You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在OpenSSL证书nameConstraints中使用IPv6地址

解决OpenSSL根CA添加IPv6本地回环地址名称约束的问题

可以为根CA添加IPv6名称约束,直接使用-addext参数时出现错误,是因为OpenSSL命令行解析逻辑无法正确处理IPv6地址格式。推荐使用OpenSSL配置文件定义扩展,避免解析冲突。

步骤1:创建CA配置文件

新建ca-config.cnf文件,内容如下:

[req]
default_bits = 4096
prompt = no
default_md = sha256
distinguished_name = dn

[dn]
C = NL
O = Local Environment
OU = Development
CN = Local Environment Development Root

[v3_ca]
basicConstraints = critical, CA:true, pathlen:0
subjectKeyIdentifier = hash
keyUsage = critical, keyCertSign, cRLSign
nameConstraints = permitted;DNS:.development.local, permitted;IP:127.0.0.1/32, permitted;IP:::1/128

注:IPv6本地回环地址可使用简化格式::1/128,配置文件能正确解析该格式。

步骤2:生成带约束的根CA证书

执行以下命令生成证书:

openssl req -x509 -nodes -days 3650 -newkey rsa:4096 -keyout development.ca.key -config ca-config.cnf -extensions v3_ca -out development.ca.crt

验证结果

生成证书后,运行以下命令查看证书内容,确认Name Constraints字段包含正确的IPv6地址:

openssl x509 -in development.ca.crt -text -noout

内容的提问来源于stack exchange,提问作者Tom Brouwer

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.11 15:07:24