标签: https

https 是否包括防止重放攻击?

是否可以对通过 https 传输的请求执行重放攻击?意思是,https 协议是否强制执行类似于摘要访问身份验证的机制,其中在请求中引入随机数以防止重播。

security ssl https

11
推荐指数
2
解决办法
9486
查看次数

HTTPS 不工作;绑定集,已安装证书

我已经安装了证书并设置了 HTTPS 绑定。但是,当我在 HTTPS 上加载站点时,它不会加载。

我已经查看了所有设置,但一切似乎都是正确的。

我已经多次重新启动服务器。证书存储在本地计算机上的个人 > 证书下。我有证书的私钥。端口 (443) 已打开。

如果我https://localhost在服务器上尝试,该站点会加载,但会出现域错误(即,它是localhost而不是example.net)。但是https://example.net不加载。

我真的不知道为什么 HTTPS URL 没有加载。

iis ssl iis-7 https ssl-certificate

11
推荐指数
1
解决办法
8万
查看次数

是否可以关闭端口 80 并仍然使用端口 443?

我有一个只能通过 HTTPS 访问的 Web 应用程序。

  • 完全关闭端口 80 是否可能,并且是一个明智的主意?
  • 除了浏览器无法以非加密方式访问它之外,关闭端口 80 是否有任何缺点?

搜索引擎可见性不是优先事项。

ssl https apache-2.2

11
推荐指数
1
解决办法
1万
查看次数

为什么 https 不起作用?

我正在尝试将我的网站的根目录重定向到 https。尽管重写发生了,但 https 不会产生任何结果。浏览器说。connecting to thinkingmonkey.me...和停滞。

  • 听 80听 443存在于 conf 文件中。
  • 我已经重新启动了 httpd。
  • 我正在使用正确的证书文件和私钥文件。
  • httpd 日志中没有错误,SSL 日志(我有一个单独的SSl 日志)。
  • 即使我尝试直接访问https://thinkingmonkey.me,实际上也没有任何内容记录到 SSL 访问日志中。

Anetstat -pant | grep httpd有这个:

Proto Recv-Q Send-Q Local Address               Foreign Address             State       PID/Program name  
tcp        0      0 :::443                      :::*                        LISTEN      1334/httpd          
tcp        0      0 :::80                       :::*                        LISTEN      1334/httpd   
Run Code Online (Sandbox Code Playgroud)

.htaccess:

RewriteEngine on
RewriteBase /

RewriteCond %{SERVER_PORT} 80
RewriteCond %{REQUEST_URI} ^/$
RewriteRule ^(.*)$ https://thinkingmonkey.me [L,R=302]
Run Code Online (Sandbox Code Playgroud)

重写日志数据: …

mod-rewrite ssl https httpd apache-2.2

11
推荐指数
1
解决办法
5万
查看次数

SNI 是否代表我的网站访问者的隐私问题?

首先,我很抱歉我的英语不好。我还在学习它。它是这样的:

当我为每个 IP 地址托管一个网站时,我可以使用“纯”SSL(没有 SNI),并且密钥交换发生在用户甚至告诉我他想要检索的主机名和路径之前。密钥交换后,所有数据都可以安全交换。也就是说,如果有人碰巧嗅探网络,则不会泄露机密信息*(参见脚注)。

另一方面,如果我每个 IP 地址托管多个网站,我可能会使用 SNI,因此我的网站访问者需要告诉我目标主机名,然后我才能向他提供正确的证书。在这种情况下,嗅探他的网络的人可以跟踪他正在访问的所有网站域。

我的假设有什么错误吗?如果没有,假设用户也使用加密的 DNS,这是否代表隐私问题?

脚注:我还意识到嗅探器可以对 IP 地址进行反向查找并找出访问了哪些网站,但是通过网络电缆以明文形式传输的主机名似乎使审查机构更容易进行基于关键字的域阻止。

ssl https privacy sni

11
推荐指数
1
解决办法
1801
查看次数

将 Squid 配置为 HTTPS 转发代理?

这是我的问题的一些背景:

  • 我有一个在 Heroku 上运行的 Web 服务,具有动态 IP 地址。Heroku 上的静态 IP 不是一种选择。
  • 我需要连接到防火墙后面的外部 Web 服务。操作外部 Web 服务的人员只会将防火墙打开到特定的静态 IP。

我尝试的解决方案是在具有静态 IP 的单独服务器上使用 Squid 将代理请求从 Heroku 转发到外部服务。这样,外部服务总是看到代理服务器的静态 IP,而不是 Heroku 服务的动态 IP。

由于我的代理服务器不能依赖 IP 地址进行身份验证(这就是开始的问题!),它必须依赖用户名和密码。此外,用户名和密码不能以明文传输,因为如果攻击者要拦截明文,那么他们可以冒充我连接到我的代理,使用我代理的静态 IP 发出出站请求,从而逃避外部Web 服务的防火墙。

因此,Squid 代理必须只接受通过 HTTPS 的连接,而不是 HTTP。(与外部 Web 服务的连接可能是 HTTP 或 HTTPS。)

我在 CentOS 6.5.x 上运行 Squid 3.1.10,这是我squid.conf目前的情况。仅出于故障排除目的,我暂时启用了 HTTP 和 HTTPS 代理,但我只想使用 HTTPS。

#
# Recommended minimum configuration:
#
acl manager proto cache_object
acl localhost src 127.0.0.1/32 ::1
acl to_localhost dst 127.0.0.0/8 0.0.0.0/32 ::1

# Example …
Run Code Online (Sandbox Code Playgroud)

proxy https squid heroku

10
推荐指数
1
解决办法
5万
查看次数

HTTPS 警告:适用于台式机,适用于移动设备

我为我的工作安装了通配符 SSL 证书 (*.vht.com) 并在 chrome(或任何桌面浏览器)中访问以下网站https://tours.vht.com/fsviewer3/fss2.html工作,但是当尝试使用 iOS 或 android(chrome) 访问,您将收到有关证书无效的警告(还会收到有关不安全内容的警告)。关于为什么的任何想法?
更多信息:我在该服务器上运行 IIS6。

windows https iis-6 ssl-certificate

10
推荐指数
2
解决办法
1448
查看次数

HTTPS 从裸域 (example.com) 重定向到完整域“www.example.com”没有错误?

我正在尝试将非 www 请求重定向到 Amazon Route 53 上的 www。

我创建了一个带有裸域名称的 S3 存储桶,并将存储桶属性配置为从example.com重定向到www.example.com,然后在 Route 53 中为指向该 S3 存储桶的裸域名创建一个别名在以下方面:

将非 www 请求重定向到 Amazon Route 53 上的 www

除了 HTTPS 之外,它对我来说很好用。

现在由于某种原因我无法访问https://example.com

任何帮助将不胜感激。

https amazon-route53

10
推荐指数
1
解决办法
1万
查看次数

阻止通过 HTTPS 直接访问网络服务器 IP

thisthis question类似,我想阻止用户使用IP访问我的服务器。

对于 HTTP(端口 80),这可以正常工作,但不适用于 HTTPS。所以用户仍然可以进入https://<myip>访问webserver,nginx返回默认证书。顺便说一句,我在“常用”服务器块中使用 HTTP2(使用我的域名),所以我使用:

listen 443 ssl http2;
listen [::]:443 ssl http2;
Run Code Online (Sandbox Code Playgroud)

我现在尝试使用它来阻止 HTTPS ip 访问:

server {
   listen 443 ssl;
   listen [::]:443 ssl;

   server_name _;
   return 444;
}
Run Code Online (Sandbox Code Playgroud)

然而不幸的是,无论是否使用域,这都会阻止所有 HTTPS 请求。我知道可能有必要阻止非 SNI 客户端,因为这些客户端当然不会将使用的域名传送到服务器,所以我对此表示满意。(我的意思是不支持 SNI 的客户无论如何都是旧的......)

我通常更喜欢在 nginx 中阻止它,但是如果您对在防火墙级别 (iptables) 阻止它有一些想法,我也很高兴看到这些。如果你想争论为什么用 iptables 阻止更好你也可以这样做并说服我也阻止对 IP 的 HTTP [或所有其他] 请求。通常断开连接很好(就像 nginx 状态代码 444 那样)。

但是有一个要求:我不想在配置中明确提及服务器的 IP 地址,因为它是动态 IP 并且服务器使用动态 dns 服务。

简而言之,这就是我想要实现的目标:

  • 通过 IP 阻止访问
  • 允许通过域名访问
  • 可以阻止非 SNI 客户端
  • 可以为此使用防火墙阻止
  • 断开连接很好
  • 不提服务器的IP地址
  • 没有通过 …

nginx ip https web-server

10
推荐指数
2
解决办法
1万
查看次数

在我的 Apache2 服务器上启用 HTTPS 后 - 每个请求都会出现 404 错误

好的,所以我以前没有使用 SSL/HTTPS 的经验,我只处理过标准的 HTTP。最近我开始在一个需要 SSL 的网站上工作。所以当然,我已经出去研究了如何开始。我已经到了成功安装 SSL 证书的阶段 - 出现绿色挂锁,服务器响应端口 443 上的 HTTPS 请求。我遇到的问题是,无论我做什么,我都无法使用 HTTPS/ SSL,但是它们在端口 80/HTTP 上看起来很好(直到我将 HTTP 重定向到 HTTPS)。

简而言之,我完全可以访问 HTTPS 站点,但是我的页面没有被发送,而是为每个请求发送 404。


/etc/apache2/sites-available/[名称].conf

<VirtualHost *:80>
    ServerName [serverName]

    RewriteEngine On

    RewriteCond %{HTTP:X-Forwarded-Proto} !https
    RewriteRule ^ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=302]
</VirtualHost>

<VirtualHost *:443>
    ServerName [serverName]
    ServerAdmin [email]
    DocumentRoot [docRoot]

    # I know the following SSL cert stuff is correct

    SSLEngine On
    SSLCertificateFile [...]/[domain].crt
    SSLCertificateKeyFile [...]/[certificate].key
    SSLCertificateChainFile [...]/[theotherone].crt

    ErrorLog ${APACHE_LOG_DIR}/[custom]_error.log
        CustomLog ${APACHE_LOG_DIR}/[custom]_access.log combined

        <Directory "[docRoot]">

                Options Indexes FollowSymLinks MultiViews

        AllowOverride All
        Order …
Run Code Online (Sandbox Code Playgroud)

configuration https http-status-code-404 apache-2.4 raspbian

10
推荐指数
3
解决办法
5922
查看次数