Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Методы получения дополнительных сведений при анализе протоколов и журналов. Методические указания к выполнению лабораторных работ

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
962 Кб
Скачать

чение nsCertType = server. Полученный таким образом сертификат клиента будет содержать информацию о поставщике сертификата (то есть о вашем сертификате организации). Клиенту необходимо будет передать его сертификат, его секретный ключ (зашифрованный) и сертификат организации. Для клиентов Micro$oft необходимо еще и перевести сертификаты в формат PKCS#12.

Для этого воспользуемся командой openssl pkcs12:

openssl pkcs12 -export -in client.pem -inkey client-key.pem -out client.p12 \ -name "Client certificate from our organization"

Для обратного преобразования используется синтаксис: openssl pkcs12 -in client.p12 -out client.pem

Ввыходной файл записываются сертификат клиента, ca сертификат, секретный ключ клиента (его можно зашифровать опцией -des3, - idea и т.д.). Такое поведение позволяет использовать для вывода только формат pem (маркеры здесь обязательны). Для экспорта сертификата организации можно воспользоваться командой pkcs12 (без параметра inkey), можно также обработать сертификат организации base64 и со-

хранить в файле .cer (openssl x509 -in CA.pem -outform DER -out CA.cer).

Вopenssl существует компонент управления s/mime-сообщениями, называющийся openssl smime. Данная утилита позволяет зашифровывать, расшифровывать, управлять ЭЦП и MIME-заголовками писем. Приведем несколько примеров ее использования:

openssl smime -sign -in mail.txt -text -from CEBKA@smtp.ru -to \ user@mail.ru -subject "Signed message" -signer mycert.pem -inkey \ private_key.pem | sendmail

Подписывает сообщение -in (в текстовом виде) и подписывает (-sign) с помощью сертификата (-signer) и секретного ключа (-inkey). Вывод идет непосредственно к sendmail, для этого определены MIME-

заголовки: from, to и subject.

openssl smime -verify -in mail.msg -signer user.pem -out signedtext.txt

Проверяет подпись в файле -in, записывает сообщение в файл -out, а полученный сертификат – в файл -signer (для проверки s/mimeсообщения не требуется ничего, кроме него самого, т.к. ЭЦП s/mime содержит публичный ключ).

openssl smime -encrypt -in mail.txt -from CEBKA@smtp.ru -to user@mail.ru \

31

-subject "Encrypted message" -des3 user.pem | sendmail \ user@mail.ru

Шифрация файла -in с помощью сертификата получателя "user.pem", используя алгоритм "des3". Вывод программы посылается непосредственно в sendmail.

openssl smime -decrypt -in mail.msg -recip mycert.pem -inkey private_key.pem \

-out mail.txt

Расшифровка файла -in с помощью секретного ключа -inkey и сертификата -recip (ваш собственный сертификат).

Есть альтернатива не указывать smime-заголовки from, to и subject. Можно просто указать необходимый файл -out и добавить заголовки с помощью программы sendmail вручную. Кроме этого, есть еще одна деталь использования smime, некоторые почтовые клиенты используют в качестве подписи вложение в формате PKCS#7 (чаще всего закодированное base64). В таком случае необходимо применять smime следующим образом:

openssl smime -verify -inform [PEM | DER] -in signature.pem[der] -content \ mail.txt

PEM используется для стандартного формата PKCS#7, а DER заставляет произвести дополнительную обработку base64. Учтите, что в данном случае файл -in представляет собой только подпись (аттачмент), а – content – непосредственно текст письма. Можно также заставить smime подписывать сообщения подобным образом, если указать опцию -pk7out (PEM формат). Для преобразования PKCS#7 структуры из формата PEM в формат DER можно воспользоваться утилитой openssl base64 (обратное преобразование достигается за счет использования опции -d).

32

СПИСОК ЛИТЕРАТУРЫ

1.Eckstein, R. Using Samba / R. Eckstein, David Collier-Brown, Peter

Kelly O‘Raily. – 1999. – 416 p.

2.Socolofsky, T. J., TCP/IP tutorial / T. J. Socolofsky, C. J. Kale. – 1991.

Режим доступа: http://www.rfc-editor.org/pdfrfc/rfc1180.txt.pdf

3.Postel, J. File Transfer Protocol / J. Postel, J. Reynolds. – 1985. – Режим доступа: http://www.rfc-editor.org/pdfrfc/rfc959.txt.pdf

4. Hodges, J. HTTP Strict Transport Security (HSTS) / J. Hodges, C. Jackson, A. Barth. – 2012. – Режим доступа: http://www.rfceditor. org/pdfrfc/rfc6797.txt.pdf

5. Tcpdump: инструкция и примеры. – Режим доступа: http://likeunix. ru/tcpdump-howto/

33

Учебное издание

Методы получения дополнительных сведений

при анализе протоколов и журналов

Методические указания к выполнению лабораторных работ

Составитель КРЕЧЕТОВ Александр Александрович

Редактор М. Н. Федотова

Компьютерная верстка И. В. Малинкина

34

Подписано в печать 16.02.2015. Формат 60х841/16. Бумага офсетная. Печать офсетная.

Усл. печ. л. 2,09. Тираж 45 экз. Заказ № 5544.

Поволжский государственный технологический университет 424000 Йошкар-Ола, пл. Ленина, 3

Редакционно-издательский центр ПГТУ 424006 Йошкар-Ола, ул. Панфилова, 17

35

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]