i007.cc

i007.cc

优先队列-降维打击

05.价值资料

给ESXi生成一个10年的SSL证书

目前现状:

  1. ESXi要求必须使用SSL,否则Chrome浏览器前面会出现一个不安全的感叹号,也不能保存用户名和密码。
  2. 我只是把ESXi实例放在内网使用,并不公开到互联网,只有有限的几个客户端会访问到这个ESXi实例

 

解决方法:

  1. 确定域名为:esxi.lan
  2. 在iStoreOS DHCP中登记这个主机名和IP地址10.0.0.2。
  3. 自己生成一个10年的SSL证书,公钥私钥放到ESXi实例里面
  4. 根证书导入到客户端(比如要访问ESXi实例的台式机、笔记本、iOS手机)中

 

最终效果:

  1. ESXi使用的域名:esxi.lan
  2. 客户端在浏览器中输入esxi.lan回车进入到登录界面,这个界面可以保存用户名密码,方便登录。
  3. 要访问的客户端需要信任这个根证书,访问就是安全的。

 

On Windows:

openssl genrsa -out esxi.lan-key.pem 2048
openssl req -new -key esxi.lan-key.pem -out esxi.lan.csr -config san.cnf

openssl x509 -req -in esxi.lan.csr `
  -CA "C:\Users\will\AppData\Local\mkcert\rootCA.pem" `
  -CAkey "C:\Users\will\AppData\Local\mkcert\rootCA-key.pem" `
  -CAcreateserial `
  -out esxi.lan.pem `
  -days 3650 `
  -sha256 `
  -extfile san.cnf `
  -extensions v3_req
  
openssl x509 -in esxi.lan.pem -noout -dates
  
scp esxi.lan.pem [email protected]:/etc/vmware/ssl/rui.crt
scp esxi.lan-key.pem [email protected]:/etc/vmware/ssl/rui.key


ssh on esxi:
/etc/init.d/hostd restart
/etc/init.d/vpxa restart

or:
ssh [email protected] "services.sh restart"


on Mac:
# 把 rootCA.pem 加入系统钥匙串
sudo security add-trusted-cert -d -r trustRoot -k /Library/Keychains/System.keychain rootCA.pem

 

发表回复