🔐 SSL-сертификаты: какой формат выбрать и чем они отличаются?
При работе с HTTPS, веб-серверами, балансировщиками и приложениями системным администраторам регулярно приходится конвертировать сертификаты. Разберёмся, что означает каждое расширение.
📄 PEM (
Самый распространённый формат.
✅ Кодировка: Base64 (текстовый вид)
Используется в:
* Nginx
* Apache
* HAProxy
* OpenSSL
* Let's Encrypt
* Linux-системах
Внутри может содержать:
* сертификат;
* приватный ключ;
* цепочку сертификатов (CA).
📦 PKCS#7 (
Формат для хранения цепочки сертификатов.
Особенности:
* не содержит приватный ключ;
* используется в Windows и Java;
* удобен для передачи промежуточных сертификатов.
📗 DER (
Двоичный вариант сертификата.
✅ Кодировка: Binary
Используется:
* Java
* некоторые сетевые устройства
* отдельные API и встроенные системы
Если нужен текстовый вид - легко конвертируется в PEM через OpenSSL.
🔑 PKCS#12 (
Формат "всё в одном".
Содержит:
* сертификат;
* приватный ключ;
* цепочку CA.
Обычно защищается паролем.
Используется:
* Microsoft IIS
* Windows Certificate Store
* Azure
* импорт в браузеры
* VPN и корпоративные приложения
⚡ Самые полезные команды OpenSSL
💡 Запомнить проще всего:
* PEM - стандарт де-факто в Linux.
* DER - бинарная версия PEM.
* PFX/P12 - сертификат + приватный ключ + цепочка в одном файле.
* P7B - только сертификаты, без приватного ключа.
#SSL #TLS #OpenSSL #Linux #Nginx #Apache #SysAdmin #DevOps #PKI #Security #LetsEncrypt
@sysadmin1
При работе с HTTPS, веб-серверами, балансировщиками и приложениями системным администраторам регулярно приходится конвертировать сертификаты. Разберёмся, что означает каждое расширение.
📄 PEM (
.pem, .crt, .cer, .key)Самый распространённый формат.
✅ Кодировка: Base64 (текстовый вид)
Используется в:
* Nginx
* Apache
* HAProxy
* OpenSSL
* Let's Encrypt
* Linux-системах
Внутри может содержать:
* сертификат;
* приватный ключ;
* цепочку сертификатов (CA).
📦 PKCS#7 (
.p7b, .p7c)Формат для хранения цепочки сертификатов.
Особенности:
* не содержит приватный ключ;
* используется в Windows и Java;
* удобен для передачи промежуточных сертификатов.
📗 DER (
.der, .cer)Двоичный вариант сертификата.
✅ Кодировка: Binary
Используется:
* Java
* некоторые сетевые устройства
* отдельные API и встроенные системы
Если нужен текстовый вид - легко конвертируется в PEM через OpenSSL.
🔑 PKCS#12 (
.pfx, .p12)Формат "всё в одном".
Содержит:
* сертификат;
* приватный ключ;
* цепочку CA.
Обычно защищается паролем.
Используется:
* Microsoft IIS
* Windows Certificate Store
* Azure
* импорт в браузеры
* VPN и корпоративные приложения
⚡ Самые полезные команды OpenSSL
# DER → PEM
openssl x509 -inform der -in cert.der -out cert.pem
# PEM → DER
openssl x509 -outform der -in cert.pem -out cert.der
# Создать PFX
openssl pkcs12 -export \
-out cert.pfx \
-inkey private.key \
-in certificate.crt
# Посмотреть содержимое сертификата
openssl x509 -in cert.pem -text -noout
# Проверить срок действия
openssl x509 -enddate -noout -in cert.pem
💡 Запомнить проще всего:
* PEM - стандарт де-факто в Linux.
* DER - бинарная версия PEM.
* PFX/P12 - сертификат + приватный ключ + цепочка в одном файле.
* P7B - только сертификаты, без приватного ключа.
#SSL #TLS #OpenSSL #Linux #Nginx #Apache #SysAdmin #DevOps #PKI #Security #LetsEncrypt
@sysadmin1
❤5🎉2👍1🔥1🤝1