>_ IzzyLab

Практическое задание

openssl: CSR с SAN

средне

Сгенерируй приватный ключ и запрос на сертификат (CSR) /root/req.csr для CN=shop.local с полем subjectAltName, содержащим DNS:shop.local и DNS:www.shop.local.

Что потренируешь:
  • openssl
  • csr
  • subjectAltName
  • pki
  • расширения сертификата

Разбор темы

Современные клиенты имя хоста в поле CN игнорируют и смотрят только на subjectAltName (SAN) — список DNS-имён и IP, для которых сертификат валиден. Поэтому SAN закладывают уже в запрос на сертификат (CSR), чтобы CA перенёс его в итоговый cert; один сертификат так покрывает сразу несколько имён. Отрабатываешь генерацию ключа и CSR инструментом семейства openssl и, главное, добавление расширения SAN с несколькими именами — типичная ошибка тут понадеяться на один CN и забыть SAN.

Что проверяется

  1. CSR содержит SAN shop.local
  2. CSR содержит SAN www.shop.local

Как это выглядит