给ESXi生成一个10年的SSL证书
目前现状:
- ESXi要求必须使用SSL,否则Chrome浏览器前面会出现一个不安全的感叹号,也不能保存用户名和密码。
- 我只是把ESXi实例放在内网使用,并不公开到互联网,只有有限的几个客户端会访问到这个ESXi实例
解决方法:
- 确定域名为:esxi.lan
- 在iStoreOS DHCP中登记这个主机名和IP地址10.0.0.2。
- 自己生成一个10年的SSL证书,公钥私钥放到ESXi实例里面
- 根证书导入到客户端(比如要访问ESXi实例的台式机、笔记本、iOS手机)中
最终效果:
- ESXi使用的域名:esxi.lan
- 客户端在浏览器中输入esxi.lan回车进入到登录界面,这个界面可以保存用户名密码,方便登录。
- 要访问的客户端需要信任这个根证书,访问就是安全的。
On Windows: openssl genrsa -out esxi.lan-key.pem 2048 openssl req -new -key esxi.lan-key.pem -out esxi.lan.csr -config san.cnf openssl x509 -req -in esxi.lan.csr ` -CA "C:\Users\will\AppData\Local\mkcert\rootCA.pem" ` -CAkey "C:\Users\will\AppData\Local\mkcert\rootCA-key.pem" ` -CAcreateserial ` -out esxi.lan.pem ` -days 3650 ` -sha256 ` -extfile san.cnf ` -extensions v3_req openssl x509 -in esxi.lan.pem -noout -dates scp esxi.lan.pem [email protected]:/etc/vmware/ssl/rui.crt scp esxi.lan-key.pem [email protected]:/etc/vmware/ssl/rui.key ssh on esxi: /etc/init.d/hostd restart /etc/init.d/vpxa restart or: ssh [email protected] "services.sh restart" on Mac: # 把 rootCA.pem 加入系统钥匙串 sudo security add-trusted-cert -d -r trustRoot -k /Library/Keychains/System.keychain rootCA.pem
