tech:notes_pki_easyrsa_openvpn
Différences
Ci-dessous, les différences entre deux révisions de la page.
| Les deux révisions précédentesRévision précédente | |||
| tech:notes_pki_easyrsa_openvpn [2025/05/31 18:43] – Jean-Baptiste | tech:notes_pki_easyrsa_openvpn [2026/06/07 19:12] (Version actuelle) – modification externe 127.0.0.1 | ||
|---|---|---|---|
| Ligne 1: | Ligne 1: | ||
| + | < | ||
| + | {{tag> | ||
| + | |||
| + | # Notes PKI EasyRSA OpenVPN | ||
| + | |||
| + | Voir : | ||
| + | * [[Notes PKI]] | ||
| + | |||
| + | ~~~bash | ||
| + | sudo apt-get install easy-rsa | ||
| + | make-cadir vpnpki | ||
| + | cd vpnpki | ||
| + | ~~~ | ||
| + | |||
| + | `vars` | ||
| + | ~~~bash | ||
| + | export KEY_COUNTRY=" | ||
| + | export KEY_PROVINCE=" | ||
| + | export KEY_CITY=" | ||
| + | export KEY_ORG=" | ||
| + | export KEY_EMAIL=" | ||
| + | export KEY_OU=" | ||
| + | ~~~ | ||
| + | |||
| + | (sur les versions plus récentes ?) | ||
| + | `vars` | ||
| + | ~~~bash | ||
| + | set_var EASYRSA_ALGO " | ||
| + | set_var EASYRSA_DIGEST " | ||
| + | ~~~ | ||
| + | |||
| + | ~~~bash | ||
| + | source ./vars | ||
| + | ./clean-all | ||
| + | unlink clean-all | ||
| + | ln -s openssl-1.0.0.cnf openssl.cnf | ||
| + | ~~~ | ||
| + | |||
| + | ~~~bash | ||
| + | ./build-dh | ||
| + | ~~~ | ||
| + | |||
| + | ~~~bash | ||
| + | ./build-ca | ||
| + | ~~~ | ||
| + | |||
| + | Les " | ||
| + | |||
| + | "A challenge password" | ||
| + | |||
| + | ~~~bash | ||
| + | ./ | ||
| + | ~~~ | ||
| + | |||
| + | Pour Nginx notamment | ||
| + | ~~~bash | ||
| + | cat keys/ | ||
| + | ~~~ | ||
| + | |||
| + | ~~~bash | ||
| + | ./build-key --batch nom_client | ||
| + | ~~~ | ||
| + | |||
| + | Création du fichier crl.pem (Crash si crl.pem a une taille zero) | ||
| + | ~~~bash | ||
| + | export KEY_CN=` | ||
| + | export KEY_ALTNAMES=` | ||
| + | |||
| + | openssl ca -gencrl -out keys/ | ||
| + | |||
| + | unset KEY_CN KEY_ALTNAMES | ||
| + | ~~~ | ||
| + | |||
| + | --------------------- | ||
| + | |||
| + | ~~~bash | ||
| + | #export KEY_CONFIG=`$EASY_RSA/ | ||
| + | export KEY_CONFIG=" | ||
| + | |||
| + | source vars | ||
| + | ./clean-all | ||
| + | |||
| + | #initialize root ca; give it a cert with cn=rootca | ||
| + | KEY_CN=rootca | ||
| + | KEY_NAME=rootca | ||
| + | ./pkitool --initca rootca | ||
| + | |||
| + | #build intermediate ca, with name interca | ||
| + | KEY_CN=interca | ||
| + | KEY_NAME=interca | ||
| + | ./pkitool --inter interca | ||
| + | |||
| + | #now copy vars for intermediate ca | ||
| + | cp vars inter_ca_vars | ||
| + | #... and edit them for use for endpoints (clients/ | ||
| + | nano inter_ca_vars | ||
| + | |||
| + | nano inter_ca_vars | ||
| + | #edit place where keys are stored | ||
| + | # intermediate ca has separate key directory | ||
| + | export KEY_DIR=" | ||
| + | #edit to set up end user certs | ||
| + | export KEY_CN=EndPoint | ||
| + | export KEY_NAME=EndPoint | ||
| + | export KEY_OU=host.domain_endpoint_division | ||
| + | |||
| + | source ./ | ||
| + | ./clean-all | ||
| + | |||
| + | ./build-dh | ||
| + | |||
| + | # generates several files in / | ||
| + | # export-ca.crt | ||
| + | ./ | ||
| + | |||
| + | ./pkitool --server openvpnserver | ||
| + | ~~~ | ||
| + | ~~~ | ||
| + | Using Common Name: openvpnserver | ||
| + | Error Loading extension section server | ||
| + | 139680895010448: | ||
| + | 139680895010448: | ||
| + | 139680895010448: | ||
| + | ~~~ | ||
| + | |||
