天天看點

使用openssl對常見證書格式轉換

<a href="http://www.cnblogs.com/lzjsky/archive/2010/11/14/1877143.html">常見證書格式及互相轉換</a>

PKCS 全稱是 Public-Key Cryptography Standards ,是由 RSA 實驗室與其它安全系統開發商為促進公鑰密碼的發展而制訂的一系列标準,PKCS 目前共釋出過 15 個标準。 常用的有:

PKCS#7 Cryptographic Message Syntax Standard

PKCS#10 Certification Request Standard

PKCS#12 Personal Information Exchange Syntax Standard

X.509是常見通用的證書格式。所有的證書都符合為Public Key Infrastructure (PKI) 制定的 ITU-T X509 國際标準。

PKCS#7 常用的字尾是: .P7B .P7C .SPC

PKCS#12 常用的字尾有: .P12 .PFX

X.509 DER 編碼(ASCII)的字尾是: .DER .CER .CRT

X.509 PAM 編碼(Base64)的字尾是: .PEM .CER .CRT

.cer/.crt是用于存放證書,它是2進制形式存放的,不含私鑰。

.pem跟crt/cer的差別是它以Ascii來表示。

pfx/p12用于存放個人證書/私鑰,他通常包含保護密碼,2進制方式

p10是證書請求

p7r是CA對證書請求的回複,隻用于導入

p7b以樹狀展示證書鍊(certificate chain),同時也支援單個證書,不含私鑰。

—————-

注:

der,cer檔案一般是二進制格式的,隻放證書,不含私鑰

crt檔案可能是二進制的,也可能是文本格式的,應該以文本格式居多,功能同der/cer

pem檔案一般是文本格式的,可以放證書或者私鑰,或者兩者都有

pem如果隻含私鑰的話,一般用.key擴充名,而且可以有密碼保護

pfx,p12檔案是二進制格式,同時含私鑰和證書,通常有保護密碼

怎麼判斷是文本格式還是二進制?用記事本打開,如果是規則的數字字母,如

—–BEGIN CERTIFICATE—–

MIIE9jCCA96gAwIBAgIQVXD9d9wgivhJM//a3VIcDjANBgkqhkiG9w0BAQUFADBy

—–END CERTIFICATE—–

就是文本的,上面的BEGIN CERTIFICATE,說明這是一個證書

如果是—–BEGIN RSA PRIVATE KEY—–,說明這是一個私鑰

文本格式的私鑰,也可能有密碼保護

文本格式怎麼變成二進制? 從程式角度來說,去掉前後的—-行,剩下的去掉回車,用base64解碼,就得到二進制了

不過一般都用指令行openssl完成這個工作。

—————

一 用openssl建立CA憑證的RSA密鑰(PEM格式):

openssl genrsa -des3 -out ca.key 1024

二用openssl建立CA憑證(PEM格式,假如有效期為一年):

openssl req -new -x509 -days 365 -key ca.key -out ca.crt -config openssl.cnf

openssl是可以生成DER格式的CA憑證的,最好用IE将PEM格式的CA憑證轉換成DER格式的CA憑證。

三 x509到pfx

pkcs12 -export –in keys/client1.crt -inkey keys/client1.key -out keys/client1.pfx

四 PEM格式的ca.key轉換為Microsoft可以識别的pvk格式。

pvk -in ca.key -out ca.pvk -nocrypt -topvk

五 PKCS#12 到 PEM 的轉換

openssl pkcs12 -nocerts -nodes -in cert.p12 -out private.pem

驗證 openssl pkcs12 -clcerts -nokeys -in cert.p12 -out cert.pem

六 從 PFX 格式檔案中提取私鑰格式檔案 (.key)

openssl pkcs12 -in mycert.pfx -nocerts -nodes -out mycert.key

七 轉換 pem 到到 spc

openssl crl2pkcs7 -nocrl -certfile venus.pem -outform DER -out venus.spc

用 -outform -inform 指定 DER 還是 PAM 格式。例如:

openssl x509 -in Cert.pem -inform PEM -out cert.der -outform DER

八 PEM 到 PKCS#12 的轉換

openssl pkcs12 -export -in Cert.pem -out Cert.p12 -inkey key.pem

本文轉自 拾瓦興閣 51CTO部落格,原文連結:http://blog.51cto.com/ponyjia/1049015

繼續閱讀