С веб-сайта вы можете сделать:
openssl s_client -showcerts -verify 5 -connect stackexchange.com:443 < /dev/null
Это покажет цепочку сертификатов и все сертификаты, представленные сервером.
Теперь, если я сохраню эти два сертификата в файлы, я могу использовать openssl verify
:
$ openssl verify -show_chain -untrusted dc-sha2.crt se.crt
se.crt: OK
Chain:
depth=0: C = US, ST = NY, L = New York, O = "Stack Exchange, Inc.", CN = *.stackexchange.com (untrusted)
depth=1: C = US, O = DigiCert Inc, OU = www.digicert.com, CN = DigiCert SHA2 High Assurance Server CA (untrusted)
depth=2: C = US, O = DigiCert Inc, OU = www.digicert.com, CN = DigiCert High Assurance EV Root CA
-untrusted
Параметр используется , чтобы дать промежуточный сертификат (ы); se.crt
это сертификат для проверки. Результат глубины = 2 поступил из доверенного хранилища CA системы.
Если у вас нет промежуточного сертификата (ов), вы не можете выполнить проверку. Вот как работает X.509.
В зависимости от сертификата он может содержать URI для получения промежуточного звена. В качестве примера openssl x509 -in se.crt -noout -text
содержит:
Authority Information Access:
OCSP - URI:http://ocsp.digicert.com
CA Issuers - URI:http://cacerts.digicert.com/DigiCertSHA2HighAssuranceServerCA.crt
Этот URI «CA Issuers» указывает на промежуточный сертификат (в формате DER, поэтому вам необходимо использовать его openssl x509 -inform der -in DigiCertSHA2HighAssuranceServerCA.crt -out DigiCertSHA2HighAssuranceServerCA.pem
для преобразования для дальнейшего использования OpenSSL).
Если вы запустите, openssl x509 -in /tmp/DigiCertSHA2HighAssuranceServerCA.pem -noout -issuer_hash
вы получите 244b5494
, что вы можете найти в системном хранилище корневого центра сертификации /etc/ssl/certs/244b5494.0
(просто добавьте .0
к имени).
Я не думаю, что есть хорошая и простая команда OpenSSL, которая сделает все это за вас.