标签: openssl

SSL 设置:UCC 或通配符证书?

我已经在网上搜索了我的 SSL 问题的清晰简洁的答案,但无济于事。所以这里是:

我有一个需要 SSL 支持身份验证页面的 Web 服务。根级域没有“www”——即secure://domain.com——但本地化页面使用“language-code.domain.com”,即secure://ja.domain.com

所以我至少需要一个支持secure://*.domain.com的通配符SSL证书

但是,我们在 sandbox.domain.com 上也有一个公共沙箱环境,我们也需要在本地化域下支持它 - 所以 secure://ja.sandbox.domain.com 也需要工作。

以前的管理员设法为.domain.com购买了通配符 SSL 证书,但主题备用名称为“domain.com”。因此,我正在考虑尝试使用定义为“domain.com”和“ .*.domain.com”的SAN 获取通配符证书

但现在我很困惑,因为似乎有单独的 SAN 证书,也称为 UCC 证书。

有人可以澄清是否有可能获得带有附加 SAN 字段的通配符证书,以及最终支持的最佳方法是什么:

安全://domain.com 安全:// .domain.com 安全: // .*.domain.com

使用最少(也是最便宜!)数量的 SSL 证书?

谢谢!

ssl certificate openssl ssl-certificate

5
推荐指数
1
解决办法
9140
查看次数

HAProxy 在 TCP 模式下不通过 SSL 流量(未知协议)

我有一个 HAProxy LB 解决方案设置并且工作正常。端口 80 上的所有 HTTP 流量都成功通过。

我现在正在尝试让 SSL 流量正常工作(在 TCP 模式下,现在只在一台服务器上)但是我在通过 openssl 测试时不断收到以下错误:

26396:error:140770FC:SSL routines:SSL23_GET_SERVER_HELLO:unknown protocol:s23_clnt.c:588:
Run Code Online (Sandbox Code Playgroud)

但是,当我在 Web 服务器 IP 地址和主机名上尝试相同的测试 (openssl s_client -connect) 时,一切似乎都正常。我可以在本地设置主机记录并确认浏览器成功地为域获取 SSL 证书。

我想这让我得出结论,我的 HAProxy 设置存在问题,因此非常感谢这里的一些建议。

frontend https-c-in
    bind 178.79.xxx.xxx:443
    mode tcp
    default_backend c-https

backend c-https
    balance source
    option ssl-hello-chk
    option httpclose
    server  c-web-01 192.168.xxx.xxx:443 check inter 2000 rise 2 fall 5
Run Code Online (Sandbox Code Playgroud)

ssl https openssl haproxy

5
推荐指数
1
解决办法
4万
查看次数

同时安装 2 个版本的 openssl

我需要同时安装 2 个不同版本的 OpenSSL。我目前正在将 Amazon EC2 与 Amazon 32 位 AMI 一起使用,该 AMI 目前运行 OpenSSL 1.0.0a。我有一个需要运行的旧软件,它需要 OpenSSL.0.9.6。不幸的是,据我所知,OpenSSL 不向后兼容,因此我需要同时安装两个版本。我找到了一个可以工作的 RPM,但是,我不知道如何在不破坏任何东西的情况下同时安装它们。任何有关此主题的信息将不胜感激。

谢谢

linux ssl command-line-interface openssl

5
推荐指数
2
解决办法
2万
查看次数

在 EC2 上经济高效地终止大量 SSL 连接

我最近设置了一个基于 Node.js 的 Web 套接字服务器,该服务器已经过测试,可以在一个小型 EC2 实例 (m1.small) 上每秒处理大约 2,000 个新连接请求。考虑到 m1.small 实例的成本,以及将多个实例置于支持 WebSocket 的代理服务器(例如 HAProxy)之后的能力,我们对结果非常满意。

但是,我们意识到我们还没有使用 SSL 进行任何测试,因此研究了许多 SSL 选项。很明显,在代理服务器上终止 SSL 连接是理想的,因为这样代理服务器可以检查流量并插入 X-Forward-For 之类的标头,以便服务器知道请求来自哪个 IP。

我查看了 Pound、stunnel 和 Stud 的 SSL 终止解决方案,所有这些都允许终止 443 上的传入连接,然后传递到端口 80 上的 HAProxy,然后将连接传递到 Web 服务器。然而不幸的是,我发现将流量发送到 c1.medium(高 CPU)实例上的 SSL 终止代理服务器会非常迅速地消耗所有 CPU 资源,并且每秒只有 50 个左右的请求。我尝试使用上面列出的所有三个解决方案,并且所有这些解决方案的表现与我假设的大致相同,无论如何它们都依赖于 OpenSSL。我尝试使用 64 位非常大的 High CPU 实例 (c1.xlarge),发现性能仅与成本成线性关系。因此,根据 EC2 定价,我需要为每秒 200 个 SSL 请求支付大约 600p/m 的费用,而不是 2 的 60p/m,每秒 000 个非 SSL 请求。当我们开始计划每秒接受 1,000 或 10,000 次请求时,前一种价格很快在经济上变得不可行。

我还尝试使用 Node.js 的 https 服务器终止 SSL,其性能与 …

ssl openssl amazon-ec2

5
推荐指数
1
解决办法
3987
查看次数

5
推荐指数
2
解决办法
2392
查看次数

支持密码套件中拒绝和失败的定义

当我使用 SSLSCAN 检查我的服务器的密码套件时,我发现有三种状态:Accepted、Rejected 和 Failed。之后,我尝试禁用 RC2(40bits) 的密码。我在 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Ciphers\RC2 40/128] 下创建了一个新密钥“Enabled”=dword:00000000。SSLSCAN 显示 EXP-RC2-CBC-MD5(40 位)“失败”,但其余的 RC2?40 位?密码被“拒绝”。

所以这让我很困惑:失败和拒绝之间有什么区别?我在谷歌上找到了所有信息,包括 SSLSCAN 主页,但还没有找到明确的答案。

ssl openssl ssl-certificate

5
推荐指数
1
解决办法
2646
查看次数

Apache 上的 SSL/TLS 1.2 和 openssl 1.0.1

我构建并安装了 openssl 1.0.1。如何强制 Apache 使用 TLS 1.2 密码?

openssl apache-2.2

5
推荐指数
1
解决办法
9735
查看次数

Ubuntu 11.10,使用 wget/curl 因 ssl 失败

在全新安装的 Ubuntu 上,使用 wget 时出现以下错误:

wget https://test.sagepay.com

--2012-03-27 12:55:12--  https://test.sagepay.com/
Resolving test.sagepay.com... 195.170.169.8
Connecting to test.sagepay.com|195.170.169.8|:443... connected.
ERROR: cannot verify test.sagepay.com's certificate, issued by `/C=US/O=VeriSign, Inc./OU=VeriSign Trust Network/OU=Terms of use at https://www.verisign.com/rpa (c)06/CN=VeriSign Class 3 Extended Validation SSL SGC CA':
Unable to locally verify the issuer's authority.
To connect to test.sagepay.com insecurely, use `--no-check-certificate'.
Run Code Online (Sandbox Code Playgroud)

我试过安装 ca-certificates 并配置 ca-certs,它们似乎都设置在 /etc/ssl/certs.conf 中。

cURL 也存在同样的问题:

curl https://test.sagepay.com

curl: (60) SSL certificate problem, verify that the CA cert is OK. Details:
error:14090086:SSL routines:SSL3_GET_SERVER_CERTIFICATE:certificate verify …
Run Code Online (Sandbox Code Playgroud)

ubuntu ssl openssl wget curl

5
推荐指数
1
解决办法
1万
查看次数

移动 SSL 证书

我们正在为已经拥有 SSL 证书并且已经拥有使用它的网站和域名的客户开发一个站点。我们将在运行 Apache 的服务器上托管新站点,该服务器上有其他具有相同 IP 的站点。该网站的域名将其 A 记录更改到我们的服务器。现有证书由 Comodo 授予。另一个可能重要的事实是,托管其现有站点的公司不会就证书问题回复我们。我曾要求他们给我一份“SSL 证书和私钥的导出副本”,但被忽略了。

在向 Comodo 和托管我们其他网站的公司寻求帮助后,我真的很困惑!我以前从未真正处理过 SSL。

所以我的问题是:

  1. 转移此证书以使其由当前托管服务提供商导出的唯一方法是什么?
  2. 如果他们没有回应,我的下一步是什么?
  3. 一个域名可以有两个证书吗(如果我们购买一个新证书)?

如果我使用了不正确的术语,我深表歉意,但提前致谢!

ssl openssl apache-2.2

5
推荐指数
1
解决办法
105
查看次数

在 Ubuntu 10.04 上将 OpenSSL 0.9.8k 升级到 OpenSSL 1.0.1c

我们目前使用的是 Ubuntu 10.04,根据 PCI 合规性结果,我们被告知升级我们的 OpenSSL。

我尝试使用此参考.

不幸的是,它们对我不起作用。当我在安装之前尝试删除旧版本时,它似乎破坏了系统中的一些薄壁。

Steve Gordon 的文章似乎对我有用,但是当我运行 openssl version 命令时,它仍然显示它是旧版本。

我想知道是否有人对我应该做什么有任何建议。

修复:按照 Steven Gordon 的步骤操作后,请确保重新启动 apache 和/或重新启动计算机(我都做了,但我确信简单的重新启动会修复它)。

ubuntu openssl ubuntu-10.04

5
推荐指数
1
解决办法
7773
查看次数