Kể từ khi bình luận của Dan Pritts, Red Hat đã cập nhật các gói chứng chỉ cho các bản phát hành RHEL được hỗ trợ thường xuyên hơn; bạn có thể thấy điều này khá dễ dàng trong gói thay đổi. Chứng chỉ của RHEL 6 đã được cập nhật hai lần vào năm 2013 và hai lần vào năm 2014.
Tất cả các bản phân phối có liên quan và bản sao có liên quan / clone / có nguồn gốc đều cung cấp một tệp bó tại /etc/pki/tls/certs/ca-bundle.crt
và cùng một tệp tại /etc/pki/tls/cert.pem
(trên các bản phân phối cũ hơn cert.pem
là một liên kết đến ca-bundle.crt
; trên các bản phân phối mới hơn đều là các liên kết đến một đầu ra tệp theo update-ca-trust
).
Trong RHEL 6 và mới hơn, gói này là một phần của gói 'chứng chỉ ca'. Trong RHEL 5 và trước đó, nó là một phần của gói 'openssl'.
Trong RHEL 6 với bản cập nhật https://rhn.redhat.com/errata/RHEA-2013-1596.html và bất kỳ RHEL mới hơn, hệ thống 'chứng chỉ hệ thống dùng chung' đều khả dụng (bạn phải chạy update-ca-trust enable
để kích hoạt nó) và tốt nhất phương pháp được đưa ra bởi lzap. Một lợi ích của hệ thống này là nó hoạt động cho các ứng dụng dựa trên NSS và GnuTLS cũng như các ứng dụng dựa trên OpenSSL. Lưu ý rằng bạn cũng có thể không tin tưởng một chứng chỉ bằng cách đặt nó trong thư mục /etc/pki/ca-trust/source/blacklist/
.
Trong RHEL 5 trở lên (và RHEL 6 nếu bạn không muốn sử dụng hệ thống mới), bạn có thể tin tưởng các CA bổ sung bằng cách đặt các tệp chứng chỉ được định dạng PEM của họ với phần mở rộng.pem
trong / etc / pki / tls / certs và c_rehash
cũng có thể cần yum install /usr/bin/c_rehash
). Điều này sẽ chỉ hoạt động đối với phần mềm sử dụng các cửa hàng tin cậy mặc định của OpenSSL. Điều này tốt hơn so với chỉnh sửa hoặc thay thế tệp bó vì nó cho phép bạn tiếp tục nhận các bản cập nhật chính thức cho tệp bó.
Phần mềm sử dụng trực tiếp một trong các vị trí tệp bó (thay vì yêu cầu OpenSSL sử dụng các cửa hàng ủy thác mặc định của hệ thống) sẽ không tôn trọng thay đổi; nếu bạn có phần mềm như vậy, bạn sẽ bị kẹt khi chỉnh sửa tệp bó (hoặc cải thiện phần mềm). Phần mềm hoàn toàn không sử dụng OpenSSL sẽ không tôn trọng chứng chỉ đã thêm.