ssl加密
三、生成SSL链接证书
1、 cd /usr/local/ssl
2、 生成ca-cert.pem
openssl req -sha1 -new -x509 -nodes -days 3650 -keyout ca-key.pem >ca-cert.pem
注:国家名字写11,其他都1
3、 生成秘钥
openssl req -sha1 -newkey rsa:2048 -days 730 -nodes -keyout server-key.pem > server-req.pem
注:国家名字写11,密码写个${密码} ,其他写1
4、将 server-key.pem 导出为 RSA 类型。
openssl rsa -in server-key.pem -out server-key.pem
5、生成 server-cert.pem。
openssl x509 -sha1 -req -in server-req.pem -days 730 -CA ca-cert.pem -CAkey ca-key.pem -set_serial 01 > server-cert.pem
6、生成 client 端的密钥和证书
openssl req -sha1 -newkey rsa:2048 -days 730 -nodes -keyout client-key.pem > client-req.pem
注:国家名字写11,密码写个${密码} ,其他写1
7、将 client-key.pem 导出为 RSA 类型
openssl rsa -in client-key.pem -out client-key.pem
8、生成 client-cert.pem。
openssl x509 -sha1 -req -in client-req.pem -days 730 -CA ca-cert.pem -CAkey ca-key.pem -set_serial 01 > client-cert.pem
9、 gbase_8a_gcluster.cnf添加信息[client]、[gbased]均需添加
ssl-ca=/usr/local/ssl/ca-cert.pem
ssl-cert=/usr/local/ssl/server-cert.pem
ssl-key=/usr/local/ssl/server-key.pem
10、重启集群
11、检查是否开启
show variables like 'have_%ssl';
将server端生成的ca-cert.pem,client-req.pem,client-key.pem,client-cert.pem拷贝到client端/usr/local/ssl/目录下
13、链接集群检查
gccli
create user user1 identified by 'GBase2O11O531';
grant all on *.* to user1;
gccli -h172.23.18.149 -uuser1 -pGBase2O11O531
14、强制走ssl
create user ssl_user identified by 'GBase2O11O531';
grant all on *.* to ssl_user require ssl;
图形化客户端配置
1、生成 truststore(信任库,存放CA证书)
keytool -import -alias GBaseCAcert -file ca-cert.pem -keystore truststore
执行后会提示输入密码,同样输入 password1,然后问是否信任,输入 yes 回车。
2、将客户端证书转为 DER 格式
openssl x509 -outform DER -in client-cert.pem -out client.cert
3、生成 keystore(密钥库,存放客户端证书)
keytool -import -file client.cert -keystore keystore -alias GBaseClientCertificate
执行后会提示输入密码,同样输入 password1,然后问是否信任,输入 yes 回车。
评论
热门帖子
- 12025-12-01浏览数:182759
- 22023-05-09浏览数:25044
- 42023-09-25浏览数:18519
- 52020-05-11浏览数:17526