问题列表 - 第5154页

Nginx 和 https - 指定 IP 地址作为 server_name 会给出正确的网站,但证书错误

我想运行此网址: https: //192.168.1.254并在地址栏中获取具有正确内容和证书的网站。我正在访问该网站,但地址栏中出现无效证书错误,因为证书是从不同的服务器块获取的:默认服务器块000-default.conf

有人可以向我解释这种行为吗?

我的客户端浏览器是 Google Chrome 版本 87.0.4280.88(官方版本)(64 位)

我的 Nginx 服务器是:

root@OpenWrt:/etc/nginx/conf.d# nginx -V
nginx version: nginx/1.19.4 (x86_64-pc-linux-gnu)
built with OpenSSL 1.1.1h  22 Sep 2020
TLS SNI support enabled
Run Code Online (Sandbox Code Playgroud)

我认为这个问题与 SNI 显然不允许将文字 IPv4 和 IPv6 地址作为“主机名”有关。但事实真的是这样吗?

我有一个默认服务器块000-default.conf,如下所示:

server {
    server_name _;
    listen 80 default_server;
    listen 443 ssl default_server;

    ## To also support IPv6, uncomment this block
    # listen [::]:80 default_server;
    # listen [::]:443 ssl default_server;

    ssl_certificate '/etc/nginx/conf.d/_lan.crt';
    ssl_certificate_key '/etc/nginx/conf.d/_lan.key';
    return 404; …
Run Code Online (Sandbox Code Playgroud)

ssl nginx https sni

3
推荐指数
1
解决办法
6894
查看次数

获取禁止 IP 地址的 Fail2Ban 监狱

有人想知道禁止 IP 地址的监狱有很多原因,但我没有找到命令fail2ban-client来告诉我这一点。应该有一个get命令不需要<JAIL>,而是输出它。

我知道从 v0.10.2 版本开始我可以通过以下方式取消禁止 IP:

fail2ban-client unban 192.0.2.138
Run Code Online (Sandbox Code Playgroud)

我的问题不是如何解封IP。请问怎样才能查到封禁IP的监狱呢?

iptables fail2ban

5
推荐指数
2
解决办法
8065
查看次数

在多个网络上处理主机密钥检查的好方法?

我有一台笔记本电脑和我访问的多个网络。当我在网络 Alpha 上时,我想要ssh 192.168.1.10,这是一个网络服务器。当我在网络 Beta 上时,我想要ssh 192.168.1.10,这是一个文件服务器。

因为我正在访问具有相同IP 的两台不同机器,所以我得到了大横幅

@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@ 
@    WARNING: REMOTE HOST IDENTIFICATION HAS CHANGED!     @ 
@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@ 
IT IS POSSIBLE THAT SOMEONE IS DOING SOMETHING NASTY!
Run Code Online (Sandbox Code Playgroud)

但真正发生的事情是我在不同的专用网络上,所以我的ssh命令的上下文是不同的。

我知道我可以做ssh -o StrictHostKeyChecking=no并绕过检查,但是有没有办法继续检查(嘿,我想知道其中一个主机是否真的改变了)但让它感知网络?

ssh

2
推荐指数
1
解决办法
66
查看次数

设置iptables规则后无法访问实例

我正在尝试设置一些规则来阻止 TCP(SSH 和 FTP)上除 21 和 22 之外的所有端口。但是当我尝试运行这个脚本时,我被锁定在我的实例之外并且无法访问它。这是脚本:

# Flush the FW Rules 
iptables -F
iptables -X

# Block all traffic
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT DROP

# Allow SSH
iptables -A INPUT -p tcp --dport 22 -j ACCEPT
iptables -A OUTPUT -p tcp --dport 22 -j ACCEPT

# Allow FTP
iptables -A INPUT -p tcp --dport 21 -j ACCEPT
iptables -A OUTPUT -p tcp --dport 21 -j ACCEPT

# Allow ICMP (ping)
iptables …
Run Code Online (Sandbox Code Playgroud)

bash iptables shell-scripting

2
推荐指数
1
解决办法
161
查看次数

如何在 apache 中禁用 128 位密码?

我正在使用这个 SSL Conf:

SSLCipherSuite ALL:!RSA:!CAMELLIA:!aNULL:!eNULL:!LOW:!3DES:!MD5:!EXP:!PSK:!SRP:!DSS:!RC4:!SHA1:!SHA256:!SHA384
Run Code Online (Sandbox Code Playgroud)

请帮忙!我无法找到任何解决方案。

当我使用 ssllabs.com 检查我的网站时,我的密码始终 <100%。所以,我听说禁用 128 位密码可以让我获得完整的 %。我希望尽可能安全。

ssl apache-2.4

2
推荐指数
1
解决办法
3952
查看次数

我似乎无法获得一个用于 Fail2Ban 的正则表达式来与 Opensmtpd 一起工作?我可以得到健全性检查吗?

openSMPTD运行了一个邮件服务器。看来我目前正在受到蛮力攻击,虽然我怀疑他们会进入。话虽如此,我想通过不断的登录尝试来减轻我的服务器的负担。我正在配置fail2ban以禁止违规者。但是,我无法获得正确的正则表达式,这让我很生气!我在 freeBSD 论坛上看到有关fail2ban正则表达式的链接以捕获它。然而,即使那个正则表达式似乎也没有捕捉到他们提供的示例文本。我编辑了他们的正则表达式无济于事。我希望有人能给我一些指示,因为我在正则表达式方面非常薄弱。

我的日志文件如下所示:

Dec 25 20:03:29 frick mail.info smtpd[16849]: f7fa148a43b34578 smtp connected address=193.169.254.42 host=<unknown>
Dec 25 20:03:30 frick mail.info smtpd[16849]: f7fa148a43b34578 smtp tls ciphers=TLSv1.2:ECDHE-RSA-AES128-SHA256:128
Dec 25 20:03:30 frick mail.info smtpd[16849]: f7fa148a43b34578 smtp authentication user=info result=permfail
Dec 25 20:03:30 frick mail.info smtpd[16849]: f7fa148a43b34578 smtp failed-command command="AUTH LOGIN (password)" result="535 Authentication failed"
Dec 25 20:03:30 frick mail.info smtpd[16849]: f7fa148a43b34578 smtp disconnected reason=quit
"

Run Code Online (Sandbox Code Playgroud)

所以让我们分解一下:显示它们是蛮力的那一行是:

f7fa148a43b34578 smtp failed-command command="AUTH LOGIN …
Run Code Online (Sandbox Code Playgroud)

regex fail2ban

6
推荐指数
1
解决办法
180
查看次数

如何在 Apache 中禁用 AES128?

我使用的是下面的密码,今天不断更新,如果有不完整的地方不用担心。请帮我禁用 AES128。

SSLCipherSuite ECDHE-ECDSA-AES256-GCM-SHA384:!AES128
Run Code Online (Sandbox Code Playgroud)

它仍然使用这个:

TLS_AES_128_GCM_SHA256 (0x1301)  
Run Code Online (Sandbox Code Playgroud)

对于每个人来说,在大家的帮助下,我已经实现了这一目标,对我来说,这个 SSL Conf 似乎是 Apache 中最安全的,支持大多数设备,并且您可以在 ssllabs.com 中实现 100%:

SSLCipherSuite TLSv1.3 TLS_AES_256_GCM_SHA384:TLS_CHACHA20_POLY1305_SHA256
SSLCipherSuite ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305:DHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES256-SHA384
SSLOpenSSLConfCmd ECDHParameters secp384r1
SSLHonorCipherOrder On
SSLProtocol -all +TLSv1.2 +TLSv1.3
SSLPassPhraseDialog builtin
SSLSessionCache "shmcb:/usr/local/apache2/logs/ssl_scache(512000)"
SSLSessionCacheTimeout 300
SSLUseStapling On
SSLStaplingCache "shmcb:ssl_stapling(32768)"

<Virtualhost *:443>
SSLEngine On
SSLOptions +StdEnvVars +ExportCertData
SSLCertificateFile "/path/to/trusted/ssl.crt"
SSLcertificateKeyFile "/path/to/its/ssl.key"
</Virtualhost>
Run Code Online (Sandbox Code Playgroud)

根据您的需要调整日志文件位置。如果存在任何漏洞,请通知:)

信息:

此配置仅适用于 4096 位证书。您可以将其调整为 2048 位。

ssl apache-2.4 cipher

5
推荐指数
1
解决办法
1797
查看次数

使用 crontab 计划的重新启动没有继续。为什么会这样?

信息

我在 Debian 10 上为 root 用户提供了以下 crontab。

root@debian:~# crontab -l
# crontab comments curtailed for serverfault
#
# m h  dom mon dow   command

30 3 * * * shutdown -r now
Run Code Online (Sandbox Code Playgroud)

如果我运行uptimewho -b得到上次手动重启的结果(昨天下午 6 点左右)。

root@debian:~# uptime
 11:03:19 up 16:29,  1 user,  load average: 0.00, 0.01, 0.00
root@debian:~# who -b
         system boot  2020-12-26 18:34
Run Code Online (Sandbox Code Playgroud)

我昨天晚上 7 点左右创建了 crontab,所以它肯定是在目标时间之前就位的。

问题

这可能行不通有什么原因吗?我可以以任何方式调试这个吗?

linux cron

5
推荐指数
1
解决办法
5170
查看次数

无法删除AWS备份保管库、备份计划?

我发誓,我已经阅读了我能找到的所有文档,并尝试了所有内容,包括 AWS 策略生成器 UI 和手动编辑策略 JSON,但无论我尝试什么,当我尝试删除任何这些资源时,我都会得到大红色标题与Access denied Insufficient privileges to perform this action. Please consult with the account administrator for necessary permissions.

看来我需要做的就是在策略中显式列出 arn,而不使用通配符,例如:

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "VisualEditor0",
            "Effect": "Allow",
            "Action": "backup:DeleteBackupPlan",
            "Resource": "arn:aws:backup:<and the rest of the actual arn here>>"
        }
    ]
}
Run Code Online (Sandbox Code Playgroud)

但没有运气。

任何人都可以向我指出文档或描述如何实际删除 AWS 备份保管库、恢复点和备份计划资源吗?我是否缺少一些必需的权限,或者只是做错了?

- 更新 -

经过大量试验和错误后,删除备份还原点奏效了。
我必须前往包含的备份库并编辑资源策略。原来是这样的:

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Deny",
            "Principal": {
                "AWS": "*"
            },
            "Action": [
                "backup:DeleteBackupVault", …
Run Code Online (Sandbox Code Playgroud)

backup amazon-web-services amazon-iam

7
推荐指数
1
解决办法
4976
查看次数

在哪里可以查看 SSHD 的成功登录尝试?

我熟悉使用log show | grep 'sshd: error: PAM: authentication error for $user from $ip_address'来查看来自不同 IP 地址的失败登录尝试。

每当成功建立并验证 SSH 连接时是否会写入等效日志(理想情况下它将包含有关客户端 IP 地址的信息)。

我查看了我的日志文件,似乎没有记录成功登录的日志。

ssh logging

3
推荐指数
1
解决办法
1万
查看次数