标签: ssl

禁用/删除让我们加密?

我按照本教程在我的服务器上启用 Let's Encrypt,但是我现在想删除/禁用它:

https://www.digitalocean.com/community/tutorials/how-to-secure-nginx-with-let-s-encrypt-on-ubuntu-14-04

我怎样才能做到这一点?

ubuntu ssl https ubuntu-14.04 lets-encrypt

2
推荐指数
1
解决办法
1万
查看次数

Apache TLS (SSL) 性能

我们正在运行具有 Xeon CPU、32GB RAM 和运行 Centos 6 的 RAID SSD 的相当强大的专用服务器。然而,我们仍然看到 HTTPS 使我们的页面下载时间增加了 100 毫秒以上。有什么我们可以做的甚至可以加快 20 毫秒的速度吗?

以下是 Apache 设置:

SSLHonorCipherOrder on

SSLRandomSeed startup file:/dev/urandom 512
SSLRandomSeed connect file:/dev/urandom 512

SSLCipherSuite ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-EC$
SSLProxyCipherSuite ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-GCM-SHA384:ECD$

SSLProtocol all -SSLv3 -SSLv2
SSLProxyProtocol all -SSLv3 -SSLv2

SSLPassPhraseDialog  builtin
SSLSessionCache        "shmcb:/var/run/ssl_scache(5120000)"
SSLSessionCacheTimeout  300

SSLUseStapling On

SSLStaplingCache "shmcb:/var/run/ssl_stapling(128000)"
SSLStaplingReturnResponderErrors off

SSLStaplingStandardCacheTimeout 3600
SSLStaplingErrorCacheTimeout 600
SSLStaplingResponderTimeout 5
Run Code Online (Sandbox Code Playgroud)

performance ssl https tls apache-2.4

2
推荐指数
1
解决办法
7466
查看次数

预加载严格传输安全 (HSTS)

我将我的网络服务器配置为使用Strict Transport Security (HSTS)
我或多或少使用了本手册中的配置。
但是,如果我在Qualys SSL LABS上运行测试,我会在 SSL 报告中得到以下信息:

在此处输入图片说明

为什么报告说它不会为这些浏览器做 HSTS 预加载:

不在:Chrome Edge Firefox IE Tor

我怎样才能改变这个?我在另一个网站上看到了这个,所以应该是可能的:

在此处输入图片说明

ssl configuration web-server

2
推荐指数
1
解决办法
2207
查看次数

客户端 SSL 证书验证错误:(27:证书不受信任)

在使用中间 CA(自创建)时,我在 nginx 的客户端身份验证方面遇到了一些困难。

尽管相同的证书包(单个 .pem 文件中的中间 + 根证书)适用于 IMAP(dovecot)和 SMTP(后缀)中的客户端身份验证,但我似乎无法让它与 nginx 一起使用。相反,我收到以下错误:

[info] 23383#23383: *14583139 client SSL certificate verify error: (27:certificate not trusted) while reading client request headers, client: 82.39.81.156, server: <hostname>, request: "GET /mailboxes HTTP/1.1", host: "<hostname>"
Run Code Online (Sandbox Code Playgroud)

据我了解,来自 openssl 的错误类型 27 是X509_V_ERR_CERT_UNTRUSTED,或者证书出于特定目的不受信任的某种问题,但是我无法进一步详细说明。

个人证书和捆绑证书似乎都可以正确验证openssl verify(我可以根据中间证书或捆绑证书验证客户端证书,并且中间证书针对根证书进行验证,即 - 在我能想到的每个组合中都是有效的)。

我的根和中间 CA 应该使用正确的扩展名设置以验证我的客户端证书,这是我的自定义openssl.conf文件的相关示例:

[ v3_ca ]
# Extensions for a typical CA (`man x509v3_config`).
subjectKeyIdentifier    = hash
authorityKeyIdentifier  = keyid:always,issuer
basicConstraints        = critical, CA:true
keyUsage                = …
Run Code Online (Sandbox Code Playgroud)

ssl nginx ssl-certificate tls certificate-authority

2
推荐指数
1
解决办法
7379
查看次数

SSL 证书 - 它们可以在多台服务器上使用吗

我有很多网站都分散在不同的 IIS 服务器上,但它们都可以通过站点名称.example.co.uk访问。即 site1.example.co.uk

顺便说一句,这只是一个例子,所以我可以掌握 SSL 证书,因此它们都是通过以下过程自签名的

  1. 创建我自己的 CA
  2. 生成密钥和 csr
  3. 然后生成签名证书

http://datacenteroverlords.com/2012/03/01/creating-your-own-ssl-certificate-authority/

将第 3 步的结果证书分配给 *.example.co.uk。可以在多台服务器上使用吗,或者我是否为每台服务器创建了一个新的证书+密钥,尽管它们与证书上的域匹配?

ssl

2
推荐指数
1
解决办法
8152
查看次数

421 使用 HTTP/2 和 SAN SSL 的错误定向请求

我在 Ubuntu 上运行 Apache 2.4.20,并且配置了 SSL。我有一个SAN SSL 证书www.example.comwww2.example.com共享同一个证书。

当我包含以下内容时,我收到421 Misdirected Request错误:

Protocols h2 h2c http/1.1
H2Upgrade on
H2Direct
H2WindowSize 128000
Run Code Online (Sandbox Code Playgroud)

如果我删除它们,网站会正常运行。

如果在同一浏览器上打开www.example.comwww2.example.com,我会收到错误消息。如果我先访问www.example.com,它将正确加载。当我从该 SAN SSL 证书加载第二个站点时出现错误,例如www2.example.com。我先去哪个网站并不重要。它总是在第二个站点上响应421 Misdirected Request

我使用 HTTP/2 指令有什么问题?(顺便说一下,它们在 VirtualHost 中)

或者 HTTP/2 和 SAN SSL 实施是否存在问题?

如果重要的话,www.example.com 和 www2.example.com 都位于 AWS 中托管的同一台服务器上。

谢谢。

编辑:

我还尝试了以下设置,结果相同。

Protocols h2 http/1.1
H2Direct
H2WindowSize 128000
Run Code Online (Sandbox Code Playgroud)

在 SSL 配置中

<IfModule mod_ssl.c>

    SSLRandomSeed startup …
Run Code Online (Sandbox Code Playgroud)

ssl https amazon-web-services apache-2.4 ubuntu-14.04

2
推荐指数
1
解决办法
4719
查看次数

Active Directory 支持哪些版本的 SSL/TLS?

我在负载平衡器后面运行一对 2012R2 RODC,用于对某些应用程序(主要在 Linux 上)进行身份验证。LDP.exe 可以很好地进行查找,但是我们遇到了 Postgres 问题,它似乎想要使用 Active Directory 不支持的 TLS 版本。问题是我似乎找不到关于 SSL/TLS Active Directory 支持哪些版本的任何文档。

有没有人对此有比我的研究确定的更好的见解?

ssl active-directory ldap tls

2
推荐指数
1
解决办法
9719
查看次数

使用 Windows 作为服务器和客户端时在 MySQL 中启用 SSL

我想在我安装在 Windows 机器上的 MySQL 服务器的连接上启用 SSL,所以我搜索了“使用 ssl mysql windows”。

第一个结果是这个简单明了的指南

从它的外观来看,它似乎是我刚需要的指南。然而:

  • 按照步骤操作后,它不起作用。
  • 在更深入地阅读了他引用的一些链接(例如他为接受空 --ssl-key 标志的客户端提交的错误)之后,其中一些已经过时了(因为我使用的 MySQL 版本没有有这些问题)。
  • 在对我的问题进行故障排除后,我发现它有一些歧义,还有一些可以改进的地方,但是我不能建议对其进行编辑,因为作者已经关闭了他博客(或博客条目)上的评论。

因此,我认为这种指南最好放在像 serverfault.com 这样的网站上,任何人都可以在以后提出更改答案的建议。

那么,我愿意接受这个问题的答案,只是从这个博客复制+粘贴,所以我以后可以提出修改建议。所以下次我需要在我的 MySQL 服务器中设置 SSL 时,我找不到相同的怪癖,我有一个简单而完整的指南可以遵循。并且希望谷歌稍后将其排名更高。谢谢

mysql windows ssl

2
推荐指数
1
解决办法
2万
查看次数

AWS ELB/SSL 卸载上的 SSL 证书的安全性

我对安全有一些担忧,想知道 AWS 将如何存储部署到 ELB 的 SSL 证书。我的域有一个通配符 SSL 证书,我想确保它不会在我不知道保护它的步骤的任何地方持续存在。

我正在尝试在通过 HTTPS 提供服务的 AWS 上设置一个非常简单的图像服务器。我所做的是在 T2-micro 上创建一个 nginx 服务器,该服务器使用我的图像代理到 S3 存储桶,并将其放在 ELB 后面。如果我把它放在 ELB 上,那个证书最终会在哪里保存?

作为旁注,AWS 是否真的支持将 SSL 卸载到 ELB 指向的实例?我发现在某些文档中这是可能的提示,但在该提示之外找不到任何其他内容。

security ssl load-balancing amazon-web-services amazon-elb

2
推荐指数
1
解决办法
630
查看次数

在检查 SSL 之前如何重定向?

我的域有一个 SSL 证书,我们称之为example.com. 我还有另一个域,我们称之为 example.net

当我收到域的 HTTPS 请求时,example.net它失败了,但example.com它可以工作。我想将 HTTPS 请求重定向example.nethttps://example.com.

注意:它们都托管在同一台服务器上(Ubuntu 14.04 - Apache 2.4)。我尝试了 example.net 的 CNAME 记录将其重定向到 example.com 但也失败了(我的浏览器告诉我该证书仅适用于example.com)。

那么该怎么办?我是否必须获得另一个 SSL 证书example.net

ssl ssl-certificate apache-2.4 ubuntu-14.04

2
推荐指数
1
解决办法
1623
查看次数