Laboratorní cvičení: Certifikační autorita



Podobné dokumenty
Rozdělení šifer Certifikáty a jejich použití Podání žádosti o certifikát. Martin Fiala digri@dik.cvut.cz

OpenSSL a certifikáty

Šifrování (2), FTP. Petr Koloros p.koloros [at] sh.cvut.cz.

České vysoké učení technické v Praze FAKULTA INFORMAČNÍCH TECHNOLOGIÍ katedra počítačových systémů. Digitální důvěra. Jiří Smítka

Vystavení osobního komerčního certifikátu PostSignum v operačním systému MAC OSx

Postup pro vytvoření žádosti o digitální certifikát pro ověřovací a produkční prostředí Základních registrů

Praktické šifrování dat pomocí programu PGP

Vytvoření certifikační autority v programu XCA

Přihlášení do bezdrátové sítě Eduroam Univerzity Pardubice - Microsoft Windows 8

Postup pro vytvoření žádosti o digitální certifikát pro produkční prostředí Základních registrů

[1] ICAReNewZEP v1.2 Uživatelská příručka

Certifikační autorita EET Modelové postupy vytvoření souboru žádosti o certifikát

Vystavení certifikátu PostSignum v operačním systému MAC OSx

Manuál na vystavení certifikátu umožňující přístup do aplikace MoneyWeb

Manuál pro práci s kontaktním čipem karty ČVUT

a autentizovaná proxy

Postup pro vytvoření žádosti o digitální certifikát pro přístup k Základním registrům

Digitální důvěra osnova přednášky

Pokročilá údržba. Import pacientů do aplikace erecept z CSV. Export dat a kartotéky z PC Doktor. Export kartotéky z programu Dr.

apt-get install freeradius

- PC musí být připojené v lokální síti - je bezpodmínečně nutné, aby aplikace Outlook nebyla aktivní)

Návod na používání webmailu

Envis LIMS Klient distribučního portálu

POKYNY K INSTALACI JAVA PLUGINU A ELEKTRONICKÉHO PODPISU V SYSTÉMU ELZA. Stav ke dni verze 1.0

Odesílání citlivých dat prostřednictvím šifrovaného u s elektronickým podpisem standardem S/MIME

Certifikační autorita EET. Veřejný souhrn certifikační politiky

etoken 5110CC IDPrime MD3840 IDPrime MD840 (MD841)

Postup pro získání elektronického podpisu a podepisování dokumentů v MS2014+

Na vod k nastavenı u

Po přihlášení do Osobní administrativy v Technologie a jejich správa vybereme položku Certifikáty bezdrátové sítě (Eduroam).

Postup pro vytvoření žádosti o digitální certifikát pro přístup k Základním registrům

Správa zařízení Scan Station Pro 550 a Servisní nástroje zařízení Scan Station

ŠKOLENÍ ELEKTRONICKÝ PODPIS

Postup získání certifikátu pro uživatele WEB aplikací určených pro Sběry dat pro IS VaV

Průvodce aplikací. Aplikaci easyeldp spusťte z nabídky Start pomocí ikony KomixFiller, kterou naleznete ve složce Komix.

ProID+Q Uživatelská příručka

Příručka pro dodavatele. Systém EZVR 1.1 Verze dokumentu 1.3 Datum vydání:

Nastavení skenování do u Technický průvodce

Biometrický podpis. Obsah. Biometrický podpis stručný průvodce

Příručka pro editaci kontaktů na eagri

Elektronický podpis význam pro komunikaci. elektronickými prostředky

Po přihlášení do Osobní administrativy v Technologie a jejich správa vybereme položku Certifikáty bezdrátové sítě (Eduroam).

Uživatelská příručka Popis postupu nastavení zabezpečené komunikace s CDS pomocí aplikace MS Outlook 2003

Nastavení ového klienta

IFTER-EQU Instalační manuál

Podpora šifrovaného spojení HTTPS

DIPL 2. Stručný manuál pro vysokoškolské kvalifikační práce.

Instalace MS SQL Server Express a MS SQL Server Management Express

Univerzální postup zřízení certifikátů pro přístup do Czech POINT

Postup při registraci (autentizaci) OVM do informačního systému evidence přestupků (ISEP)

Jak instalovat digitální podpis pod Windows XP

Přístup do cloudu ESO9 z OS Windows

Informační manuál PŘIPOJENÍ K WIFI ČZU (zaměstnanci)

Nastavení MS Windows XP pro připojení k WIFI síti JAMU. Příprava

Django. Webový framework pro Python Projekt = webová stránka Aplikace = určitá funkcionalita webu

Uživatelská příručka pro práci s Portálem VZP. Obnova certifikátu

Testovací protokol. 1 Informace o testování. 2 Testovací prostředí. 3 Vlastnosti generátoru klíčů. Příloha č. 13

Návod na nastavení připojení k bezdrátové síti eduroam

Instalační manuál. Uživatelská příručka informačního systému. Popis postupu nastavení zabezpečené komunikace s CDS pomocí aplikace MS Outlook 2010.

Elektronický výpis v Internet Bance

II. Elektronická pošta

Úvod do Unixu. man: příkaz pro zobrazení nápovědy k danému příkazu, programu (pokud je k dispozici), např. man cp. pwd: vypíše cestu k aktuální pozici

Generování žádosti o kvalifikovaný certifikát pro uložení na eop Uživatelská příručka pro Internet Explorer

Instalační manuál. Uživatelská příručka informačního systému. Popis postupu nastavení zabezpečené komunikace s CDS pomocí aplikace MS Outlook 2007.

Testovací SSL certifikát RapidSSL

AUTENTIZACE WEBOVÝCH SLUŽEB PROSTŘEDNICTVÍM

1. Obsah 2. Úvod Zdarma poštovní klient od společnosti Microsoft přímo v PC

ProID+Q Uživatelská příručka

Generování žádosti o certifikát Uživatelská příručka pro prohlížeč Opera

UŽIVATELSKÁ PŘÍRUČKA PRO HOMEBANKING PPF banky a.s.

Elektronické podání živnostenskému úřadu

HELIOS eserver BüroKomplet, s.r.o.

Testovací SSL certifikát GeoTrust

ABRA Software a.s. ABRA on- line

TokenME Uživatelská příručka

Vytvoření žádosti o certifikát na Windows Serveru 2008/Vista a vyšší a zobrazení MMC konzole pro zálohu privátního klíče

Elektronické podání vůči

PŘÍRUČKA SÍŤOVÝCH APLIKACÍ

Už ivatelska dokumentace

Obnova certifikátů Gemini 5.0

Výtisk č.: Počet listů 10. Přílohy: 0 ÚZIS ČR. Příručka pro externí žádost

Návod pro práci s aplikací

plussystem Příručka k instalaci systému

Uživatelská příručka

Nastavení ového klienta NEOFEMA s.r.o. server Slunečnice

Návod jak žádat o dotace pro neorganizovanou mládež

MS SQL Server 2008 Management Studio Tutoriál

Návod ke cvičení předmětu BPGA ControlLogix

V tomto manuálu získáte informace o postupu:

KSRZIS. Příručka pro externí žádost CHLAP. Projekt - ereg - Úprava rezortních registrů a konsolidace rezortních

Microsoft. Word. Hromadná korespondence. Mgr. Jan Veverka Střední odborná škola sociální Evangelická akademie

Katalog NGPC (New Generation Parts Catalogue)

Postup nastavení: 1. Spusťte MS Outlook V horním menu klikněte položku Soubor a následně z levého menu vyberte Informace.

Uživatelská dokumentace

Manuál k elektronickému podávání přihlášek a žádostí u ÚPV

Popis a fungování programu EMP v 2.x.x

Bezpečnost. V té to ka pi to le:

REGISTR VINIC VÍNO ORIGINÁLNÍ CERTIFIKACE NA PORTÁLU FARMÁŘE (UŽIVATELSKÁ PŘÍRUČKA) CCV Informační systémy

Transkript:

Laboratorní cvičení: Certifikační autorita vstup do adresare cd <nameadresare> o uroven niz cd.. ke koreni cd vypis adresare ls NEBO ls -la doporucuji ujasnit si nazvy a koncovky souboru *.csr nebo *.pem = moje zadost, tj. muj public key *.crt = zadosti podepsane CA *.key nebo *.pem = muj privat key v nazvu uzivat jakykoli vlastní username nebo identifikator, jinak se do toho zamotate NEJPRVE udelat zakladni nastaveni terminalu viz soubor "Zakladni" 1. Vytvořte svůj vlastní privátní klíč a žádost o certifikát. openssl req -new -nodes -out cert.pem -keyout key.pem -days 1098 prikaz vygeneruje klic i zadost o certifikat JE DOBRE si vygenerovat - zadost s koncovkou *.csr (bude se hodit v bodu 2. a 5.) - a klic s koncovkou *.key openssl req -new -nodes -out cert.csr -keyout key.key -days 1098 je vhodne si pojmenovat i vlastnim username - napr. openssl req -new -nodes -out certjandora1.pem -keyout keyjandora1.pem -days 1098 NEBO = lepsi varianta openssl req -new -nodes -out certjandora1.csr -keyout keyjandora1.key -days 1098 NEBO = dle zadani openssl req -new -nodes -out jandora1.csr -keyout jandora1.key -days 1098 openssl req = vytvoreni -new = novy -nodes = nebude se sifrovat priv klic heslem -out cert.pem = certifikat bude zapsan do souboru cert.pem -keyout key.pem = priv key bude zapsan do souboru key.pem -days 1098 = pocet dni platnosti certifikatu dulezite polozky pri generovani Common Name: uvest PLATNE prijmeni a jmeno Email Address: uvest PLATNY e-mail

vypis souboru editace souboru cat cert.pem nano cert.pem jandora1.csr se odnese k CA jandora1.key NESMIM odnest!!! privatni key (= jandora1.key) - mam pouze ja - sifrovani = lze jim desifrovat zpravy sifrovane public key - podepisovani = muzu podepsat vlastni text, ktery vygeneruji, prijemce si moji identitu overi public key public key (= jandora1.csr) - distribuce ostatnim - sifrovani = lze jim sifrovat, desifrovat smi pouze vlastnik priv key - podepisovani = k overeni meho podpisu certifikat = zpusob distribuce public key napr pres internetove stranky, musi byt podepsan privatnim klicem CA, ktere duveruji Tuto odešlete ještě před začátkem cvičení cvičícímu na adresu kubr@fel.cvut.cz s předmětem CSR - login, kde login je Váš fel login (např. novakfra). Příloha bude mít název <login>.csr. před odeslanim nejprve zmenit opravneni vypis stavu ls -la musi byt min stav -rw-r--r-- pokud neni, tak se musi zmenit tak, aby mohli vsichni cist, jen ja psat chmod 400 nyní lze soubor zkopirovat na flashku - spustit mc - copy do adresare home/student - tady uz je soubor dosazitelny ke kopii na flashku nebo k jakemukoli jinemu prenosu - pred odeslanim nutno prejmenovat soubor cert.pem na <login>.csr dle zadani laborky (pokud nebylo ve tvaru *.csr rovnou generovano) REVIZE na konci tohoto bodu mam vygenerovane tyto soubory: certjandora1.pem keyjandora1.pem jandora1.csr jandora1.key 2. Na začátku cvičení se dostavte s indexem, občankou či jiným dokladem totožnosti k cvičícímu, který vám na základě ověření identity vydá certifikát podepsaný autoritou DSN CA REVIZE na konci tohoto bodu mam svoji zadost jandora1.csr = moje zadost, pred před odevzdanim k podpisu CA prejmenuji na req-reqreq-jandora.crt = moje zadost podepsana CA dsn-ca.pem = DSN CA pro autorizaci mejlu - viz bod 5.

3. Vytvořte si svojí vlastní certifikační autoritu, tzn. na konci cvičení budete mít k dispozici její privátní klíč a certifikát. nejprve se musi nastavit CA - lze pouzit OpenSSL, ktery v sobe ma implementaci CA konfigurace openssl pro CA nano /etc/ssl/openssl.cnf najit polozku policy policy_match zmenit na policy_anything (aby nas to neotravovalo a povolilo cokoli) prepnout se do etc/ssl cd etc/ssl vytvorit adresar democa (doporuceno defoltne) mkdir democa prejit do democa cd democa vytvorit tyto adresare mkdir certs mkdir crl mkdir newcerts mkdir private zalozit databazovy soubor (stale v democa) touch index.txt vytvorim soubor serial a soucasne do nej zapisu 01 (= por. cislo) echo 01 > serial tzn., ze mnou vydane certifikaty budou zacinat 01, 02, 03,... vygenerujeme certifikat a priv key pro CA, ktery bude slouzit pro podepisovani (jsem stale v democa) openssl req -new -x509 -nodes -out cacert.pem -keyout cakey.pem - days 1098 param -x509 = certifikat je podepsan sam sebou, neni nutno zadat o potvrzeni Zde je nutno pouzit nazvy cacert.pem a cakey.pem pokud chceme jiné, nutno zmenit v configu, tj. v souboru openssl.cnf Common Name - muze byt libovolne, - ALE jake jmeno uvedeme, to bude jmeno CA, kterou chci dále pouzivat - pokud vytvarime CA k web site, pak se CN = jmeno domeny podle defoltni konfigurace presuneme priv key = cakey.pem do adresare private pouziju mc NEBO prikaz mv cakey.pem private

zmenit prava, aby klic nemohl cist kazdy, ale jen ja cd private chmod 400 cakey.pem (= prava pro ja - skupina - ostatni) zkontroluji vypisem ls -la timto mam pripravenou CA s nazvem <Comonn Name> REVIZE na konci tohoto bodu mam vygenerovane soubory CA cacert.pem cakey.pem 4. Podepište kamarádovi (a nechte si podepsat od kamaráda) žádost o certifikát stejnou, jako jste vygenerovali v bodě 1 na flashku udelam copy svého jandora1.csr - viz vyse bod 1. a predam kolegovi k potvrzeni od kolegy si vezmu jeho cert<name>.pem nebo cert<name>.csr copy ke me na disk do /home/student/ copy souboru do etc/ssl podpis certifikatu moji CA cd etc/ssl openssl ca -in cert<name>.pem -out cert<name>.crt nebo openssl ca -in cert<name>.csr -out cert<name>.crt pak dvakrat odklepnout y (yes) copy zpet kolegovi 5. Odešlete cvičícímu e-mail s předmětem CA <login> a textem Ahoj, podepsaný Vaším certifikátem, podepsaným DSN CA, <login> viz výše. E-mail bude mít vyplněno jméno odesílatele stejné jako je v certifikátu. pro mejl je doporuceno si nainstalovat klienta Thunderbird apt-get install thunderbird lze ted najit Applications > Internet > Mozilla Thunderbird... spustit a vyplnit kolonky dle predpisu (jmeno, mejl, atd. - pouzit standardni vskolni username, mejly,...) projde s chybou (buh vi proc) - dat Cancel a spusti se mejl

nastaveni Thunderbird pravym tlacitkem kliknout na <username@fel.cvut.cz> v mem pripade jandora1@fel.cvut.cz (v levem sloupci nahore) Settings > Server Setting Server Name: imap.feld.cvut.cz User Name: <username> - v mem pripade jandora1 Port 993 connection... SSL/TLS authentic... normal password nastaveni odchozich mejlu Settings > Outgoing Server > Edit Description: nic Server Name: imap.feld.cvut.cz Port 465 Connection... SSL/TLS Authentic... normal password nebo nic User Name: <username> - v mem pripade jandora1 pripojit svuj certifikat podepsany CA pro mejl s podpisem - jde o zadost, ktera byla podepsan CA (tj. Kubrem) - viz bod 2. v mem pripade je to soubor req-jandora.crt nejprve je nutno soubor vyexportovat do formatu pkcs12 openssl pkcs12 -export -in <my.crt> -inkey <my.key> -out <my.p12> napr. moje openssl pkcs12 -export -in req-jandora1.crt -inkey jandora1.key -out jandora1.p12 password - nezadavam, tzn. 2x enter zkontrolovat, zda je soubor pristupny ostatnim JEN pro cteni, jinak zmenit prava prikazem chmod 444 jandora1.p12 import vlastniho certifikatu (jandora1.p12) do Thunderbird Settings > Security > View Ceritikates > Your Certifikates > Import heslo - odklepnout pak zpristupnit pro Digital Signing a pro Encryption import CA, ktera mi podepsala certifikat (tj. od Kubra = soubor dsn-ca.pem viz bod 2.) do Settings > Security > View Ceritikates > Authorities > Import zpristupnit pro web, mejl i sw napsat mejl dle zadani nahore na liste Security zaskrtnout podpis

6. Odešlete cvičícímu e-mail s předmětem CA <login> a textem, ve kterém stručně vysvětlíte, jak ověřit správnost tohoto podpisu, podepsaný Vaším certifikátem, podepsaným CA kamaráda, <login> viz výše. E-mail bude mít vyplněno jméno odesílatele stejné jako je v certifikátu. obdobne jako u bodu 5., akorat je nutno podepsat mym certifikatem podepsanym CA kolegy, tzn. musim rovnez jeho CA naimportovat do mejlu do Settings > Security > View Ceritikates > Authorities > Import zpristupnit pro web, mejl i sw necham si podepsat obdrzim podepsany obdrzim od kolegy jeho CA pro mejl jandora1.csr jandora1.crt cacert.pem ---Message--- Spravnost digitalniho podpisu lze overit dvema zpusoby: 1. certifikatem CA, ktera muj certifikat podepsala. 2. mym certifikatem. Oba certifikaty je nutno ziskat bezpecnou cestou. ----------------- E-maily nesplňující uvedené zadání (subject, obsah) budou ignorovány. Za každou správně splněnou úlohu získáváte 2 body. Nápověda k laborce Pro výměnu e-mailu si nakonfigurujte klienta Thunderbird (či jiného). Použijte poštovní konfiguraci se školními servery (imap.feld.cvut.cz, smtp.feld.cvut.cz).