Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

자체 서명된 웹 인증서를 생성하여 사용자의 OpenSSL 인증 활성화(CTPView 서버 메뉴)

CTPView 릴리스 7.1까지 NSS라는 기존 보안 프로토콜은 CTPView GUI를 통한 사용자 로그인 인증에 사용됩니다. CTPView 릴리스 7.2R1부터 CTPView GUI 사용자 로그인 인증은 NSS 대신 OpenSSL을 통해 구현됩니다. OpenSSL을 사용하여 CTPView GUI에 로그인하는 사용자를 인증하면 안전하고 보호된 정보 전송이 가능하며 FIPS(Federal Information Processing Standards) 140-2에 의해 검증된 OpenSSL을 준수할 수 있습니다.

참고:

CTPView 릴리스 9.1R5부터는 FIPS 140-2 인증서의 유효성을 검사하는 Open SSL 3.0을 사용할 수 있습니다.

시작하기 전에 CTPView 서버에 로그인하고 CTPView 구성 메뉴에 액세스합니다. CTPView 서버 구성 메뉴 액세스(CTPView 서버 메뉴)를 참조하십시오.

이 기능을 지원하려면 새 CA 인증서가 필요합니다. CTPView를 사용하는 사용자의 모든 로그인은 이 새 CA 인증서를 사용합니다. 이 기능을 위해서는 "mod_ssl-2.2.31-1.el5" 및 OpenSSL "openssl-1.0.2d-1" 라이브러리Mod_ssl 필요합니다. CA(인증 기관) 데이터베이스는 이 기능을 사용하여 CTPView 서버에 만들어집니다. 이 데이터베이스는 OpenSSL 도구가 인증서를 관리하는 데 필요하며 해당 경로는 "/etc/httpd/CA"입니다. OpenSSL CA 인증서, 서버 인증서, 인증서 해지 목록(CRL) 및 개인 키는 CA 데이터베이스 디렉토리에 저장됩니다.

다음 구성 파일은 이 기능을 지원하도록 수정되었습니다.

  • Openssl.cnf - CA 인증서 관리를 위해 openssl.cnf 파일에서 다음 항목이 향상되었습니다.

    dir—CA 데이터베이스 경로 certificate—CA certificate

    private_key - CA 개인 키

    crl—CRL 경로

  • 앞의 수정 사항과 함께 "countryName" 및 "stateOrProvinceName"은 여러 국가 및 주에 대한 서버 인증서 생성을 지원하도록 수정되었습니다. nss.conf 파일은 포트 443에서 보안 웹을 사용하는 NSS 프로토콜에서 사용됩니다. NSS 프로토콜을 비활성화하기 위해, 이 파일에 사용된 포트 번호 443의 모든 인스턴스는 8443으로 대체됩니다.

  • ssl.conf 파일은 포트 443에서 보안 웹mod_ssl 사용하는 라이브러리에서 활용됩니다. 포트 443에서 MOD_SSL 프로토콜을 활성화하기 위해 이 구성 파일에 사용된 8443의 모든 포트 번호가 443으로 대체됩니다. ssl.conf 파일의 SSLProtocol, SSLCertificateFile, SSLCertificateKeyFile, SSLCertificateChainFile 및 SSLCACertificateFile 항목이 수정됩니다.

OpenSSL Certificate Database

OpenSSL은 CA 인증서, CA 개인 키, 서버 인증서, 서버 개인 키, CRL(인증서 해지 목록) 파일, 직렬 및 인덱스 파일이 포함된 인증서 데이터베이스를 유지 관리합니다. OpenSSL 인증서 데이터베이스는 "/etc/httpd/CA" 디렉터리에 저장됩니다. OpenSSL 인증서 데이터베이스 디렉터리에는 다음 엔터티가 포함되어 있습니다.

  • certs—이 디렉터리에는 모든 OpenSSL 인증서가 포함됩니다.

  • crl—이 디렉터리에는 모든 OpenSSL CRL이 포함됩니다.

  • currCert—이 디렉터리에는 현재 설치된 서버 인증서가 들어 있습니다.

  • index.txt - 인덱스 파일은 모든 인증서의 인덱스로 구성됩니다.

  • newcerts - 이 디렉터리는 OpenSSL에서 새 인증서를 만드는 데 사용됩니다.

  • private - 이 디렉터리에는 개인 키가 포함되어 있습니다.

  • revokedCert—이 디렉터리에는 해지된 모든 인증서가 포함되어 있습니다.

  • serial—이 파일은 16진수 형식의 인증서의 다음 사용 가능한 일련 번호를 포함하는 OpenSSL에 사용됩니다.

  • crlnumber - 이 파일은 16진수 형식으로 사용 가능한 CRL의 다음 일련 번호를 포함하는 OpenSSL에 사용됩니다.

사용자 로그인 기능을 위한 OpenSSL 인증은 CRL의 사용자 인터페이스에서 지원되지 않습니다. 대신 CRL은 OpenSSL CA 데이터베이스에 의해 관리됩니다.

이 절차에서는 CSR을 생성하고, CSR에 자체 서명하고, 가져오는 단계를 설명합니다.

자체 서명된 웹 인증서를 생성하여 사용자 로그인을 위한 OpenSSL 인증 방법을 활성화하려면

  1. CTPView 구성 메뉴에서 을 선택합니다 9) AAA Functions.

    CTPView에 대한 AAA 기능은 CLI 메뉴 스크립트의 AAA 하위 메뉴에서 보고 설정할 수 있습니다. 시스템 관리자만 AAA 기능을 보거나 수정할 수 있는 권한이 있습니다. CTPView AAA 기능의 구성에는 세 가지 주요 구성 요소가 있습니다.

    • 글로벌 구성 매개 변수 구성(예: 인증에 사용할 RADIUS 서버의 IP 주소 입력).

    • 글로벌 구성 매개 변수 구성(예: 인증에 사용할 TACACS+ 서버의 IP 주소 입력).

    • 그런 다음 다양한 액세스 방법이 사용할 옵션을 선택합니다. 예를 들어, OCSP 인증서 검증을 통해 HTTPS – CAC/PKI를 활성화합니다.

  2. 을 선택합니다 7) CAC/PKI Configuration.

    이 옵션을 선택하면 CAC/PKI 구성(HTTPS)을 수행할 수 있습니다. CTPView는 테스트 목적으로만 충분한 기본 서버 인증서가 설치된 상태로 빌드됩니다. 프로덕션 환경에 서버를 배포하기 전에 신뢰할 수 있는 서명 CA에서 발급한 서버 인증서를 가져와 설치해야 합니다. 여전히 기본 자체 서명 인증서를 사용하고 있는 CentOS에서 실행되는 여러 CTPView 서버에 액세스하려고 하면 여러 서버가 동일한 일련 번호를 가진 인증서를 제시하는 것을 감지하기 때문에 브라우저에서 액세스가 거부될 수 있습니다. 서명된 서버 인증서를 획득하고 설치하는 것은 간단한 프로세스입니다. 먼저 사용하도록 선택한 신뢰할 수 있는 서명 CA에 제시할 서버에 대한 CSR(인증서 서명 요청)을 만들어야 합니다. 시작하려면 CAC/PKI 구성 메뉴로 이동합니다. 경로는 AAA 기능 > CAC/PKI 구성 > 메뉴입니다.

  3. CAC/PKI 메뉴에서 을 선택합니다 1) Create CSR. 서버 및 조직에 대한 정보를 입력해야 합니다. 암호화 키 크기, 일반 이름, 조직 이름 및 국가를 입력해야 합니다. 조직 구성 단위(가능한 필드 3개), 시, 시/마을과 같은 선택적 필드의 조합을 포함할 수도 있습니다.
  4. 화면의 지시에 따라표 1에 설명된 대로 옵션을 구성합니다.
    표 1: 인증서 서명 요청 생성
    필드 기능 사용자 행동

    암호화 키 크기(1024 또는 2048)를 입력합니다(중단하려면 <ENTER>만).

    CSR 파일의 암호화 키 크기를 지정합니다.

    또는 2048지정하십시오1024. 다른 값을 입력하면 키 크기를 다시 입력하라는 메시지가 표시됩니다. 을 누르 Enter 면 CSR 생성 프로세스가 종료됩니다.

    일반 이름, 즉 IP 또는 FQDN(중단하려면 <ENTER>만 입력)을 입력합니다.

    CSR 파일에 사용할 일반 이름을 지정합니다.

    IP 주소 또는 정규화된 도메인 이름(고유 이름에 사용되는 일반 이름)을 지정합니다. 인증서 요청 절차 중에 FQDN 또는 기타 CN 값을 지정해야 합니다.

    을 누르 Enter 면 CSR 생성 프로세스가 종료됩니다.

    조직 이름을 입력합니다(중단하려면 <ENTER>만):

    CSR의 조직 이름을 지정합니다.

    CSR에 사용할 조직명을 입력합니다. 이 이름은 고유 이름의 구성 요소입니다.

    을 누르 Enter 면 CSR 생성 프로세스가 종료됩니다.

    조직 단위 이름 #1을 입력합니다(선택사항).

    CSR 파일에 사용할 조직 구성 단위의 이름을 지정합니다.

    CSR에서 사용할 조직 구성 단위의 이름을 지정합니다. 이 이름은 고유 이름의 구성 요소입니다.

    조직 단위 이름 #2를 입력합니다(선택 사항).

    CSR 파일에 사용할 조직 구성 단위의 두 번째 이름을 지정합니다.

    CSR에서 사용할 조직 구성 단위의 두 번째 이름을 지정합니다. 이 이름은 고유 이름의 구성 요소입니다.

    이 필드는 선택 사항입니다. 이 값을 지정하지 않으려면 을 눌러 Enter 이 항목을 건너뛰고 다음 필드로 진행합니다.

    조직 단위 이름 #3을 입력합니다(선택 사항).

    CSR 파일에 사용할 조직 구성 단위의 세 번째 이름을 지정합니다.

    CSR에서 사용할 조직 단위의 세 번째 이름을 지정합니다. 이 이름은 고유 이름의 구성 요소입니다.

    이 필드는 선택 사항입니다. 이 값을 지정하지 않으려면 을 눌러 Enter 이 항목을 건너뛰고 다음 필드로 진행합니다.

    국가 입력(2자):

    CSR에서 사용할 국가 코드(예: 인도의 경우 IN, 미국의 경우 US)를 지정합니다.

    CSR에 사용할 국가 코드를 지정합니다. 국가 코드는 고유 이름의 매개 변수입니다.

    이 필드는 선택 사항입니다. 이 값을 지정하지 않으려면 을 눌러 Enter 이 항목을 건너뛰고 다음 필드로 진행합니다.

    상태 입력(선택 사항):

    CSR에서 사용할 상태의 이름을 지정합니다.

    CSR에서 사용할 상태의 이름을 지정합니다. 이 이름은 고유 이름의 구성 요소입니다.

    이 필드는 선택 사항입니다. 이 값을 지정하지 않으려면 을 눌러 Enter 이 항목을 건너뛰고 다음 필드로 진행합니다.

    도시/마을 입력(선택 사항):

    CSR에서 사용할 도시 또는 도시의 이름을 지정합니다.

    CSR에 사용할 도시 또는 도시의 이름을 지정합니다. 이 이름은 고유 이름의 구성 요소입니다.

    이 필드는 선택 사항입니다. 이 값을 지정하지 않으려면 을 눌러 Enter 이 항목을 건너뛰고 다음 필드로 진행합니다.

    CSR 파일 이름

    스크립트는 키보드의 키 입력 타이밍을 사용하여 CSR을 만들 때 사용할 임의의 시드를 생성합니다. CSR은 CSR을 생성할 때 선택한 옵션에 따라 1024비트 또는 2048비트 암호화를 사용하는 ASCII 형식(즉, 일반 텍스트)의 RSA 인증서가 됩니다. CSR 이름은 <일반 이름>.csr이며 서버의 /tmp 디렉터리에 생성됩니다. CSR을 생성할 때 입력한 정보를 변경하려면 새 CSR을 생성하기만 하면 됩니다. CSR을 생성해도 서버의 구성이나 작동에는 아무런 영향을 미치지 않습니다.

    생성된 CSR 파일 이름 보기가 표시됩니다. CSR에 CA가 서명해야 한다는 알림이 표시됩니다. 또한 CSR 파일이 저장되는 경로도 표시됩니다.

  5. 다음 단계를 계속하려면 누릅니다 Enter . CSR을 생성한 후 자체 서명해야 합니다. CAC/PKI 메뉴가 표시됩니다.
  6. CAC/PKI 메뉴에서 을 선택합니다 2) Self-Sign CSR.

    신뢰할 수 있는 서명 CA로 서버 CSR에 서명하는 것이 좋지만 불가능한 경우 주니퍼 네트웍스에서 발급한 CTPView_CA 사용하여 자체 서명된 서버 인증서를 생성할 수 있습니다. CTPView_CA 인증서를 사용하는 경우 자체 서명된 인증서는 클라이언트 브라우저에서 서명 인증 기관을 알 수 없고 신뢰할 수 없다는 취지의 오류를 생성합니다. 그러나 연결을 성공적으로 완료할 수 있습니다. CTPView_CA을 사용하여 CSR에 서명하려면 CAC/PKI 메뉴에서 자체 서명 CSR을 선택합니다.

    CSR 파일 이름을 입력하면 유틸리티가 서명된 서버 인증서를 생성한 다음 인증서 데이터베이스로 가져올 수 있습니다. CTPView_CA을 사용하는 데 추가 신뢰 체인 인증서는 필요하지 않습니다. CSR을 생성할 때와 마찬가지로 인증서를 가져오는 데 별도의 프로세스가 필요하므로 서명 프로세스를 반복해도 서버의 구성이나 작동에 영향을 미치지 않습니다. 신뢰할 수 있는 서명 CA에서 서명된 서버 인증서를 보내면 서버의 인증서 데이터베이스로 가져와야 합니다. 또한 새 서버 인증서에 대한 신뢰 체인을 구성하는 모든 인증서를 가져와야 합니다. 이러한 인증서는 신뢰할 수 있는 서명 CA에서 사용할 수 있습니다. 모든 인증서를 서버의 /tmp 디렉터리에 복사합니다. 파일 이름과 파일 확장자를 가질 수 있습니다.

  7. 이후에 표시되는 각 질문에 대한 답변을 입력합니다.

    암호화 키 크기, 일반 이름, 조직 이름 및 국가를 입력해야 합니다. 조직 구성 단위(가능한 필드 3개), 시, 시/마을과 같은 선택적 필드의 조합을 포함할 수도 있습니다. 스크립트는 키보드의 키 입력 타이밍을 사용하여 CSR을 만들 때 사용할 임의의 시드를 생성합니다. CSR은 CSR을 생성할 때 선택한 옵션에 따라 1024비트 또는 2048비트 암호화를 사용하는 ASCII 형식(즉, 일반 텍스트)의 RSA 인증서가 됩니다. CSR 이름은 <일반 이름>.csr이며 서버의 /tmp 디렉터리에 생성됩니다. CSR을 생성할 때 입력한 정보를 변경하려면 새 CSR을 생성하기만 하면 됩니다. CSR을 생성해도 서버의 구성이나 작동에는 아무런 영향을 미치지 않습니다. 생성한 CSR을 신뢰할 수 있는 서명 CA로 보냅니다. CSR을 이메일 첨부 파일로 보내거나 웹 양식에 붙여넣으라는 요청을 받을 수 있습니다. 워드패드 또는 VI와 같은 텍스트 편집기로 CSR 파일을 연 다음 복사 및 붙여넣기 편집 기능을 사용하여 새 인증서 요청을 웹 양식으로 전송하면 됩니다.

    참고:

    의 경우 Common Name, 서버의 IP 주소를 입력합니다. 그렇지 않으면 사용자가 서버에 연결할 때 사용자의 브라우저가 도메인 이름 불일치를 보고합니다.

  8. 화면의 지시에 따라표 2에 설명된 대로 옵션을 구성합니다.
    표 2: 인증서 서명 요청에 자체 서명
    필드 기능 사용자 행동

    CSR 파일 이름을 입력합니다(중단하려면 <ENTER>만).

    CSR 파일의 이름을 지정합니다.

    CSR은 CSR을 생성할 때 선택한 옵션에 따라 1024비트 또는 2048비트 암호화를 사용하는 ASCII 형식(즉, 일반 텍스트)의 RSA 인증서가 됩니다. CSR 이름은 <일반 이름>.csr이며 서버의 /tmp 디렉터리에 생성됩니다.

    CSR의 이름을 지정합니다. 작업을 종료하려면 누릅니다 Enter .

    /etc/httpd/alias/demoCA/private/CTPView_CA.key에 대한 암호 구문을 입력합니다.

    시스템에서 요청이 서명과 일치하는지 확인하는 암호 구문을 지정합니다.

    암호 구문을 지정합니다.

    인증서에 서명하시겠습니까? [y/n]:

    인증서에 서명할지 여부를 지정합니다.

    또는 n지정하십시오y.

    1개 중 1개의 인증서 요청이 인증되었습니까? [예/n]

    서명된 인증서를 데이터베이스에 커밋할지 여부를 지정합니다.

    또는 n지정하십시오y.

  9. 인증서를 가져오는 다음 단계를 계속하려면 누릅니다 Enter . CAC/PKI 메뉴가 표시됩니다.
  10. CAC/PKI 메뉴에서 인증서를 데이터베이스로 가져오도록 선택합니다 4) Import Certificate .

    가져올 수 있는 인증서에는 두 가지 범주가 있습니다. 첫 번째는 서명 CA가 서명한 반환된 CSR 인증서입니다. 두 번째는 체인에 있는 인증서 그룹입니다

  11. 화면의 지시에 따라표 3에 설명된 대로 옵션을 구성합니다.
    표 3: 인증서 서명 요청에 자체 서명
    필드 기능 사용자 행동

    인증서 파일 이름을 입력합니다(중단하려면 <ENTER>만).

    CSR의 이름을 지정합니다. CSR 이름은 <일반 이름>.csr이며 서버의 /tmp 디렉터리에 생성됩니다. CSR을 생성할 때 입력한 정보를 변경하려면 새 CSR을 생성하기만 하면 됩니다. CSR을 생성해도 서버의 구성이나 작동에는 아무런 영향을 미치지 않습니다.

    이전에 생성한 CSR 파일의 이름을 지정합니다. 작업을 종료하려면 누릅니다 Enter .

    이 서버에 대한 서명된 CSR 인증서입니까? [N]

    서명된 CSR이 구성 중인 서버에 대한 것인지 여부를 지정합니다. 를 입력 y하면 HTTP 디먼이 중지되고 시작됩니다. 다음 단계에서 암호 구문을 입력하라는 메시지가 표시됩니다.

    또는 n지정하십시오y.

    암호 구문 입력:

    보안상의 이유로 복호화해야 하는 개인 키 파일에 대한 암호 구문을 지정합니다.

    암호화된 개인 키 파일에 대한 암호 구문을 지정합니다.

  12. 다음 단계를 계속하려면 누릅니다 Enter . CAC/PKI 메뉴가 표시됩니다.
  13. CAC/PKI 메뉴에서 을 선택합니다 5) Display Certificate. 인증서 목록이 표시됩니다.