PayPal 正在升级所有 Web 和 API 端点上的 SSL 证书。由于对计算能力进步的安全担忧,业界正在逐步淘汰 1024 位 SSL 证书 (G2) 以支持 2048 位证书 (G5),并正在转向更高强度的数据加密算法以保护数据传输,SHA -2 (256) 高于旧的 SHA-1 算法标准。
但是,我们仍在使用与升级不兼容的系统,更新我们的服务器不是一种选择。因此,我们认为代理(nginx)paypal 端点,以便paypal 认为nginx 服务器(支持更新)正在访问该端点,而不是我们的旧服务器。这可能吗?如果没有,绕过此升级的可能选项是什么?
这是 nginx 代理的示例配置
服务器 {
听80;
server_name api.sandbox.paypal.com;
access_log /var/log/nginx/api.sandbox.paypal.com.access.log;
error_log /var/log/nginx/api.sandbox.paypal.com.error.log;
位置/nvp {
proxy_pass https://api.sandbox.paypal.com/nvp;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
proxy_set_header 主机 $http_host;
}
}
eww*_*ite 73
这与其说是升级,不如说是一次重建和重构的机会。这些 RHEL4 系统投入生产多久了?2006年?2007年?
您的组织是否忽略了红帽生命周期计划和有关支持期结束的警告?这是否意味着自上次软件包发布以来所有这些系统都运行得无与伦比?
你能解释一下你为什么还在使用 RHEL4 的原因吗?那真的在 2012 年结束了。在那段时间里,有机会简单地重建。
对于这个特定问题,我认为最好的方法是衡量重建到更新的操作系统的努力。EL6 或 EL7 将是不错的候选者,并且会得到积极支持。
sys*_*end 20
逆风行走是如此困难(在这种情况下毫无用处),所以,你为什么不跟随它呢?我可以理解升级有时可能会很痛苦,但这是值得的。
此外,目前还不能使用2048-bit证书会导致您在未来几年遇到更多问题。我想不仅是贝宝,而且许多其他服务都会忘记,1024-bit并且无法遵循升级会导致您疯狂地使事情正常进行。
Pet*_*een 11
原则上我看不出为什么使用代理不起作用。我对 nginx 了解不够,无法知道该特定配置是否有效。
另一个值得考虑的选项是升级 ssl/tls 库和根证书存储,而不升级整个操作系统。显然,这需要一定程度的兼容性/回归测试,并且可能涉及从源代码构建相关库。
如果您无法处理现代证书(来自 >= 2048 位根和 sha256 签名),您将在不久的将来开始遇到几乎所有 ssl 服务的问题,而不仅仅是 paypal。
正如 ewwhite 所指出的,RHEL4 自 2012 年就已停产。
为什么不能升级? 如果问题是许可成本,那就是CentOS。如果问题是某种代码依赖性,嗯。对于这个问题,我没有一个像我对成本所做的那样的油然而生的答案,但随着时间的推移它只会变得更糟。
我理解这是否是出于法律合规原因您需要保留的一些遗留问题(并且远离互联网),但这是您所谈论的实际业务范围。你不想成为一个统计数据。提醒一下:Home Depot 在数据泄露上花费了 43,000,000 美元。
请重新考虑“更新我们的服务器不是一种选择”的立场。
| 归档时间: |
|
| 查看次数: |
3883 次 |
| 最近记录: |