AD国密证书配置指导
  

新手941510 402

{{ttag.title}}
1.业务需求
1AD发布内网的国密加密web服务,外网主动访问内网虚拟服务时,负载需要解密;
2AD发布外网的非加密web服务,内网主动访问外网虚拟服务时,负载需要使用国密证书加密;
2.证书处理与导入2.1 证书申请:
1.创建证书申请CSR,注意公钥类型选SM2; 如果填了私钥密码要记录下;
PS: CSR可以在我们设备创建,也可以从其他地方创建,一般用的比较多的是在线网站, https://bkssl.com/ssl/csr
2.点击提交,会生成证书请求,点击导出
3. 导出的压缩包,包含证书请求CSR和对应的私钥文件,给到证书申请机构就可以申请证书了(本文申请的国密证书)
2.2 证书整理
1、证书说明:
这里从机构反馈的有下列几个文件(不一定都是下列形式):
1xxx-ssl证书.txt :该文件包含由根据csr文件申请的签名证书、加密证书、加密私钥(有些机构可能直接就发的cer证书和key私钥)
2PBCCRC_SM2_CA_ROOT_TEST.cer 上级证书,证书链要用
3PBCCRC_SM2_Operation_CA_T.cer 上级证书,证书链要用
4xxxSSL证书-测试环境.csr csr证书请求, 就是我们创建的,机构又发回来了
5)注意事项.txt :自行查看,机构给的说明
2、证书整理:
1)xxx-ssl证书.txt” 中的签名证书、加密证书、加密私钥 拆分出来(分别把三段内容复制粘贴到左边三个文件中),有时候对方会直接给左边三个文件,就不涉及拆分了,但是有格式要求
2)证书拆分格式(取决于负载支持的标准格式):
签名证书: 使用base64格式(64个字符换行),证书开头结尾使用“-----BEGIN CERTIFICATE-----”和“-----END CERTIFICATE-----
加密证书:使用base64格式(64个字符换行),证书开头结尾使用“-----BEGIN CERTIFICATE-----”和“-----END CERTIFICATE-----
加密秘钥:整行复制进去即可,无需换行,无需加开头结尾(本次基于7.0.26R3的格式要求)
2.3 卸载证书导入
1.需要的几个文件:
1)签名证书私钥:创建CSR时,导出的(导出包含CSR文件和私书)
2)签名证书:机构侧提供
3)加密证书:机构侧提供
4)加密私钥:即加密证书私钥,机构侧提供
5)证书链PBCCRC_SM2_CA_ROOT_TEST.cerPBCCRC_SM2_Operation_CA_T.cer: 机构侧提
2.导入证书:
按照如下提示顺序导入
1)上传签名证书私钥,上传的时候,只会如下提示“上传文件成功”,这里注意创建CSR的时候如果有填过“私钥密码”,那么点击上传后还会要求你填私钥密码
2)签名证书上传,这里涉及到证书链:
-查看证书链的方式:
-双击签名证书.cer,查看颁发者是PBCCRC_SM2_Operation_CA_T
-双击PBCCRC_SM2_Operation_CA_T.cer查看颁发者是PBCCRC_SM2_CA_ROOT_TEST
-双击PBCCRC_SM2_CA_ROOT_TEST.cer,查看颁发者是PBCCRC_SM2_CA_ROOT_TEST,也就是自己
由上可知证书链为:
PBCCRC_SM2_CA_ROOT_TEST->PBCCRC_SM2_Operation_CA_T->9.24.15.101(文件名:签名证书.cer)
依据上述证书链依次上传证书,上传后,如下图呈树状结构
3)导入加密证书私钥:导入后有如下提示
4)导入加密证书,加密证书一般不校验证书链,故直接导入加密证书即可
5)点击提交后,将生成加密证书和签名证书
2.4 加密证书导入
CA证书测直接导入签名证书以及他的上级证书即可,这里不再赘述,可参考2.3章节中导入签名证书部分
3.虚拟服务配置3.1 SSL卸载
1.创建SSL卸载策略:选择创建好的加密证书与签名证书,勾选国密,算法注意要选上SM国密算法,其他参数默认即可
2. 虚拟服务配置:服务类型选https,并调用SSL卸载策略
3.2 SSL加密
1.创建加密策略:选择签名证书、加密证书,选择国密协议,注意选择SM国密算法,调用CA证书
2.配置虚拟服务:选择http服务,配置加密策略
4.业务测试
,如果业务不通,抓包关注下TLS握手协商过程是否正常,这里不做赘述;

打赏鼓励作者,期待更多好文!

打赏
暂无人打赏

发表新帖
热门标签
全部标签>
纪元平台
新版本体验
功能体验
每日一问
安装部署配置
标准化排查
GIF动图学习
高手请过招
产品连连看
【 社区to talk】
社区新周刊
每日一记
技术笔记
用户认证
技术顾问
SDP百科
玩转零信任
技术晨报
排障那些事
升级&主动服务
安全效果
行业实践
信服课堂视频
畅聊IT
答题自测
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
运维工具
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
信服故事
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
排障笔记本
产品预警公告
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
2023技术争霸赛专题
卧龙计划
华北区拉练
天逸直播
以战代练
秒懂零信任
平台使用
技术盲盒
山东区技术晨报
文档捉虫
齐鲁TV
华北区交付直播
每周精选
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
西北区每日一问
高频问题集锦
POC测试案例
全能先锋系列
云化安全能力
专家说
热门活动
产品动态
产品解析
关键解决方案

本版达人

新手61940...

本周建议达人

zhao_HN

本周分享达人

ZSFKF

本周提问达人