跳到主要内容

sslcfg 命令

使用此命令可显示和配置 IMM 的 SSL,以及管理证书。

sslcfg 命令用于生成新加密密钥和自签名证书/证书签名请求(CSR)。

语法:
sslcfg [-options]
表 1. sslcfg 选项
选项描述
-serverWeb over HTTPS 状态enabled、disabled
  • 只有具备证书时,才能启用 Web over HTTPS。
  • 使用 -rm 完全禁用证书。
-client安全 LDAP 状态enabled、disabled
仅当安装了有效的服务器或客户端证书时,才能启用 SSL 客户端。
-cert生成自签名证书server、client、sysdir、storekey
  • 生成自签名证书时,-c-sp-cl-on-hn 命令选项的值是必需的。
  • 生成自签名证书时,-cp-ea-ou-s-gn-in-dq 命令选项的值是可选的。
-csr生成 CSRserver、client、sysdir、storekey
  • 生成 CSR 时,-c-sp-cl-on-hn 命令选项的值是必需的。
  • 生成 CSR 时,-cp-ea-ou-s-gn-in-dq-cpwd-un 命令选项的值是可选的。
-form要导出的 CSR 或证书的格式。der、pem(默认为 pem)
-algoCSR 算法p256、p384、rsa2048、rsa3072、rsa4096
如果没有 -algo 选项,将会设置默认值(p256)。
-rm删除证书server、storekey
删除当前的默认自签名证书(server)后,会自动生成新的默认自签名证书。
-iTFTP/SFTP 服务器的 IP 地址有效 IP 地址
上传证书或者下载证书/CSR 时,必须指定 TFTP 或 SFTP 服务器的 IP 地址。
-pnTFTP/SFTP 服务器的端口号有效端口号(默认值为 69/22)
-uSFTP 服务器的用户名有效用户名
-pwSFTP 服务器的密码有效密码
-l证书文件名有效文件名
下载或者上传证书/CSR 时,文件名是必需的。如果下载时未指定文件名,将对文件使用并显示默认名称。
-dnld将指定的文件导出到远程主机此选项不接受任何参数,但必须与 -cert-csr 以及 -i-l 命令选项一起使用。
-upld导入证书文件此选项不带参数;但是,也必须为 -cert-i-l 命令选项指定值。
-tcxSSL 客户端的可信证书 ximport、download 或 remove
可信证书号 x 在命令选项中指定为 1 到 4 之间的整数。
用于生成自签名证书或 CSR 的必需选项
生成自签名证书或 CSR 时必填。
-c国家/地区国家/地区代码(2 个字母)
-sp省/自治区/直辖市引号分隔的字符串(最多 60 个字符)
-cl市/县/区或地点引号分隔的字符串(最多 50 个字符)
-on组织机构名称引号分隔的字符串(最多 60 个字符)
-hnBMC 主机名字符串(最多 60 个字符)
用于生成自签名证书或 CSR 的可选选项
生成自签名证书或 CSR 时可选填。
-cp联系人引号分隔的字符串(最多 60 个字符)
-ea联系人电子邮件地址有效电子邮件地址(最多 60 个字符)
-ou组织机构单位引号分隔的字符串(最多 60 个字符)
-s姓氏引号分隔的字符串(最多 60 个字符)
-gn名字引号分隔的字符串(最多 60 个字符)
-in首字母引号分隔的字符串(最多 20 个字符)
-dq域名限定词引号分隔的字符串(最多 60 个字符)
用于生成 CSR 的可选选项
生成 CSR 时可选填。
-cpwd提问密码字符串(最少 6 个字符,最多 30 个字符)
-un非结构化名称引号分隔的字符串(最多 60 个字符)
示例:
system> sslcfg
-server enabled
-client disabled
-sysdir enabled
SSL Server Certificate status:
A self-signed certificate is installed
SSL Client Certificate status:
A self-signed certificate is installed
SSL Client Trusted Certificate status:
Trusted Certificate 1: Not available
Trusted Certificate 2: Not available
Trusted Certificate 3: Not available
Trusted Certificate 4: Not available

客户端证书示例:

  • 要生成存储密钥的 CSR,请输入以下命令:
    system> sslcfg -csr storekey -c US -sp NC -cl rtp -on LNV -hn XCC-5cf3fc -cp Contact -ea "" -ou""
    ok
  • 要从 IMM 将证书下载到另一台服务器上,请输入以下命令:
    system> sslcfg -csr storekey -dnld -i 192.168.70.230 -l storekey.csr
    ok
  • 要上传经证书颁发机构(CA)处理的证书,请输入以下命令:
    system> sslcfg -cert storekey -upld -i 192.168.70.230 -l tklm.der
  • 要生成自签名证书,请输入以下命令:
    system> sslcfg -cert storekey -c US -sp NC -cl rtp -on LNV -hn XCC-5cf3fc -cp Contact -ea "" -ou "
    ok

SKLM 服务器证书示例:

  • 要导入 SKLM 服务器证书,请输入以下命令:
    system> storekeycfg -add -ip 192.168.70.200 -f tklm-server.der
    ok