ||
- | ===== Ověření certifikátu radius1.eduroam.cz ===== | + | ===== Ověření certifikátu radius1.eduroam.cz |
Ověření toho jakým certifikátem se prezentuje národní RADIUS se provede pomocí OpenSSL: | Ověření toho jakým certifikátem se prezentuje národní RADIUS se provede pomocí OpenSSL: | ||
Řádek 132: | Řádek 132: | ||
{{: | {{: | ||
- | ===== Ověření navázání spojení s radius1.eduroam.cz ===== | + | ===== Ověření navázání spojení s radius1.eduroam.cz |
+ | |||
+ | Na Windows: | ||
< | < | ||
- | openssl s_client -connect radius1.eduroam.cz: | + | openssl s_client -connect radius1.eduroam.cz: |
- | / | + | </ |
- | -key klic_k_certifikatu.pem < /dev/null | + | |
+ | Na Linuxu: | ||
+ | |||
+ | < | ||
+ | openssl s_client -connect radius1.eduroam.cz: | ||
</ | </ | ||
Řádek 145: | Řádek 151: | ||
To že národní RADIUS akceptuje certifikát poznáte podle toho že se spojení naváže. Zda dopadlo ověření certifikátů národního RADIUS serveru dobře poznáte podle návratového kódu: | To že národní RADIUS akceptuje certifikát poznáte podle toho že se spojení naváže. Zda dopadlo ověření certifikátů národního RADIUS serveru dobře poznáte podle návratového kódu: | ||
+ | |||
+ | Na Linuxu: | ||
< | < | ||
echo $? | echo $? | ||
+ | </ | ||
+ | |||
+ | Na Windows: | ||
+ | |||
+ | < | ||
+ | echo %errorlevel% | ||
</ | </ | ||
Pokud je návratový kod nenulový, certifikát národního RADIUS serveru nebyl správně ověřen nebo došlo k jiné chybě. Více informací by mělo být k dispozici na konci výstupu OpenSSL v řádku '' | Pokud je návratový kod nenulový, certifikát národního RADIUS serveru nebyl správně ověřen nebo došlo k jiné chybě. Více informací by mělo být k dispozici na konci výstupu OpenSSL v řádku '' |