[TUTORIAL] Cómo crear una Autoridad Certificadora (CA) con OpenSSL.

Hace tiempo, a dos compañeros de carrera (Sixto y Jorge) y a mi, nos tocó crear una Autoridad Certificadora (CA) con OpenSSL, para que nos entendamos, poder tener un dominio con https.

Hoy un amigo me ha preguntado si sabía como crear una CA y he aprovechado para publicar un tutorial con todos los pasos a seguir. Vamos al grano:

Creación de estructura jerárquica.

* Lo primero deberemos crear una autoridad certificadora la cual expedirá todos los certificados a los clientes que deseen conectarse con el servidor.

* La comunicación se hará a través de la Web mediante la implantación de un protocolo de seguridad SSL.

* Solamente se confiará en los certificados emitidos por nuestra autoridad certificadora.

* El periodo de los certificados expirará cada 15 días.

Herramientas a utilizar:

* Win32OpenSSL-v0.9.8a.
* appserv-win32-2.4.5.
* Apache_1.3.34-Mod_SSL_2.8.25-Openssl_0.9.8a.
* Internet Explorer.
* Windows XP service pack 2.
* OpenSSL

DESARROLLO

La primera operación que vamos a realizar es la instalación del programa appserv-win32-2.4.5 el cual utilizaremos para poder trabajar con el servidor Apache el local y mysql, tras lo cual pasaremos a la instalación del programa OpenSSl para Windows. El software OpenSSL es un proyecto de software desarrollado por lo miembros de la comunidad Open Source. Es un robusto juego de herramientas que le ayudan a su sistema a implementar el Secure Sockets Layer (SSL), así como otros protocolos relacionados con la seguridad , tales como el Transport Layer Security (TLS). También incluye una librería de criptografía.

Una vez tenemos instaladas todas las herramientas necesarias pasaremos a crear en primer lugar nuestra autoridad certificadora para que pueda expedir certificados digitales a nuestros clientes:

Creación de la Autoridad certificadora (CA)

Para poder crear un certificado primero tenemos que tener una CA (Autoridad Certificadora). Ésta será la que valida y confirma que nuestro certificado es valido.

Para ello nos colocamos en el directorio OpenSSL/bin y ejecutamos la siguiente instrucción:

-openssl req -x509 -newkey rsa:2048 -keyout cakey.pem -days 3650 -out cacert.pem

Ahora vamos a crear un certificado digital, es decir con nuestra CA.

Primero generamos la clave privada del que sera nuestro certificado digital:

-openssl genrsa -des3 -out serv-priv.pem -passout pass:sslfsv 2048

Antes de hacer un certificado , hay que hacer una petición donde se define el propietario del certificado.

-openssl req -new -subj "/DC=root.com/OU=com/CN=root" -key

serv-priv.pem -passin pass:sslfsv -out petic-certificado-serv.pem

Generamos un fichero que contenga lo siguiente:

basicConstraints = critical,CA:FALSE

extendedKeyUsage = serverAuth

Y lo guardamos con el nombre config1.txt.

Y ahora con el fichero hecho con la configuración hacemos el certificado:

-openssl x509 -CA cacert.pem -CAkey cakey.pem -req -in petic-certificado-serv.pem -days 15 -extfile config1.txt -sha1 -CAcreateserial -out servidor-cert.pem

Y le indicamos que el certificado es para un servidor, como esto lo tenemos en nuestro fichero de configuración se lo indicamos poniendo -extfile y nuestro fichero config1.txt y utilizaremos un algoritmo de cifrado SHA (-sha1).

Configuración Servidor Apache

Ahora lo que tenemos que hacer es que copiar los ficheros servidor-cert.pem y servidor-priv.pem en el direcorio donde tengamos nuestro apache /apache/ssl.

Tambien hay que decirle al servidor que escuche por el puerto seguro 443 que es el puerto seguro para comunicaciones SSL. Para ello habrá que retocar el fichero de configuración httpd.conf y poner lo siguiente en la sección Port.

Listen 80

Listen 443

Hay que decirle a Apache que tiene que cargar el modulo correspondiente al paquete SSL y para ello lo hacemos añadiendo la siguiente instrucción en el apartado de carga de módulos.

LoadModule ssl_module modules/mod_ssl.so

Ademas tambien tenemos que decirle que lo añada a la lista de modulos que tambien disponemos.

AddModule mod_ssl.c

Una vez hecho esto solamente nos queda declarar nuestro server virtual en el fichero de configuracion con las directivas correspondientes para ello añadimos al final del fichero el siguiente fragmento de codigo.

NameVirtualHost *:443

ServerAdmin root@localhost

SSLEngine on

SSLCertificateFile ssl\servidor-cert.pem

SSLCertificateKeyFile ssl\serv-priv.pem

Reiniciamos el servidor y a partir de ahora ya tenemos nuestro server listo para pedir certificados clientes.

Generación de certificados clientes

Ahora tenemos que generar los certificados clientes correspondientes a la peticion, para ello vamos a ver los ficheros que

tenemos hasta ahora:

Por parte de nuestra CA—–>cacert-pem, cacert.srl, cakey.pem (creación de nuestra CA)

Por parte de nuestro certificado de servidor—-> servidor-cert.pem, serv-priv.pem (certificado y clave privada)

Ahora generaremos los certificados cliente que le tendremos que dar a los mismos para que puedan entrar en nuestro sitio web.

Primero generamos la clave privada del cliente:

-openssl genrsa -des3 -passout pass:sslfsv -out client-priv.pem 2048

Tendrá un algoritmo de cifrado triple des (-des3) de 2048 y se almacenara en el fichero (-out) client-priv.pem y con el comando -passout pass: indicamos la passphrase para nuestra clave privada que será sslfsv.

Ahora generamos la petición del certificado:

-openssl req -new -key client-priv.pem -passin pass:sslfsv -subj "/DC=localhost/OU=com/CN=Fsv" -out petic-cert-client.pem

Y ahora finalmente ya podemos emitir el certificado, para ello debemos editar el archivo de configuracion openssl.cnf, pero nosotros lo haremos con un archivo externo al que llamaremos config2.txt y al cual le pondremos las siguientes lineas:

basicConstraints = critical,CA:FALSE

extendedKeyUsage = clientAuth

Y hacemos por fin el certificado cliente para enviarselo a nuestros compañeros para que puedan entrar a nuestro sitio https:

-openssl x509 -CA cacert.pem -CAkey cakey.pem -req -in petic-cert-client.pem -set_serial 3 -days 15 -extfile config2.txt -sha1 -out client-cert.pem

Veamos que estamos haciendo, le indicamos que será un certificado del tipo x509 cuya CA (-CA) está definida en el fichero cacert.pem y que usa como clave privada (-CAkey) el fichero cakey.pem y que el certificado a generar tendrán las especificaciones definidas en el apartado anterior(-req -in) las cuales están en el fichero de petición petic-cert-client.pem.

El certificado tendrá una validez de quince dias (-days 15),le indicamos que el certificado es para un cliente, y como esto lo tenemos en nuestro fichero de configuración se lo indicamos poniendo -extfile y nuestro fichero config2.txt y utilizaremos un algoritmo de cifrado SHA (-sha1).

Tambien le decimos que nuestro certificado tendra el numero 3; es importante decir que este numero se deberia cambiar para realizar distintos certificados cliente, ya que a la hora de revocarlos openssl lo hace por el numero de certificado.

Ahora hay que configurar Apache para que nuestro certicado servidor pida certificados cliente, para ello vamos al archivo de configuración httpd.conf y en la declaracion de nuestro host virtual añadimos las siguientes 2 lineas:

SSLCACertificateFile ssl\cacert.pem

SSLVerifyClient require

Con SSLCACertificateFile, le indicamos donde esta nuestra CA y con SSLVerifyClient require le indicamos que el servidor solicite un certificado al cliente cuando acceda a nuestro site.

Ahora debemos redireccionar las entradas por el puerto 80 (http) para que solo se pueda acceder via Https a nuestro servidor; para ello agregamos las siguientes lineas al archivo de configuracion.

RedirectMatch permanent .* https://127.0.0.1:443

Reiniciamos el servidor y ya esta listo para solicitar certificados a cada persona que entre.

Por ultimo tenemos que crear los certificados que cada cliente debera añadir al navegador. Para ello necesitamos crear con nuestro certificado un fichero comprimido en formato pkcs12 que el navegador entiende.

-openssl pkcs12 -export -in client-cert.pem -inkey client-priv.pem -certfile cacert.pem -out cert-pck12.p12

Esto nos genera el archivo de salida cert-pck12.p12 a partir de nuestro certificado cliente client-cer.pem que tiene como clave privada client-priv.pem y cuya entidad certificadora esta definida en cacert.pem. El nombre cert-pck12.p12 podemos cambiarlo a nuestro gusto para crear certificados personalizados para cada cliente.

Este archivo .p12 es el que cada cliente debe añadir a su navegador para poder ver nuestra pagina web via https.

Revocación de Certificados

Un aspecto importante para poder hacer nuestra CA segura es poder revocar certificados, para asegurarnos de que la perdida de un certificado no supone entradas no autorizadas a clientes que no les hemos dado el certificado correspondiente.

Lo primero que debemos hacer es crear una lista de revocacion en la cual se reflejaran todos aquellos certificados que han sido revocados y por lo tanto son invalidos y no utilizables por los clientes. Para poder hacerla bien, debemos tener en el directorio OpennSSL/bin un archivo de texto llamado index.txt el cual tendrá todas las entradas de certificados revocados (base de datos de certificados revocados).

Tambien tenemos que tener bien configurado el archivo openssl.cnf para que coja las rutas adecuadamente, para ello nos aseguraremos que las siguientes entradas estan bien puestas en dicho archivo:

[ CA_default ]

dir= c:/openssl/bin # Directorio donde esta OpenSSl

certs= $dir/certs # El directorio de certificados (da lo mismo)

#crl_dir= $dir/crl #La dejamos comentada. CRL en raiz

database= $dir/index.txt #Donde tengamos nuestro fichero index.txt

#unique_subject= no #Lo dejamos en ‘no’ para poder crear certificados con el mismo subject

new_certs_dir = $dir/newcerts # Directorio de nuevos certificados(tampoco es importante)

certificate= $dir/cacert.pem #Ruta del certificado de nuestra CA

serial= $dir/serial #El actual numero de serie para los certificados

#crlnumber= $dir/crlnumber #El numero actua de la lista de revocacion. Debe estar comentado

#crl= $dir/crl.pem #La actual lista de revocacion

private_key= $dir/cakey.pem # Localización de la clave privada

RANDFILE= $dir/.rand #Archivo para la generación aleatoria de numeros.

x509_extensions = usr_cert #Extension para añadir a los certificados

Una vez tenemos este archivo bien configurado pasamos a crear nuestra lista de revocación o CRL de la siguiente manera.

-openssl ca -gencrl -out listarev.crl

Tambien deberemos crear el mismo archivo pero con extensión .pem

-openssl ca -gencrl -out listarev.pem

Ahora ya tenemos la lista de revocación creada y ya podemos revocar los certificados cliente que queramos, para ello utilizaremos la siguiente instrucción para revocar un certificado.

-openssl ca -revoke client-cert.pem

Con esto le estamos diciendo que revoque el archivo client-cert.pem que habiamos creado anteriormente. OpenSSL añadirá dicha entrada a la base de datos hasta que actualizemos nuestra lista de revocación que deberemos hacerla con el mismo comando utilizado para crearla.

-openssl ca -gencrl -out listarev.crl

-openssl ca -gencrl -out listarev.pem

Para publicar la lista de revocación CRL en nuestro servidor para que se entere de los certificados que han sido revocados, deberemos copiar los 2 archivos de la lista de rovocación listarev.crl y listarev.pem en el directorio /apache/ssl y configurar el archivo htttp.conf para indicarle donde tenemos la lista de revocación almacenada. El paso de copiar las listas al direcorio de apache/ssl se puede evitar poniendo la correspondiente ruta en el archivo de configuracion hhtpd.conf, para ello añadimos a la entrada de nuestro virtuahost lo siguiente.

-SSLCARevocationFile ssl\listarev.pem

Quedando nuestro virtualhost configurado de la siguiente manera.

NameVirtualHost *:443

ServerAdmin root@localhost

SSLEngine on

SSLCARevocationFile ssl\listarev.pem

SSLCertificateFile ssl\servidor-cert.pem

SSLCertificateKeyFile ssl\serv-priv.pem

SSLCACertificateFile ssl\cacert.pem

SSLVerifyClient require

Reiniciamos nuestro servidor apache con la nueva configuración y ya lo tenemos todo listo para pedir certificados y revocar aquellos que nos interesa por diferentes causas.

BIBLIOGRAFÍA

Las páginas consultadas han sido los siguientes:

http://bulma.net/

http://www.openssl.org

http://www.apache.org/

Libro consultado:

-SERVIDOR APACHE 2, Mohammed J. Kabir (Ed. Anaya Multimedia)

ISBN: 8441514682. 1ª edición

Fecha Publicación: Enero 2003


Noticias relacionadas:

  1. Crear un instalador en Visual
  2. Stripe Generator: Herramienta on-line para crear texturas
  3. MozBackup: Programa para crear copias de seguridad de Mozilla Thunderbird, Mozilla Firefox, Mozilla Suite y Netscape
  4. Cómo crear citas con estilo
  5. Css Buttom Designer: Herramienta on-line para crear tus botones CSS fácilmente

Este noticia ha sido creada el 6 junio 2007 a las 13:13 en Internet, Seguridad con las etiquetas , , , , , , , , , , , , , , , , , , , y si quieres puedes comentarla. Te agradecería mucho que la compartieras con tus amigos:


Si te ha gustado [TUTORIAL] Cómo crear una Autoridad Certificadora (CA) con OpenSSL y esta web, puedes seguirla a través de Facebook, Twitter y también puedes recibir las nuevas noticias de la web en tu correo pincha en este enlace para darte de alta. Además también puedes seguir las noticias por RSS.

17 Comentarios a “[TUTORIAL] Cómo crear una Autoridad Certificadora (CA) con OpenSSL”

  1. 1.ALBERTO Dijo:

    me da este error alguien me puede ayudar

    C:\OpenSSL\bin>openssl x509 -CA cacert.pem -CAkey cakey.pem -req -in petic-certificado-serv.pem -days 15 -extfile config1.txt
    Loading ‘screen’ into random state – done
    petic-certificado-serv.pem: No such file or directory

  2. 2.Joselas Dijo:

    Me da el mismo error. Alguna sugerencia??

  3. 3.Victor Dijo:

    Ese error es que no encuentra el fichero petic-certificado-serv.pem en la ruta que le habéis indicado.

    Comprobar eso y me decís.

    Un saludo.

  4. 4.MAHATMA GANDHI MACÍAS ROCHA Dijo:

    Muy buenas tardes mi estimado, estuve viendo tu artículo y realmente es bueno, fíjate que en la escuela también me dejaron hacer esto. Tengo la siguiente duda.
    Al crear mi CA ya no aparecera el error en el navegaror de “error con el certficado”?, fíjate que yo bajé directamente de apache una versión con ssl la 2.2.8 y pues realmente fue sencillo configurarla. Estuve tratando de integrar mod_ssl y openssl con la versión más actual de appserv 2.5.9 y nunca pude integrarlos, es que no vienen compilados para windows???? Qué consideraciones debería tomar para implementar SSL a mi servidor apache existente por ejemplo un proyecto vertrigo, appserv o cualquier otro proyecto que ya te incluyen php, apache, mysql y phpmyadmin????.
    Otra cosa al instalar el certificado en mi navegador ya no tendré el error de certificado???
    Al crear mi propia CA ya no necesito que una empresa reconocida como Thawte o VeriSign tengan que avalar mi certificado??
    Perdona tanta pregunta pero es que son las dudas que me quedaron al implementar SSL en mi servidor. Te agracería si me pudiera responder mis preguntas ya que son parte del examen.
    Muchas gracias.

    Sinceramente,

    Mahatma Gandhi

  5. 5.robinson Dijo:

    Hola, buenas noches tengo el mismo error de albertome da este error alguien me puede ayudar…… gracias

    openssl x509 -CA cacert.pem -CAkey cakey.pem -req -in petic-certificado-serv.pem -days 15 -extfile config1.txt
    Loading ’screen’ into random state – done
    petic-certificado-serv.pem: No such file or directory

  6. 6.Jhonvels Dijo:

    de donde sale el mod_ssl.so.
    poque he bajado uno y he configurado pero al reiniciar el apache me da error en el load_module. estoy usando el appserv y parece que no lo trae.

    hay que instalar Apache_1.3.34-Mod_SSL_2.8.25-Openssl_0.9.8a. porque no dijiste que hacemos con ese archivo

    saludos

  7. 7.licantea Dijo:

    Oigan yo tengo un codigo en java que ocupa archivos .cer y .pfx pero en el codigo maneja el .pfx como llave privada que vendria siendo el .p12 y el cer como llava publica, podrian explicarme esto?

  8. 8.pepol Dijo:

    el copy-paste funciona con linux. probado y todo ok
    gracias

  9. 9.candidornotar Dijo:

    Hola:

    Realise todos los pasos a la perfección, pero tengo errores al validar en el servidor los certificados. que podrá ser, uso apache2

  10. 10.Dani Dijo:

    Muchas gracias, llevaba toda la mañana dando vueltas siguiendo varios manuales para hacerme un certificado de prueba para firmar pdf y con este me ha salido todo a la primera

  11. 11.nonDeath Dijo:

    He realizado todos los pasos para Crear la CA y generar los certificados firmados pero al momento de poner la configuracion en el httpd como se muestra aqui tal cual no inicia el servicio en win32. Alguna sugerencia?
    Esto es lo que tengo en mi virtual host

    ServerAdmin root@localhost
    SSLEngine on
    SSLCertificateFile ssl\servidor-cert.pem
    SSLCertificateKeyFile ssl\serv-priv.pem

  12. 12.Anónimo Dijo:

    [...] [...]

  13. 13.alba Dijo:

    He terminado de configurar el http.conf con el certificado del serivodr y su clave y cuando lanzo el apache me pide que introduja la clave privada lo hago y me sale el siguiente error:OPENSSL_UPLINK:NO OPENSSL UPLINK
    (hE SEGUIDO TODOS LOS PASOS Y HE INSTALADO EL SW QUE PIDE)

  14. 14.Marcos Dijo:

    @Dani me puedes dar una pequeña explicación de como funciona para pdf, supongo que no haces lo de la configuración del Apache o si? a y una duda si en lugar de archivos .pem necesito un .key para la privada y un .cer para la publica puedo cambiar la extensión y funciona? alguien lo hizo?
    gracias

  15. 15.mbp Dijo:

    tengo las sig versiones Apache/2.2.8 (Win32) mod_ssl/2.2.8 OpenSSL/0.9.8g PHP/5.2.6 Server en win7, pero me marca erro en AddModule mod_ssl.c, me marca erro de sintaxis, también me dice que NameVirtualHost *:443 has no VirtualHosts y por ultimo no puedo crear los archivos de revocación, si alguien me podría ayudar se los agradecería mucho

  16. 16.Curso CEH Dijo:

    buenas acabo de enterarme de tu sitio web y la verdad es que me parece estupendo no sabia de mas personas interesadas en estos temas, aqui tienes un nuevo lector que seguira visitandote a diario.

  17. 17.pperez Dijo:

    Te explicas fatal. De hecho creo que no te explicas. No adjuntas pantallas donde se ve lo que estas haciendo, ni comentas para que sirven las cosas ni nada. Simplemente dices haz esto y ya esta. Das por supuesto que la gente conoce openssl, para que sirve, como se utiliza y demás. Muy mal.

Deja tu comentario

Notificarme los nuevos comentarios por correo electrónico. Tambien puedes suscribirte sin comentar.