Wie ein eigenes Zertifikat ohne SHA1 erstellen ?

Status
Für weitere Antworten geschlossen.

Sedo

Benutzer
Mitglied seit
22. Jul 2014
Beiträge
10
Punkte für Reaktionen
0
Punkte
0
Hallo

Da ich kein allzu großer Freund der des Zertifikat Tools von Synology bin, erstelle ich mir die immer selber.
Die Seite vom Synology Wiki funktioniert dabei ganz gut http://www.synology-wiki.de/index.php/Generierung_eines_eigenen_SSL-Zertifikats

In meinem falle sieht das wichtige ungefähr so aus, funktioniert an sich sehr sehr fein.

Rich (BBCode):
openssl genrsa -aes128 -out ca.key 4096
openssl req -config ca.config -new -key ca.key -out ca.csr
openssl x509 -days 7200 -signkey ca.key -in ca.csr -req -extfile extfile.cnf -out ca.crt

openssl genrsa -out server.key 4096
openssl req -config server.config -new -key server.key -out server.csr
openssl x509 -days 7200 -CA ca.crt -CAkey ca.key -set_serial 01 -in server.csr -req -extfile extfile.cnf -out server.crt

Mein Problem ist das SHA1 Zertifikate werden bald zum Problem, also will ich auf SHA256 ( macht es Sinn auf SHA512 zu wechseln ? geht das überhaupt auf ner Sonology ? ) wechseln.

Darum hab ich mich auf die Suche gemacht und bin auf diese Seite hier gestoßen https://remysharp.com/2014/10/17/how-to-add-ssl

Demnach müsste das dann ungefähr so aussehen

Rich (BBCode):
openssl genrsa -aes128 -out ca.key 4096
openssl req -config ca.config -new -sha256 -key ca.key -out ca.csr
openssl x509 -days 7200 -signkey ca.key -in ca.csr -req -extfile extfile.cnf -out ca.crt

openssl genrsa -out server.key 4096
openssl req -config server.config -new -sha256 -key server.key -out server.csr
openssl x509 -days 7200 -CA ca.crt -CAkey ca.key -set_serial 01 -in server.csr -req -extfile extfile.cnf -out server.crt

aber das funktioniert so nicht, es kommen immer noch SHA1 Zertifikate dabei rausgefallen >.<

Kennt einer ne Lösung dafür ? SHA256 muss ja gehen wenn die Original Synology Zertifikate jetzt auch sha256 haben

Liebe Grüße und Danke schonmal
 

Sedo

Benutzer
Mitglied seit
22. Jul 2014
Beiträge
10
Punkte für Reaktionen
0
Punkte
0
Ich wollte nur mal kurz zur Aufklärung bescheid geben, falls jemand anderes mal vor dem selben Problem stehen sollte, das ich es geschaft habe mein Problem zu lösen

Rich (BBCode):
openssl genrsa -aes128 -out ca.key 4096
openssl req -config ca.config -new -key ca.key -out ca.csr -sha256
openssl x509 -days 7200 -signkey ca.key -in ca.csr -req -extfile extfile.cnf -out ca.crt -sha256

Rich (BBCode):
openssl genrsa -out server.key 4096
openssl req -config server.config -new -key server.key -out server.csr -sha256
openssl x509 -days 7200 -CA ca.crt -CAkey ca.key -set_serial 01 -in server.csr -req -extfile extfile.cnf -out server.crt -sha256

So hat es am Ende funktioniert, das das Zertifikat am Ende mit SHA 256 signiert ist. Für Verbesserungsvorschläge bin ich natürlich immer offen.
 

Frogman

Benutzer
Mitglied seit
01. Sep 2012
Beiträge
17.485
Punkte für Reaktionen
8
Punkte
414
Verbessern nicht - aber eine Suche nach bsp. 'sha256' hätte Dir dieses geliefert... ;)
 

Sedo

Benutzer
Mitglied seit
22. Jul 2014
Beiträge
10
Punkte für Reaktionen
0
Punkte
0
Eine Suche hat mir genau das geliefert °gg° aber leider erst nachdem ich das Eingangspost geschrieben hatte ^.^

Außerdem mag ich konkrete Beispiele, weil des öfteren neigen Leute die total im Thema sind solche Sätze zu sagen wie auf der von dir verlinkten Seite

Wenn also jemand in der nächsten Zeit ein eigenes SSL-Zertifikat verwenden möchte und
dazu einen CSR an die Root-CA seiner Wahl erstellt, sollte den Schalter -sha256 verwenden

Und sofort kommen dir zig leichte und schwere Fragen in den Kopf ....

Welchen Befehl betrifft es genau ?
Ist die Position wichtig ?
Ist es eine Option für einen Befehl in der Befehlskette oder gilt sie allgemein ?
Brauch ich es für beide ?
Habe ich vorteile / nachteile wenn ich es für beide mache ?

Am Ende weist du dann erst recht nicht was du genau machen sollst ^.^
 
Zuletzt bearbeitet:

Frogman

Benutzer
Mitglied seit
01. Sep 2012
Beiträge
17.485
Punkte für Reaktionen
8
Punkte
414
Na, dann ist es ja schön, dass Du es geschafft hast, Dein Problem zu lösen... :)
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat 

 
 
  AdBlocker gefunden!

Du bist nicht hier, um Support für Adblocker zu erhalten. Dein Adblocker funktioniert bereits ;-)

Klar machen Adblocker einen guten Job, aber sie blockieren auch nützliche Funktionen.

Das Forum wird mit hohem technischen, zeitlichen und finanziellen Aufwand kostenfrei zur Verfügung gestellt. Wir zeigen keine offensive Werbung und bemühen uns um eine dezente Integration.

Bitte unterstütze dieses Forum, in dem du deinen Adblocker für diese Seite deaktivierst.

Du kannst uns auch über unseren Kaffeautomat einen Kaffe ausgeben oder ein PUR Abo abschließen und das Forum so werbefrei nutzen.

Vielen Dank für Deine Unterstützung!