gencert

Генерация сертификата для моста с использованием центра сертификации RuDesktop

Важно

Полезно, когда один сертификат SSL/TLS необходимо использовать для нескольких доменов или поддоменов. Через параметр --certAltnames можно указать дополнительные имена (Subject Alternative Names, SAN) — сертификат будет считаться действительным для всех них

Зачем нужна

Команда выпускает сертификат для нового моста собственным CA сервера RuDesktop. Без валидного сертификата мост не сможет участвовать в защищённом обмене с центральным сервером — этот сертификат и есть «удостоверение» моста в инфраструктуре

Типичные случаи применения:

  • разворачивание нового моста в филиале — для него нужен индивидуальный сертификат от CA центрального сервера

  • перевыпуск сертификата моста при истечении срока действия или при подозрении на компрометацию ключа

  • выпуск сертификата с альтернативными именами (SAN), чтобы один мост обслуживал несколько доменов или подсетей

Синтаксис

rude gencert [IP|domain]
rude gencert [IP|domain] --certAltnames [name1,name2,...]

Примечание

Команда вызывает rudesktop-server --genCert и принимает любые поддерживаемые им флаги

Пример

Чтобы сгенерировать сертификат для моста, введите следующее:

rude gencert 192.168.10.10

С указанием альтернативных имён:

rude gencert 192.168.10.10 --certAltnames example.com,api.example.com

После успешной генерации сертификат и приватный ключ будут доступны по путям /tmp/CA.pem и /tmp/CA.key