OpenSSL 使用指南

Windows安装使用Openssl 什么是OpenSSLOpenSSL是用于安全通信的著名开源密码学工具包,包括主要的密码算法、常见密码和证书封装管理功能及SSL协议,并提供丰富的应用程序供测试或其它目的使用OpenSSL整个软件包大概可以分成三个主要的功能部分:密码算法库、SSL协议库以及应用程序。OpenSSL的目录结构自然也是围绕这三个功能部分进行规划的。 官方源下载地址: https://www.openss... 阅读详情

目录

•  介绍

•  编译

•  运行 OpenSSL.exe

•  算法编程 API

 

 

•  介绍

OpenSSL 是使用非常广泛的 SSL 的开源实现。由于其中实现了为 SSL 所用的各种加密算法,因此 OpenSSL 也是被广泛使用的加密函数库。

1.1 SSL

SSL(Secure Socket Layer) 安全协议是由 Netscape 公司首先提出,最初用在保护 Navigator 浏览器和 Web 服务器之间的 HTTP 通信 ( 即 HTTPS) 。后来 SSL 协议成为传输层安全通信事实上的标准,并被 IETF 吸收改进为 TLS(Transport Layer Security) 协议。 SSL/TLS 协议位于 TCP 协议和应用层协议之间,为传输双方提供认证、加密和完整性保护等安全服务。 SSL 作为一个协议框架,通信双方可以选用合适的对称算法、公钥算法、 MAC 算法等密码算法实现安全服务。

1.2 OpenSSL

OpenSSL 是著名的 SSL 的开源实现,是用 C 语言实现的。

OpenSSL 的前身是 SSLeay ,一个由 Eric Young 开发的 SSL 的开源实现,支持 SSLv2/v3 和 TLSv1 。

伴随着 SSL 协议的普及应用, OpenSSL 被广泛应用在基于 TCP/Socket 的网络程序中,尤其是 OpenSSL 和 Apache 相结合,是很多电子商务网站服务器的典型配置。

 

•  编译和安装 OpenSSL

OpenSSL 开放源代码,这对学习、分析 SSL 和各种密码算法提供了机会,也便于在上面进一步开发。

2.1 获得 OpenSSL

到 OpenSSL 的网站 http://www.openssl.org/source/ 即可下载当前版本的 OpenSSL 源代码压缩包。 当前版本 openssl- 1.0.0 beta3 。其中 crypto 子目录中是众多密码算法实现, ssl 子目录中是 SSL 协议的实现。

在 Linux 中解压缩:

$tar zxf openssl-1.0.0-beta3.tar.gz, 在 Windows 中可以使用 winzip 或 winrar 。

2.2 编译工具

编译 OpenSSL 需要 Perl 和 C 编译器。在 Windows 下如果要用加密算法的汇编代码实现,还需要 masm 或 nasm 汇编器。 ( 汇编代码可以比 C 代码显著提高密码运算速度 )

Perl 在 Windows 下推荐使用 Active Perl 。

C 编译器可以使用 gcc 。在 W indows 下可以使用 Visual C 编译器。

汇编器推荐使用 nasm 。

这些工具所在目录必须加入到 PATH 环境变量中去。

2.3 编译和安装步骤

查看 readme 是个好习惯。从 readme 了解到需要进一步查看 INSTALL 和 INSTALL.W32 文件。

在 Windows 中:

>perl Configure VC-WIN32

>ms"do_nasm ( 如果不使用汇编代码实现,则可 >ms"do_ms)

>nmake -f ms"ntdll.mak

>cd out32dll

>.."ms"test

编译结果得到头文件、链接库、运行库和 openssl.exe 工具。头文件位于 ./inc32 或者 ./inculde 目录,有一个 openssl 子目录,内有几十个 .h 文件。链接库即 ./out32dll 目录中的 libeay32.lib 和 ssleay32.lib ,分别是密码算法相关的和 ssl 协议相关的。运行库是 ./out32dll 目录中的 libeay32.dll 和 ssleay32.dll ,和链接库相对应。在 ./out32dll 中还有一个工具 openssl.exe ,可以直接用来测试性能、产生 RSA 密钥、加解密文件,甚至可以用来维护一个测试用的 CA 。

在 Linux 中的编译和安装步骤较简单 :

$./config

$make

$make test

$make install

在 Linux 下,头文件、库文件、工具都已被安装放到了合适的位置。库文件是 .a 或 .so 格式。

 

•  使用 OpenSSL.exe

使用 OpenSSL.exe(Linux 中可执行文件名是 openssl) 可以做很多工作,是一个很好的测试或调试工具。

3.1 版本和编译参数

显示版本和编译参数: >openssl version -a

3.2 支持的子命令、密码算法

查看支持的子命令: >openssl ?

SSL 密码组合列表: >openssl ciphers

3.3 测试密码算法速度

测试所有算法速度: >openssl speed

测试 RSA 速度: >openssl speed rsa

测试 DES 速度: >openssl speed des

3.4 RSA 密钥操作

产生 RSA 密钥对: >openssl genrsa -out 1.key 1024

取出 RSA 公钥: >openssl rsa -in 1.key -pubout -out 1.pubkey

3.5 加密文件

加密文件: >openssl enc -e -rc4 -in 1.key -out 1.key.enc

解密文件: >openssl enc -d -rc4 -in 1.key.enc -out 1.key.dec

3.6 计算 Hash 值

计算文件的 MD5 值: >openssl md5 < 1.key

计算文件的 SHA1 值: >openssl sha1 < 1.key

 

•  算法编程 API

OpenSSL 中支持众多的密码算法,并提供了很好的封装和接口。密码算法主要分为如下几类:对称算法、公钥算法、散列算法、随机数产生算法等。

OpenSSL 的目标是实现安全协议。其中相关协议和标准包括: SSL/TLS 、 PKCS#1 、 PCKS#10 、 X.509 、 PEM 、 OCSP 等。

4.1 对称算法接口

OpenSSL 中实现的对称算法太多,举三个例子: DES 、 AES 、 RC4 。

4.1.1 DES

DES 加密算法是分组算法。 DES 的基本操作是把 64 比特明文在 56 比特密钥指引下加密成 64 比特密文。在实际使用中把密钥看作 64 比特可以更方便。

DES ( IN , KEY ) = OUT

(1) DES ECB 模式

在 OpenSSL 中 ECB 操作模式对应的函数是 DES_ecb_encrypt() ,该函数把一个 8 字节明文分组 input 加密成为一个 8 字节密文分组 output 。参数中密钥结构 ks 是用函数 DES_set_key() 准备好的,而密钥 key 是用随机数算法产生的 64 个随机比特。参数 enc 指示是加密还是解密。该函数每次只加密一个分组,因此用来加密很多数据时不方便使用。

void DES_ecb_encrypt(const_DES_cblock *input,DES_cblock *output, DES_key_schedule *ks,int enc);

int DES_set_key(const_DES_cblock *key,DES_key_schedule *schedule);

(2) DES CBC 模式

DES 算法 CBC 操作模式加解密函数是 DES_ncbc_encrypt() 。参数 length 指示输入字节长度。如果长度不是 8 字节的倍数,则会被用 0 填充到 8 字节倍数。因此,输出可能比 length 长,而且必然是 8 字节的倍数。

void DES_ncbc_encrypt(const unsigned char *input,unsigned char *output, long length, DES_key_schedule *schedule, DES_cblock *ivec, int enc);

(3) DES CFB 模式

DES 算法 CFB 操作模式加解密函数是 DES_cfb_encrypt() 。参数 length 指示输入字节长度。参数 numbits 则指示了 CFB 每次循环加密多少明文比特,也即密文反馈的比特数目。 ivec 是初始向量,被看做第 0 个密文分组,是不用保密但应随机取值的 8 个字节。如果在一次会话中数次调用 DES_cfb_encrypt() ,则应该记忆 ivec 。由于 CFB 模式中每次 DES 基本操作只加密 numbits 比特明文,因此如果 numbits 太小则效率太低。

void DES_cfb_encrypt(const unsigned char *in, unsigned char *out, int numbits, long length, DES_key_schedule *schedule, DES_cblock *ivec, int enc);

另有一个 numbit 是 64 比特的版本,既高效又没有填充的麻烦,推荐使用。 num 中的返回值指示了 ivec 中的状态,是和下次调用衔接的。

void DES_cfb64_encrypt(const unsigned char *in, unsigned char *out, long length, DES_key_schedule *schedule, DES_cblock *ivec, int *num, int enc) ;

(4) DES OFB 模式

OFB 和 CFB 类似,也有两个函数,用法一样。

void DES_ofb_encrypt(const unsigned char *in,unsigned char *out,int numbits,long length,DES_key_schedule *schedule,DES_cblock *ivec);

void DES_ofb64_encrypt(const unsigned char *in,unsigned char *out,long length,DES_key_schedule *schedule,DES_cblock *ivec,int *num);

(5) DES 函数示例程序

见附件 A.1 。

4.1.2 A ES

AES 加密算法是分组算法。典型参数的 AES 的基本操作是把 128 比特明文在 128 比特密钥指引下加密成 128 比特密文。

AES ( IN , KEY ) = OUT

OpenSSL 中关于 AES 的函数名和参数接口和 DES 的雷同。相关函数名如下 ( 参数略 ) 。

int AES_set_encrypt_key();

int AES_set_decrypt_key();

void AES_ecb_encrypt();

void AES_cbc_encrypt();

void AES_cfb128_encrypt();

void AES_ofb128_encrypt();

AES 示例程序见附件 A.2 。

4.1.3 RC4

RC4 密码算法是流算法,也叫序列算法。流算法是从密钥作为种子产生密钥流,明文比特流和密钥流异或即加密。 RC4 算法由于算法简洁,速度极快,密钥长度可变,而且也没有填充的麻烦,因此在很多场合值得大力推荐。

OpenSSL 中 RC4 算法有两个函数 : RC4_set_key() 设置密钥, RC4() 加解密。可以把 RC4 看作异或,因此加密两次即解密。

void RC4_set_key(RC4_KEY *key, int len, const unsigned char *data);

void RC4(RC4_KEY *key, unsigned long len, const unsigned char *indata, unsigned char *outdata);

RC4 示例程序见附件 A.3 。

例子 A.3.(1) 是利用 OpenSSL 动态库函数。例子 A.3.(2) 是把 RC4 的实现代码从 OpenSSL 中分离出来的。例子 A.3.(3) 是另一个演示实现。

4.2 公钥算法

OpenSSL 中实现了 RSA 、 DSA 、 ECDSA 等公钥算法。

4.2.1 RSA

RSA 是分组算法,典型的密钥模长度 1024 比特时,分组即是 1024 比特,即 128 字节。

(1) RSA 密钥

RSA 密钥产生函数 RSA_generate_key() ,需要指定模长比特数 bits 和公钥指数 e 。另外两个参数为 NULL 即可。

RSA * RSA_generate_key(int bits, unsigned long e, void (*callback) (int,int,void *),void *cb_arg);

如果从文件中读取密钥,可使用函数 PEM_read_bio_PrivateKey()/ PEM_read_bio_PUBKEY(); EVP_PKEY 中包含一个 RSA 结构,可以引用。

EVP_PKEY *PEM_read_bio_PrivateKey(BIO *bp, EVP_PKEY **x, pem_password_cb *cb, void *u);

(2) RSA 加密解密

RSA 加密函数 RSA_public_encrypt() 使用公钥部分,解密函数 RSA_private_decrypt() 使用私钥。填充方式常用的有两种 RSA_PKCS1_PADDING 和 RSA_PKCS1_OAEP_PADDING 。出错时返回 -1 。输入必须比 RSA 钥模长短至少 11 个字节(在 RSA_PKCS1_PADDING 时?)。输出长度等于 RSA 钥的模长。

int RSA_public_encrypt(int flen, const unsigned char *from,unsigned char *to, RSA *rsa,int padding);

int RSA_private_decrypt(int flen, const unsigned char *from,unsigned char *to, RSA *rsa,int padding);

(3) 签名和验证

签名使用私钥,验证使用公钥。 RSA 签名是把被签署消息的散列值编码后用私钥加密,因此函数中参数 type 用来指示散列函数的类型,一般是 NID_md5 或 NID_sha1 。正确情况下返回 0 。

int RSA_sign(int type, const unsigned char *m, unsigned int m_length, unsigned char *sigret, unsigned int *siglen, RSA *rsa);

int RSA_verify(int type, const unsigned char *m, unsigned int m_length, unsigned char *sigbuf, unsigned int siglen, RSA *rsa);

(4) RSA 函数示例程序

RSA 示例程序见附件 A.4 。

例子 A.4.(1) 是加密解密例子。例子 A.4.(2) 是签名验证例子。

4.2.2 DSA

( TOBE )

4.2.2 ECDSA

( or NOT TOBE )

4.3 Hash 算法

Hash 算法举 MD5 和 SHA1 两个例子。 Hash 算法重复接收用户输入,直到最后一次结束时输出散列结果。

4.3.1 MD5

MD5 算法输出的散列值是 16 字节。

int MD5_Init(MD5_CTX *c);

int MD5_Update(MD5_CTX *c, const void *data, size_t len);

int MD5_Final(unsigned char *md, MD5_CTX *c);

4.3.2 SHA1

SHA1 算法输出的散列值是 20 字节。

int SHA1_Init(SHA_CTX *c);

int SHA1_Update(SHA_CTX *c, const void *data, size_t len);

int SHA1_Final(unsigned char *md, SHA_CTX *c);

4.3.3 MD5 例子

MD5 示例程序见附件 A.5 。

md5sum 这是一个实用小工具,可以计算一个文件的 MD5 值。

4.4 随机数算法

随机性是密码安全的基石。为了产生安全的伪随机数,必须有好的随机因素作为种子。 OpenSSL 在内部做了努力,但是仍建议在实用随机数产生函数之前添加随机因素。

函数 RAND_add() 可以添加随机因素到内部状态中去。然后,即可以使用 RAND_bytes() 获得随机数。

void RAND_add(const void *buf,int num,double entropy);

int RAND_bytes(unsigned char *buf,int num);

  

•  参考网址

SSL 3.0 Specification

http://www.netscape.com/eng/ssl3/

Transp ort Layer Security (tls) Charter

http://www.ietf.org/html.charters/tls-charter.html

OpenSSL: The Open Source toolkit for SSL/TLS

http://www.openssl.org/

SSLeay

http://www2.psy.uq.edu.au/~ftp/Crypto/

OpenSSL 中文论坛

http://openssl.cn/

Perl

http://www.cpan.org/src/README.html

http://www.activestate.com/Products/ActivePerl/

NASM

http://www.perl.com/

Openssl - Win64 踩死坑 openssl是一个强大的安全套接字密码库,囊括主要的密码算法、常用的密钥和证书封装管理功能及SSL协议,并提供丰富的应用程序供测试或其他目的使用openssl整个软件可以分为三个主要的功能部分:密码算法库、SSL协议库以及应用程序。 下载和安装openssl 安装openssl有两种方式,第一种是装上安装包即可运行;第二种是下载源码,自己编译。我选择最简单的方式作为介绍:使用openssl安... 阅读详情

相关推荐

Navicat 连接远程服务器里 docker 中的 mysql(已解决)

在本地通过navicat连接远程服务器里容器中的mysql。

Luffy的博客 2642

openssl教程.pdf

openssl教程.pdf

使用navicat、DBeaver远程连接数据库MySQL(阿里云RDS,华为云,docker)

本文主要介绍通过navicat远程连接云服务器中数据库的方式 阿里云RDS数据库 对于数据库的购买以及实例的创建不再赘述。 申请公网访问 (1)查看网络信息 (2)申请外网地址 (3)然后等待网络创建完成,此时你就可以看到你的外网地址了。直接复制就可以使用了。 (4)设置白名单,设置你允许的进行访问的ip名单。 (5)建议创建一个普通账号用于访问。 (6)使用数据库工具连接,我这里使用开源的DBeaver,如图所示即可。 (7)点击测试连接,测试成功,可以进行连接。 华为云安装原生MySQL

qq_35699473的博客 4640

连接云服务器Docker中的Mysql 详细图文操作(全)

在云服务器上通过docker搭建的mysql本地的navicat连接mysql的时候一直出现这个错误问题如下所示截图如下所示对于这个问题,可能是少了某些细节(一直出现这个,对此一个操作一个操作的检查)以下文章从零到有搭建mysql并且通过navicat连接mysql的图文操作。......

码农研究僧的博客 5939

Windows 下OpenSSL安装过程及错误解决办法

Windows下使用OpenSSL有两种方式: 一.直接下载别人编译好的安装包:http://slproweb.com/products/Win32OpenSSL.html 二.自己编译安装: 1.下载并安装perl http://www.activestate.com/activeperl/downloads/ 2.安装与配置: 直接运行安装文件(例如:Activ...

发呆的程序猿 10万+

[转]OpenSSL 使用指南

  OpenSSL 使用指南     目录 •  介绍 •  编译 •  运行 OpenSSL.exe •  算法编程 API 4.1 对称算法 4.1.1 DES 4.1.2 A ES 4.1.3 RC4 4.1.4 EVP_ 4.2 公钥算法 4.3 Hash 算法 4.4 随机数算法 •  SSL 协议编程 API • 

wuhran的Blog-C++,Linux,MySQL,PHP 1万+

【Docker】保姆级 docker 容器部署 MySQL 及 Navicat 远程连接

本期内容主要介绍如何 docker 容器中部署 MySQL,以及如何 Navicat 远程连接阿里云服务器 docker 容器中部署 的MySQL。

爱编程爱运动的博客 5701

Docker 安装 MySQL 并使用 Navicat 连接

Docker 部署 MySQL

m0_51913750的博客 7829

docker配置mysql遇到的问题:网络连接超时、启动mysql失败、navicat无法远程连接mysql

在这一行-v /mydata/mysql/conf:/etc/mysql,我们将主机路径/mydata/mysql/conf挂载到容器路径/etc/mysql下,但实际上容器配置在/etc/mysql/conf.d/目录下。这个错误表明,你的客户端尝试通过 IP 地址连接到 MySQL 服务器,但服务器拒绝了这个请求。我们的命令指定的配置文件路径是/etc/mysql/,而容器读取的配置文件路径是/etc/mysql/conf.d/。切换到国内镜像源,如使用阿里云的Docker镜像加速器,以提高下载速度。

2201_75442471的博客 1461

navicat连接docker中mysql容器

docker创建mysql容器,并使用navicat连接至数据库,错误并解决:Authentication plugin ‘caching_sha2_password’ cannot be loaded 1、拉取mysql镜像 docker pull mysql 2、创建mysql容器 docker run -d --name mysqltest -p 3312:3306 -e MYSQL_RO...

boomxiaolong的博客 1万+

Docker部署mysql无法远程连接问题

云服务器docker部署mysql无法Navicat远程连接问题​第一次用云部署应用,这个问题也是困扰了好久,特此记录。

qq_50534310的博客 1015

阿里云ECS云服务器基于docker安装mysql并且远程连接

在阿里云ECS云服务器中使用docker安装最新mysql 8 并且进行远程访问

终生学习践行者 3169

navicat无法连接到CentOS中Docker容器内的Mysql;报错10038;服务器端口访问被拒绝。

问题:在服务器上用docker配值好MySQL8.0的容器后,本地navicat无法连接。 解决过程记录,最后的解决方法是在安全组策略那里进行配置。 先在CentOS上把容器运行起来: 下载镜像 docker pull mysql:8.0 创建容器,设置端口映射3306-3306 docker run -di --name=mysql_a -p 3306:3306 -e MYSQL_ROOT_PASSWORD=123456 mysql 进入容器启动mysql docker exec -it

wang__Ray的博客 2563

Navicat连接本地服务器或docker中mysql容器

Navicat的下载和安装略 安装完毕之后连接mysql服务器: win + x 调出弹窗 > windows powershell(管理员) > 命令行中键入 net start mysql 启动mysql服务器 使用navicat连接mysql : 点击 连接 > mysql 会调出弹窗: 连接名自定义,无限制;由于是连接本地的mysql服务器,主机名写127.0.0.1即可;端口默认是3306,用户名和密码填自己设置的即可,点击确定后双击该连接: 连接变为绿色则连接成功:

qq_42168543的博客 3045

aliyun服务器docker安装mysql后navicate无法连接排查

阿里云上docker安装mysql8.0+后navicate无法连接问题排查修复

qq_44995761的博客 1002

docker 部署mysql 后,Navicat 无法连接成功

docker 部署mysql 后,Navicat 无法连接成功

wearl的专栏 1320

使用Navicat连接远程服务器中在docker中运行的MySQL数据库保姆级教程

使用Navicat连接远程服务器中在docker中运行的MySQL数据库保姆级教程,就两个步骤,简单快捷。

KELLENSHAW的博客 1909

navicat连接docker中的mysql(10060/10061错误)

问题描述 docker pull mysql:5.7 获得所需版本的数据库镜像 docker run 新的改变 我们对Markdown编辑器进行了一些功能拓展与语法支持,除了标准的Markdown编辑器功能,我们增加了如下几点新功能,帮助你用它写博客: 全新的界面设计 ,将会带来全新的写作体验; 在创作中心设置你喜爱的代码高亮样式,Markdown 将代码片显示选择的高亮样式 进行展示; 增加了 图片拖拽 功能,你可以将本地的图片直接拖拽到编辑区域直接展示; 全新的 KaTeX数学公式 语法; 增加了支持

weixin_36719770的博客 4391
上一篇: C# int 转换为byte 的浅析
下一篇: C#中的char
nodeathphoenix
博客等级 码龄16年 97粉丝 99原创
评论 6
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值