1 ######################################################################
3 # Make file to be installed in /etc/raddb/certs to enable
4 # the easy creation of certificates.
6 # See the README file in this directory for more information.
10 ######################################################################
17 PASSWORD_SERVER = `grep output_password server.cnf | sed 's/.*=//;s/^ *//'`
18 PASSWORD_CA = `grep output_password ca.cnf | sed 's/.*=//;s/^ *//'`
19 PASSWORD_CLIENT = `grep output_password client.cnf | sed 's/.*=//;s/^ *//'`
21 USER_NAME = `grep emailAddress client.cnf | grep '@' | sed 's/.*=//;s/^ *//'`
22 CA_DEFAULT_DAYS = `grep default_days ca.cnf | sed 's/.*=//;s/^ *//'`
24 ######################################################################
26 # Make the necessary files, but not client certificates.
28 ######################################################################
30 all: dh random server ca
41 ######################################################################
43 # Diffie-Hellman parameters
45 ######################################################################
47 openssl dhparam -out dh $(DH_KEY_SIZE)
49 ######################################################################
51 # Create a new self-signed CA certificate
53 ######################################################################
55 openssl req -new -x509 -keyout ca.key -out ca.pem \
56 -days $(CA_DEFAULT_DAYS) -config ./ca.cnf
60 openssl x509 -inform PEM -outform DER -in ca.pem -out ca.der
62 ######################################################################
64 # Create a new server certificate, signed by the above CA.
66 ######################################################################
67 server.csr server.key: server.cnf
68 openssl req -new -out server.csr -keyout server.key -config ./server.cnf
70 server.crt: server.csr ca.key ca.pem index.txt serial
71 openssl ca -batch -keyfile ca.key -cert ca.pem -in server.csr -key $(PASSWORD_CA) -out server.crt -extensions xpserver_ext -extfile xpextensions -config ./server.cnf
73 server.p12: server.crt
74 openssl pkcs12 -export -in server.crt -inkey server.key -out server.p12 -passin pass:$(PASSWORD_SERVER) -passout pass:$(PASSWORD_SERVER)
76 server.pem: server.p12
77 openssl pkcs12 -in server.p12 -out server.pem -passin pass:$(PASSWORD_SERVER) -passout pass:$(PASSWORD_SERVER)
81 openssl verify -CAfile ca.pem server.pem
83 ######################################################################
85 # Create a new client certificate, signed by the the above server
88 ######################################################################
89 client.csr client.key: client.cnf
90 openssl req -new -out client.csr -keyout client.key -config ./client.cnf
92 client.crt: client.csr server.crt server.key index.txt serial
93 openssl ca -batch -keyfile server.key -cert server.crt -in client.csr -key $(PASSWORD_SERVER) -out client.crt -extensions xpclient_ext -extfile xpextensions -config ./client.cnf
95 client.p12: client.crt
96 openssl pkcs12 -export -in client.crt -inkey client.key -out client.p12 -passin pass:$(PASSWORD_CLIENT) -passout pass:$(PASSWORD_CLIENT)
98 client.pem: client.p12
99 openssl pkcs12 -in client.p12 -out client.pem -passin pass:$(PASSWORD_CLIENT) -passout pass:$(PASSWORD_CLIENT)
100 cp client.pem $(USER_NAME).pem
103 client.vrfy: server.pem client.pem
105 openssl verify -CApath . client.pem
107 ######################################################################
109 # Miscellaneous rules.
111 ######################################################################
119 @if [ -e /dev/urandom ] ; then \
120 dd if=/dev/urandom of=./random count=10 >/dev/null 2>&1; \
126 openssl x509 -text -in server.crt
129 openssl x509 -text -in ca.pem
132 @rm -f *~ *old client.csr client.key client.crt client.p12 client.pem
135 # Make a target that people won't run too often.
138 rm -f *~ dh *.csr *.crt *.p12 *.der *.pem *.key index.txt* \
139 serial* random *\.0 *\.1