Методы получения дополнительных сведений при анализе протоколов и журналов. Методические указания к выполнению лабораторных работ
.pdfчение nsCertType = server. Полученный таким образом сертификат клиента будет содержать информацию о поставщике сертификата (то есть о вашем сертификате организации). Клиенту необходимо будет передать его сертификат, его секретный ключ (зашифрованный) и сертификат организации. Для клиентов Micro$oft необходимо еще и перевести сертификаты в формат PKCS#12.
Для этого воспользуемся командой openssl pkcs12:
openssl pkcs12 -export -in client.pem -inkey client-key.pem -out client.p12 \ -name "Client certificate from our organization"
Для обратного преобразования используется синтаксис: openssl pkcs12 -in client.p12 -out client.pem
Ввыходной файл записываются сертификат клиента, ca сертификат, секретный ключ клиента (его можно зашифровать опцией -des3, - idea и т.д.). Такое поведение позволяет использовать для вывода только формат pem (маркеры здесь обязательны). Для экспорта сертификата организации можно воспользоваться командой pkcs12 (без параметра inkey), можно также обработать сертификат организации base64 и со-
хранить в файле .cer (openssl x509 -in CA.pem -outform DER -out CA.cer).
Вopenssl существует компонент управления s/mime-сообщениями, называющийся openssl smime. Данная утилита позволяет зашифровывать, расшифровывать, управлять ЭЦП и MIME-заголовками писем. Приведем несколько примеров ее использования:
openssl smime -sign -in mail.txt -text -from CEBKA@smtp.ru -to \ user@mail.ru -subject "Signed message" -signer mycert.pem -inkey \ private_key.pem | sendmail
Подписывает сообщение -in (в текстовом виде) и подписывает (-sign) с помощью сертификата (-signer) и секретного ключа (-inkey). Вывод идет непосредственно к sendmail, для этого определены MIME-
заголовки: from, to и subject.
openssl smime -verify -in mail.msg -signer user.pem -out signedtext.txt
Проверяет подпись в файле -in, записывает сообщение в файл -out, а полученный сертификат – в файл -signer (для проверки s/mimeсообщения не требуется ничего, кроме него самого, т.к. ЭЦП s/mime содержит публичный ключ).
openssl smime -encrypt -in mail.txt -from CEBKA@smtp.ru -to user@mail.ru \
31
-subject "Encrypted message" -des3 user.pem | sendmail \ user@mail.ru
Шифрация файла -in с помощью сертификата получателя "user.pem", используя алгоритм "des3". Вывод программы посылается непосредственно в sendmail.
openssl smime -decrypt -in mail.msg -recip mycert.pem -inkey private_key.pem \
-out mail.txt
Расшифровка файла -in с помощью секретного ключа -inkey и сертификата -recip (ваш собственный сертификат).
Есть альтернатива не указывать smime-заголовки from, to и subject. Можно просто указать необходимый файл -out и добавить заголовки с помощью программы sendmail вручную. Кроме этого, есть еще одна деталь использования smime, некоторые почтовые клиенты используют в качестве подписи вложение в формате PKCS#7 (чаще всего закодированное base64). В таком случае необходимо применять smime следующим образом:
openssl smime -verify -inform [PEM | DER] -in signature.pem[der] -content \ mail.txt
PEM используется для стандартного формата PKCS#7, а DER заставляет произвести дополнительную обработку base64. Учтите, что в данном случае файл -in представляет собой только подпись (аттачмент), а – content – непосредственно текст письма. Можно также заставить smime подписывать сообщения подобным образом, если указать опцию -pk7out (PEM формат). Для преобразования PKCS#7 структуры из формата PEM в формат DER можно воспользоваться утилитой openssl base64 (обратное преобразование достигается за счет использования опции -d).
32
СПИСОК ЛИТЕРАТУРЫ
1.Eckstein, R. Using Samba / R. Eckstein, David Collier-Brown, Peter
Kelly O‘Raily. – 1999. – 416 p.
2.Socolofsky, T. J., TCP/IP tutorial / T. J. Socolofsky, C. J. Kale. – 1991.
–Режим доступа: http://www.rfc-editor.org/pdfrfc/rfc1180.txt.pdf
3.Postel, J. File Transfer Protocol / J. Postel, J. Reynolds. – 1985. – Режим доступа: http://www.rfc-editor.org/pdfrfc/rfc959.txt.pdf
4. Hodges, J. HTTP Strict Transport Security (HSTS) / J. Hodges, C. Jackson, A. Barth. – 2012. – Режим доступа: http://www.rfceditor. org/pdfrfc/rfc6797.txt.pdf
5. Tcpdump: инструкция и примеры. – Режим доступа: http://likeunix. ru/tcpdump-howto/
33
Учебное издание
Методы получения дополнительных сведений
при анализе протоколов и журналов
Методические указания к выполнению лабораторных работ
Составитель КРЕЧЕТОВ Александр Александрович
Редактор М. Н. Федотова
Компьютерная верстка И. В. Малинкина
34
Подписано в печать 16.02.2015. Формат 60х841/16. Бумага офсетная. Печать офсетная.
Усл. печ. л. 2,09. Тираж 45 экз. Заказ № 5544.
Поволжский государственный технологический университет 424000 Йошкар-Ола, пл. Ленина, 3
Редакционно-издательский центр ПГТУ 424006 Йошкар-Ола, ул. Панфилова, 17
35
