爆款云主机2核4G限时秒杀,88元/年起!
查看详情

活动

天翼云最新优惠活动,涵盖免费试用,产品折扣等,助您降本增效!
热门活动
  • 618智算钜惠季 爆款云主机2核4G限时秒杀,88元/年起!
  • 免费体验DeepSeek,上天翼云息壤 NEW 新老用户均可免费体验2500万Tokens,限时两周
  • 云上钜惠 HOT 爆款云主机全场特惠,更有万元锦鲤券等你来领!
  • 算力套餐 HOT 让算力触手可及
  • 天翼云脑AOne NEW 连接、保护、办公,All-in-One!
  • 中小企业应用上云专场 产品组合下单即享折上9折起,助力企业快速上云
  • 息壤高校钜惠活动 NEW 天翼云息壤杯高校AI大赛,数款产品享受线上订购超值特惠
  • 天翼云电脑专场 HOT 移动办公新选择,爆款4核8G畅享1年3.5折起,快来抢购!
  • 天翼云奖励推广计划 加入成为云推官,推荐新用户注册下单得现金奖励
免费活动
  • 免费试用中心 HOT 多款云产品免费试用,快来开启云上之旅
  • 天翼云用户体验官 NEW 您的洞察,重塑科技边界

智算服务

打造统一的产品能力,实现算网调度、训练推理、技术架构、资源管理一体化智算服务
智算云(DeepSeek专区)
科研助手
  • 算力商城
  • 应用商城
  • 开发机
  • 并行计算
算力互联调度平台
  • 应用市场
  • 算力市场
  • 算力调度推荐
一站式智算服务平台
  • 模型广场
  • 体验中心
  • 服务接入
智算一体机
  • 智算一体机
大模型
  • DeepSeek-R1-昇腾版(671B)
  • DeepSeek-R1-英伟达版(671B)
  • DeepSeek-V3-昇腾版(671B)
  • DeepSeek-R1-Distill-Llama-70B
  • DeepSeek-R1-Distill-Qwen-32B
  • Qwen2-72B-Instruct
  • StableDiffusion-V2.1
  • TeleChat-12B

应用商城

天翼云精选行业优秀合作伙伴及千余款商品,提供一站式云上应用服务
进入甄选商城进入云市场创新解决方案
办公协同
  • WPS云文档
  • 安全邮箱
  • EMM手机管家
  • 智能商业平台
财务管理
  • 工资条
  • 税务风控云
企业应用
  • 翼信息化运维服务
  • 翼视频云归档解决方案
工业能源
  • 智慧工厂_生产流程管理解决方案
  • 智慧工地
建站工具
  • SSL证书
  • 新域名服务
网络工具
  • 翼云加速
灾备迁移
  • 云管家2.0
  • 翼备份
资源管理
  • 全栈混合云敏捷版(软件)
  • 全栈混合云敏捷版(一体机)
行业应用
  • 翼电子教室
  • 翼智慧显示一体化解决方案

合作伙伴

天翼云携手合作伙伴,共创云上生态,合作共赢
天翼云生态合作中心
  • 天翼云生态合作中心
天翼云渠道合作伙伴
  • 天翼云代理渠道合作伙伴
天翼云服务合作伙伴
  • 天翼云集成商交付能力认证
天翼云应用合作伙伴
  • 天翼云云市场合作伙伴
  • 天翼云甄选商城合作伙伴
天翼云技术合作伙伴
  • 天翼云OpenAPI中心
  • 天翼云EasyCoding平台
天翼云培训认证
  • 天翼云学堂
  • 天翼云市场商学院
天翼云合作计划
  • 云汇计划
天翼云东升计划
  • 适配中心
  • 东升计划
  • 适配互认证

开发者

开发者相关功能入口汇聚
技术社区
  • 专栏文章
  • 互动问答
  • 技术视频
资源与工具
  • OpenAPI中心
开放能力
  • EasyCoding敏捷开发平台
培训与认证
  • 天翼云学堂
  • 天翼云认证
魔乐社区
  • 魔乐社区

支持与服务

为您提供全方位支持与服务,全流程技术保障,助您轻松上云,安全无忧
文档与工具
  • 文档中心
  • 新手上云
  • 自助服务
  • OpenAPI中心
定价
  • 价格计算器
  • 定价策略
基础服务
  • 售前咨询
  • 在线支持
  • 在线支持
  • 工单服务
  • 建议与反馈
  • 用户体验官
  • 服务保障
  • 客户公告
  • 会员中心
增值服务
  • 红心服务
  • 首保服务
  • 客户支持计划
  • 专家技术服务
  • 备案管家

了解天翼云

天翼云秉承央企使命,致力于成为数字经济主力军,投身科技强国伟大事业,为用户提供安全、普惠云服务
品牌介绍
  • 关于天翼云
  • 智算云
  • 天翼云4.0
  • 新闻资讯
  • 天翼云APP
基础设施
  • 全球基础设施
  • 信任中心
最佳实践
  • 精选案例
  • 超级探访
  • 云杂志
  • 分析师和白皮书
  • 天翼云·创新直播间
市场活动
  • 2025智能云生态大会
  • 2024智算云生态大会
  • 2023云生态大会
  • 2022云生态大会
  • 天翼云中国行
天翼云
  • 活动
  • 智算服务
  • 产品
  • 解决方案
  • 应用商城
  • 合作伙伴
  • 开发者
  • 支持与服务
  • 了解天翼云
      • 文档
      • 控制中心
      • 备案
      • 管理中心

      网络安全学习-WAF上HTTPS证书制作方法

      首页 知识中心 云端实践 文章详情页

      网络安全学习-WAF上HTTPS证书制作方法

      2023-06-01 06:40:37 阅读次数:109

      linux,客户端,服务器

      WAF代理HTTPS站点原理

      由于WAF本身采用的说就是反向代理架构,所以无论是串联,旁路还是反向代理,其中的交互方式都是一样的。

      代理过程分为以下三步:

      客户端访问WAF,首先完成三次握手:

      网络安全学习-WAF上HTTPS证书制作方法

      其中45.64.168.122是WAF的WAN口地址,192.168.16.63是客户端的地址

      WAF充当服务器,建立第一段连接,开始进行ssl握手:

      网络安全学习-WAF上HTTPS证书制作方法

      在这个过程钟,客户端hello发完后,WAF会响应一个server的hello包,后面紧跟着WAF的相关证书的公钥:

      网络安全学习-WAF上HTTPS证书制作方法

      这里上传的cer证书,其中包括公钥,私钥,和ca证书

      网络安全学习-WAF上HTTPS证书制作方法

      然后客户端根据此证书的公钥进行加密后传输数据:

      网络安全学习-WAF上HTTPS证书制作方法和真实客户端SSL握手建立成功后,WAF用上传的证书中私钥解密真实的客户端发来的数据后,开始向真实服务器发送握手亲求后建立第二阶段连接,此时WAF充当客户端,真实服务器发给WAF的证书是真实服务器上存储的公钥:

      网络安全学习-WAF上HTTPS证书制作方法

      然后WAF用服务器发来的公钥将数据加密后发给服务器,如此一来,两段式SSL握手完成,开始数据交互。

      上传到WAF的HTTPS证书作用:

      实际上传到WAF的证书有两个作用,一是发送公钥给客户端让客户端加密,二来使用来解密客户端发来的真实数据,从而与真实的服务器的交互过程实际上用的是真实服务器发来的公钥。

      此外,浏览器会校验证书链的完整性,以及颁发机构CA是否存在在可信列表中,因此,上传到WAF的HTTPS证书中除了服务器公钥外,应当添加有CA机构办法的中间证书以及根证书。

      服务器公私钥提取办法

      很多客户的网站维护人员不会操作服务器将证书提取出来,还有一些管理员不同意在服务器上直接将公私钥拷贝出来的,他们只会提供一些加密国的JKS/PFS证书,其中包括公私钥,需要从中提取,以下是提取办法:

      从Linux/Nginx服务器直接提取公钥

      如果服务器中间件SSL配置文件中没有保存服务器的公私钥,那么可以借用服务器自导的openssl工具来导出公钥:

      openssl req -new -key server110.com.key -out server110.com.csr  #制作CSR证书申请文件

      网络安全学习-WAF上HTTPS证书制作方法

      给申请证书自签名:

      openssl x509 -req -days 3650 -in server110.com.csr -signkey server110.com.key -out server110.com.crt  
      • days 3650 证书有效期
      • in server110.com.csr 指定csr文件
      • signkey server110.com.key 指定服务器的私钥key文件
      • out server110.com.crt 指定生成好的证书文件名

       网络安全学习-WAF上HTTPS证书制作方法

       server110.com.crt就是我们需要的公钥

      网络安全学习-WAF上HTTPS证书制作方法

      从linux/Nginx服务器直接提取私钥

      mkdir /etc/cert                                     #建立证书和key保存的路径,自行指定
      cd /etc/cert
      openssl genrsa -out server110.com.key 1024 #生成1024位加密的服务器私钥 server110.com.key

      网络安全学习-WAF上HTTPS证书制作方法

      然后去除私钥的密码:

      openssl rsa -in server.key -out server.key

      网络安全学习-WAF上HTTPS证书制作方法

      从windows服务器提取公私钥(PFX)

      从ISS中间件导出PFX

      windows系统可以在cmd中使用openssl来导出公钥和私钥,命令根从linux上一样

      对于IIS服务器,可以从UI中导出PFX文件从而达到提取公私钥的目的。

      一IIS6,7为例子

      • 运行中输入MMC,打开控制台

       

      网络安全学习-WAF上HTTPS证书制作方法

       

      • 选择“添加/管理单元”

      网络安全学习-WAF上HTTPS证书制作方法

       

      • 点击添加后,找到证书,选中后继续点击“添加”

      网络安全学习-WAF上HTTPS证书制作方法

      • 选择计算器中户后下一步

      网络安全学习-WAF上HTTPS证书制作方法

      • 按照下图配置,点击完成

      网络安全学习-WAF上HTTPS证书制作方法

      • 然后可以看到添加管理单位-证书

      网络安全学习-WAF上HTTPS证书制作方法

      • 选择证书-个人-证书,就可以看到所有的站点了,然后右键选择需要导出证书的站点,选择“所有任务”--“导出” 即可将证书导出

      网络安全学习-WAF上HTTPS证书制作方法

      • 导出私钥

      网络安全学习-WAF上HTTPS证书制作方法

      • 如果允许直接导出base64编码的证书,则直接选择base64编码导出,如果不行,则导出为PKCS12家吗的PFX的证书

      网络安全学习-WAF上HTTPS证书制作方法

      • 为导出证书键入密码(强制)

      网络安全学习-WAF上HTTPS证书制作方法

      • 键入文件名

      网络安全学习-WAF上HTTPS证书制作方法

      • 导出成功

      网络安全学习-WAF上HTTPS证书制作方法

       

      注意,导出的PFX中包含有加密和一个自签名的公钥,如果站点有CA证书,则需要使用滴油CA签名的公钥。

      从PFX文件中提取公私钥

      首先需要使用openssl环境。假设PFX文件名cqdx.pfx

      openssl pkcs12 0in cqdx.pfx -nodes -out server.pem

      网络安全学习-WAF上HTTPS证书制作方法

      openssl rsa -in server.pem -out server.key                  #以rsa加密方式输出私钥
      opensll x509 -in server.pem -out server.crt #以x509解码的方式输出公钥

      这样,公钥的crt文件和私钥的key文件就得到了,然后按照步骤和合成WAF的cert证书即可

       

      用JKS文件提取公私钥

       一般来说,有安全意识的运维人员不会直接将脱密的公私钥文件交给别人,为了保证私钥的传递过程的安全性,一般会选用keystore(javascript自带工具)将公钥加密后导出为JKS文件再进行交付。

      • 从JKS切换到pkcs12
      D:\ssl>keytool -importkeystore -srckeystore keystore_old.jks -destkeystore keystore_old.p12 -srcstoretype JKS -deststoretype PKCS12 -srcstorepass changeit -deststorepass changeit -srcalias tom_server -destalias xxx -srckeypass changeit -destkeypass changeit -noprompt

      srcstorepass后面跟的是导出jks时设置的密码;

      destpass是导出为.p12文件后的密码;

      srcalias是用keystore导出jks时设置的别名;

      destalias是输出为.p12后的别名;

      srckeypass是jks中私钥加密的密码;

      destkeypass则是导出的p12文件中用来加密私钥的密码

      • 从pkcs12转换为PEM格式
      openssl pkcs12 -in keystore_old.p12 -out server.pem -passin pass:12345678 -passout pass:12345678

      -srcstorepass 654321/-srckeypass 654321 是客户提供的密码

      -deststorepass 123456/-destkeypass 123456 是新生成的密码(也要一致,不一致会报错)

      openssl rsa -in server.pem -out server.key            #以RSA加密方式输出私钥
      openssl x509 -in server.pem -out server.crt #以x509编码方式输出公钥

      网络安全学习-WAF上HTTPS证书制作方法

      这样,公钥的crt和私钥的key文件就得到了,然后按照步骤合成WAF证书。

      从浏览器直接导出公钥

      首先访问目标网站,点击浏览器锁图标

      网络安全学习-WAF上HTTPS证书制作方法

      然后点击查看证书

      网络安全学习-WAF上HTTPS证书制作方法

      在详细信息选项卡中点击导出

      网络安全学习-WAF上HTTPS证书制作方法

      格式选择pem或者crt即可

      网络安全学习-WAF上HTTPS证书制作方法

      至此,服务器公钥GET

       

       

      从抓包中获取公钥和CA证书

      • 抓取一次完整的HTTPS交互报文,并找到Certificate项(如果包含多级证书,一次会话包含多个Certificate)

      网络安全学习-WAF上HTTPS证书制作方法

      • 扩展此项,找到certificate握手内容记录(如果经过CA认证,应该有多个)

      网络安全学习-WAF上HTTPS证书制作方法

      • 右键选择第一个Certificate,选择”导出分组字节流“

      网络安全学习-WAF上HTTPS证书制作方法

      • 另存为一个原始编码的bin文件

      网络安全学习-WAF上HTTPS证书制作方法

      • 将此文件后缀修改为der

      网络安全学习-WAF上HTTPS证书制作方法

      • 双击打开即可查看证书信息

      网络安全学习-WAF上HTTPS证书制作方法

      按照此方法依次导出Certificate选项中的所有certificate记录,即可获得公钥和CA证书。

      以从上到下的顺序,这些证书分别是:

      1. 公钥
      2. CA二级证书(如果有的话)
      3. CA根证书

      WAF HTTPS站点证书格式说明

      所需材料

      • 服务器私钥key
      • 签名过的公钥xxx.cer或者xxx.crt或者xxx.pem
      • CA证书(包括中级证书,根证书)

      注意,证书摆放顺序由讲究,顺序为 公钥->CA证书(中级证书,根证书)->私钥

      linux可以用cat合成,windows则推荐使用notepad++合成

      证书链的不完整可能会导致部分浏览器(尤其是安卓系统自带的浏览器)校验不通过导致无法访问对应的网站。

      版权声明:本文内容来自第三方投稿或授权转载,原文地址:https://blog.51cto.com/u_11555417/5285990,作者:羊草,版权归原作者所有。本网站转在其作品的目的在于传递更多信息,不拥有版权,亦不承担相应法律责任。如因作品内容、版权等问题需要同本网站联系,请发邮件至ctyunbbs@chinatelecom.cn沟通。

      上一篇:安装Windows Outlook邮箱客户端

      下一篇:Flask框架中虚拟环境的配置

      相关文章

      2025-05-19 09:05:01

      项目更新到公网服务器的操作步骤

      项目更新到公网服务器的操作步骤

      2025-05-19 09:05:01
      公网 , 数据库 , 文件 , 更新 , 服务器
      2025-05-19 09:04:53

      查看RISC-V版本的gcc中默认定义的宏

      查看RISC-V版本的gcc中默认定义的宏

      2025-05-19 09:04:53
      c++ , linux
      2025-05-19 09:04:44

      FinalShell 配置SSH密钥登陆

      FinalShell 配置SSH密钥登陆

      2025-05-19 09:04:44
      密钥 , 服务器 , 配置
      2025-05-14 10:33:25

      30天拿下Rust之网络编程

      在现代软件开发中,网络编程无处不在。无论是构建高性能的服务器、实时通信应用,还是实现复杂的分布式系统,对网络编程技术的掌握都至关重要。Rust语言以其卓越的安全性、高性能和优秀的并发模型,为网络编程提供了坚实的基础。

      2025-05-14 10:33:25
      Rust , TCP , 使用 , 客户端 , 异步 , 编程
      2025-05-14 10:33:16

      30天拿下Python之使用网络

      Python网络编程覆盖的范围非常广,包括:套接字编程、socketserver、HTTP和Web开发、异步编程和asyncio等。

      2025-05-14 10:33:16
      Json , TCP , 客户端 , 接字 , 服务器 , 示例 , 连接
      2025-05-14 09:51:21

      python 在创建socket之后建立心跳机制

      在Python中,建立心跳机制通常用于维持客户端和服务器之间的长连接,确保连接活跃性。心跳机制通常是通过定时发送心跳包(一种小型的、特定格式的数据包)来实现的,如果在预定时间内没有收到对方的心跳响应,则认为连接可能已经中断。

      2025-05-14 09:51:21
      发送 , 客户端 , 服务器 , 服务器端 , 示例
      2025-05-13 09:53:23

      在Java、Java Web中放置图片、视频、音频、图像文件的方法

      在Java软件中放置图片,通常涉及将图片文件(如JPEG、PNG等)作为资源包含在我们的项目中,并在代码中通过适当的方式引用这些资源。这可以通过多种方式实现,但最常见的是在Java桌面应用(如Swing或JavaFX)或Web应用(如Servlet/JSP)中。

      2025-05-13 09:53:23
      JSP , URL , Web , 图片 , 服务器
      2025-05-13 09:50:59

      DG搭建过程中备库执行活动复制时报错RMAN-01007、RMAN-01009

      DG搭建过程中备库执行活动复制时报错RMAN-01007、RMAN-01009

      2025-05-13 09:50:59
      RMAN , 客户端 , 语句
      2025-05-09 09:30:19

      Socket类的用法

      Socket类的用法

      2025-05-09 09:30:19
      IP , Socket , 客户端 , 服务端 , 端口
      2025-05-09 09:21:53

      WebAPI 和 webservice的区别

      WebAPI 和 webservice的区别

      2025-05-09 09:21:53
      HTTP , 协议 , 客户端 , 服务器 , 请求
      查看更多
      推荐标签

      作者介绍

      天翼云小翼
      天翼云用户

      文章

      33561

      阅读量

      5244837

      查看更多

      最新文章

      30天拿下Rust之网络编程

      2025-05-14 10:33:25

      30天拿下Python之使用网络

      2025-05-14 10:33:16

      python 在创建socket之后建立心跳机制

      2025-05-14 09:51:21

      DG搭建过程中备库执行活动复制时报错RMAN-01007、RMAN-01009

      2025-05-13 09:50:59

      Socket类的用法

      2025-05-09 09:30:19

      WebAPI 和 webservice的区别

      2025-05-09 09:21:53

      查看更多

      热门文章

      redis-启动服务端-客户端连接服务端

      2023-03-29 10:07:17

      统计客户端连接数

      2023-05-08 10:00:08

      解决rocketmq客户端日志比较大的问题

      2023-03-24 10:33:05

      C/S、B/S、Web的介绍(Web应用开发)

      2023-02-15 08:39:48

      PHP: ThinkPHP获取客户端IP地址

      2023-02-20 10:15:01

      web-基础入门-web框架-web服务器-wsgi接口

      2023-03-30 10:05:30

      查看更多

      热门标签

      客户端 实践 基础知识 Java 服务器 java 数据库 框架 python 服务端 学习 代码 简单 javascript 编程
      查看更多

      相关产品

      弹性云主机

      随时自助获取、弹性伸缩的云服务器资源

      天翼云电脑(公众版)

      便捷、安全、高效的云电脑服务

      对象存储

      高品质、低成本的云上存储服务

      云硬盘

      为云上计算资源提供持久性块存储

      查看更多

      随机文章

      对称加密、非对称加密在https中的应用

      【RocketMQ入门到精通】— RocketMQ初级特性能力 | RocketMQ中的Subscribe都是什么样子的?

      Python静态Web服务器-多任务版

      【协议】MQTT、CoAP、HTTP比较,MQTT协议优缺点

      apache并发访问模型(2)

      windows USB 设备驱动开发-开发Type C接口的驱动程序(二)

      • 7*24小时售后
      • 无忧退款
      • 免费备案
      • 专家服务
      售前咨询热线
      400-810-9889转1
      关注天翼云
      • 旗舰店
      • 天翼云APP
      • 天翼云微信公众号
      服务与支持
      • 备案中心
      • 售前咨询
      • 智能客服
      • 自助服务
      • 工单管理
      • 客户公告
      • 涉诈举报
      账户管理
      • 管理中心
      • 订单管理
      • 余额管理
      • 发票管理
      • 充值汇款
      • 续费管理
      快速入口
      • 天翼云旗舰店
      • 文档中心
      • 最新活动
      • 免费试用
      • 信任中心
      • 天翼云学堂
      云网生态
      • 甄选商城
      • 渠道合作
      • 云市场合作
      了解天翼云
      • 关于天翼云
      • 天翼云APP
      • 服务案例
      • 新闻资讯
      • 联系我们
      热门产品
      • 云电脑
      • 弹性云主机
      • 云电脑政企版
      • 天翼云手机
      • 云数据库
      • 对象存储
      • 云硬盘
      • Web应用防火墙
      • 服务器安全卫士
      • CDN加速
      热门推荐
      • 云服务备份
      • 边缘安全加速平台
      • 全站加速
      • 安全加速
      • 云服务器
      • 云主机
      • 智能边缘云
      • 应用编排服务
      • 微服务引擎
      • 共享流量包
      更多推荐
      • web应用防火墙
      • 密钥管理
      • 等保咨询
      • 安全专区
      • 应用运维管理
      • 云日志服务
      • 文档数据库服务
      • 云搜索服务
      • 数据湖探索
      • 数据仓库服务
      友情链接
      • 中国电信集团
      • 189邮箱
      • 天翼企业云盘
      • 天翼云盘
      ©2025 天翼云科技有限公司版权所有 增值电信业务经营许可证A2.B1.B2-20090001
      公司地址:北京市东城区青龙胡同甲1号、3号2幢2层205-32室
      • 用户协议
      • 隐私政策
      • 个人信息保护
      • 法律声明
      备案 京公网安备11010802043424号 京ICP备 2021034386号