Dan Pritts'in yorumundan bu yana Red Hat, desteklenen RHEL sürümleri için sertifika paketlerini daha sık güncellemektedir; Bunu changelog paketinde kolayca görebilirsiniz. RHEL 6'nın sertifikaları 2013 yılında iki kez ve 2014 yılında iki kez güncellendi.
Tüm RHEL ve ilgili / klon / türetilmiş dağıtımlar, bir paket dosyası sağlar /etc/pki/tls/certs/ca-bundle.crt
ve aynı dosya /etc/pki/tls/cert.pem
(eski dağıtımlar cert.pem
için bir sembolik bağlantıdır ca-bundle.crt
; daha yeni dağıtımlar için her ikisi de bir dosya çıktısının sembolik bağlarıdır update-ca-trust
).
RHEL 6 ve daha yeni sürümlerde paket, “sertifikalar” paketinin bir parçasıdır. RHEL 5 ve önceki sürümlerde 'openssl' paketinin bir parçasıdır.
Https://rhn.redhat.com/errata/RHEA-2013-1596.html ve daha yeni RHEL güncellemeli RHEL 6'da , 'paylaşılan sistem sertifikaları' sistemi mevcuttur ( update-ca-trust enable
etkinleştirmek için çalıştırmalısınız ) ve en iyisi yöntem lzap tarafından verilen yöntemdir. Bu sistemin bir avantajı, NSS ve GnuTLS tabanlı uygulamalar ve OpenSSL tabanlı uygulamalar için çalışmasıdır. Ayrıca, bir sertifikayı dizine yerleştirerek de güvenebilirsiniz /etc/pki/ca-trust/source/blacklist/
.
RHEL 5 ve daha eski sürümlerinde (ve yeni sistemi kullanmak istemiyorsanız RHEL 6), PEM formatlı sertifika dosyalarını / etc / pki / tls / certs uzantısına.pem
yerleştirerek ve çalıştırarak ekstra CA'lara güvenebilirsiniz c_rehash
(ayrıca gerekebilir) yum install /usr/bin/c_rehash
). Bu, yalnızca OpenSSL'nin varsayılan güven depolarını kullanan yazılımlar için işe yarar. Bu, paket dosyasını düzenlemekten veya değiştirmekten daha iyidir, çünkü paket dosyasına resmi güncellemeler almaya devam etmenize izin verir.
Paket dosya konumlarından birini doğrudan kullanan yazılım (OpenSSL'den sistem varsayılan güven depolarını kullanmasını istemek yerine) değişikliğe saygı göstermeyecektir; Eğer böyle bir yazılımınız varsa, paket dosyasını düzenlemekte (ya da yazılımı geliştirmekte) sıkışmışsınızdır. OpenSSL'yi hiç kullanmayan yazılım, eklenen sertifikaya uymaz.