标签: ssl

可以在不同的 IP 地址和/或盒子上使用相同的通配符 SSL 证书吗?

例子:

*.example.com 的通配符 SSL 证书安装在两个不同的盒子上。

hostEU.example.com  A  60.70.80.90
hostUS.example.com  A  200.210.220.240
Run Code Online (Sandbox Code Playgroud)

我认为这是一个完全有效的场景,其中实际的主机名不在同一个 IP 上(或者甚至不在同一个盒子上)。

我的假设正确吗?

ssl ip hostname wildcard ssl-certificate

10
推荐指数
1
解决办法
1万
查看次数

SSL产品的区别

我正在考虑为域获取一些 SSL 证书以涵盖以下内容:

  • autodiscover.example.com
  • remote.example.com
  • www.example.com

通配符证书太贵了,所以我打算为每个子域购买一个证书(我有足够的 IP 地址可供使用)。

我的问题是,是什么让 10 美元的证书比 100 美元的证书更好?

GeoTrust 产品系列为例。我知道 EV 是什么(不需要它),我知道什么是 Secure Seal(我们的用户已经信任我们,所以不需要它)。

但是,当我可以花 10 美元购买 RapidSSL 时,为什么还要花 69 美元购买 QuickSSL?唯一的区别是“品牌认知度”(中等至中等)和保险。

任何人都可以解释他们所说的“品牌认知度”是什么意思吗?我们的公共网站已经深受用户信任,另外两个子域仅用于 Outlook Anywhere(因此不会在浏览器中显示)。

ssl

10
推荐指数
2
解决办法
1393
查看次数

SSL 站点未在 Apache 和 Ubuntu 中使用正确的 IP

我正在尝试设置一个 apache-ubuntu-php 网络服务器。我的网络服务器将托管多个 SSL 站点,每个 SSL 站点都有自己的 IP 地址(除非有更好的方法来做到这一点)。

所以我想第一步是让 apache 识别至少两个不同的 IP 地址。现在,我有一个网站的 SSL 和非 SSL 版本,分别是http://mysite.comhttps://mysite.com。尽管两者目前都在我的服务器上运行,但我无法让两者都使用不同的 IP 地址。现在,两者都使用 IP 1.1.1.1。我购买了第二个 IP 地址 2.2.2.2,但https://mysite.com不接受它,firefox 抱怨错误“ssl_error_rx_record_too_long”。这是我的 2 个 vhost 文件

/etc/apache2/site-enabled/000-default

#NameVirtualHost 1.1.1.1:80

#<VirtualHost 1.1.1.1:80>
<VirtualHost *:80>
        ServerAdmin webmaster@localhost

        DocumentRoot /var/www
        <Directory />
                Options FollowSymLinks
                AllowOverride None
        </Directory>
        <Directory /var/www/>
                Options Indexes FollowSymLinks MultiViews
                AllowOverride None
                Order allow,deny
                allow from all
        </Directory>

        ScriptAlias /cgi-bin/ /usr/lib/cgi-bin/
        <Directory "/usr/lib/cgi-bin">
                AllowOverride None
                Options +ExecCGI -MultiViews +SymLinksIfOwnerMatch
                Order …
Run Code Online (Sandbox Code Playgroud)

ubuntu ssl virtualhost apache-2.2

10
推荐指数
1
解决办法
6910
查看次数

通过 http 发送密码的攻击媒介是什么?

我试图说服客户为需要登录的网站支付 SSL 费用。我想确保我正确理解了有人可以看到正在发送的密码的主要场景。

我的理解是,在沿途的任何跃点都可以使用数据包分析器来查看正在发送的内容。 这似乎要求任何黑客(或他们的恶意软件/僵尸网络)与数据包到达目的地所需的任何跃点位于同一子网上。那正确吗?

假设这个子网要求的某种风格成立,我需要担心所有的跃点还是只需要担心第一个?第一个我显然可以担心它们是否在公共 Wifi 网络上,因为任何人都可能在监听。我是否应该担心数据包将在此之外传输的 子网中发生了什么? 我对网络流量一无所知,但我认为它流经主要运营商的数据中心,并且那里没有很多多汁的攻击媒介,但如果我错了,请纠正我。

除了使用数据包分析器收听的人之外,还有其他需要担心的向量吗?

我是一个网络和安全新手,所以如果我在其中使用了错误的术语,请随时纠正我。

security ssl hacking https packet-sniffer

10
推荐指数
1
解决办法
865
查看次数

haproxy + stunnel + 保持活动状态?

我想在 haproxy 1.4 前面放置 stunnel 来处理 HTTPS 流量。我还需要 stunnel 添加X-Forwarded-For标头。这可以通过 haproxy 网站上的“stunnel-4.xx-xforwarded-for.diff”补丁来实现。

但是,描述中提到:

请注意,此补丁不适用于 keep-alive,...

我的问题是:这对我来说在实践中意味着什么?我不确定,

  1. 如果这是关于保持活动之间的
    • 客户端和 stunnel
    • stunnel 和 haproxy
    • 或haproxy 和后端服务器?
  2. 这对性能意味着什么:如果我在网页上有 100 个图标,浏览器是否必须协商 100 个完整的 SSL 连接,或者它可以重新使用 SSL 连接,只是创建新的 TCP 连接?

ssl https tcp haproxy stunnel

10
推荐指数
2
解决办法
8713
查看次数

10
推荐指数
1
解决办法
3万
查看次数

如何使用命令行 curl 指定 SSL 端口?

我正在尝试在我的一台服务器上测试 SSL 连接。服务器位于 LB 后面,因此它正在侦听端口 8090 上的 SSL 连接。

--resolve在与侦听端口 443 的 LB 通话时,我使用该选项进行测试。

curl --resolve 'myservice.com:443:1.1.1.1' 'https://myservice.com'
Run Code Online (Sandbox Code Playgroud)

但是当我这样做时:

curl --resolve 'myservice.com:8090:2.2.2.2' 'https://myservice.com:8090'
Run Code Online (Sandbox Code Playgroud)

curl 只是忽略端口并使用 443。当然,这会导致 DNS 缓存丢失,我最终使用公共 DNS IP ...

* Added myservice.com:8090:2.2.2.2 to DNS cache
* About to connect() to myservice.com port 443 (#0)
*   Trying 3.3.3.3...
* Connected to myservice.com (3.3.3.3) port 443 (#0)
Run Code Online (Sandbox Code Playgroud)

如何强制 curl 使用端口 8090 进行 SSL 连接?

谢谢。

ssl port curl

10
推荐指数
2
解决办法
7万
查看次数

使用 Nginx 和 SNI

到目前为止,我还没有将 SNI 与 nginx 一起使用。但是由于 IP 地址池已被填满并且商业 XP 支持即将停止(最终)我正在考虑将一些站点转换为 SNI。

我知道 SNI 可能带来的一般限制和陷阱(XP 问题,非常旧的浏览器)。但除此之外还有什么我应该注意的吗?

像 - 使用 SNI 时与 nginx 相关的陷阱 - 最近(值得注意!)浏览器的问题/错误

ssl nginx sni

10
推荐指数
2
解决办法
8774
查看次数

何时应该在 nginx ssl 设置中使用 ssl_session_cache 参数

ssl_session_cache当我使用 https 时,在 nginx.conf 中设置有什么好处?见这里

ssl nginx

10
推荐指数
1
解决办法
8898
查看次数

网络服务器随机服务于不同的虚拟主机

我们已经在 Ubuntu Trusty 上运行了 nginx。它通过 https 为多个网站提供服务,运行在一个 IP 地址上。

随机地,虽然它似乎与工作负载略有关系,但有时单个请求会出现在错误的虚拟主机上。这导致请求lustrum.thalia.nu被服务,thalia.nu反之亦然。当用户突然进入不同的网站时,这会产生令人讨厌的错误页面。当您按下 时F5,用户将再次到达原始目标。

它似乎与浏览器或操作系统无关。已确认在 Firefox(Linux、Windows、Mac)、Edge(Windows)和 Chrome(Linux、Windows、Android)和 Safari(iOS)上发生。

当系统处于负载状态时,该问题似乎更频繁地发生,这表明存在某种竞争条件。

lustrum.thalia.nu

server {
        server_name lustrum.thalia.nu;

        listen 443 ssl;

        ssl on;
        ssl_certificate /etc/nginx/certs/lustrum.thalia.nu.crt;
        ssl_certificate_key /etc/nginx/certs/lustrum.thalia.nu.key;

        add_header Strict-Transport-Security "max-age=63072000; preload";

        root /var/www/thalia-lustrum/public_html;

        location / {
                index index.php;
                try_files $uri $uri/ /index.php?$args;
        }

        # Add trailing slash to */wp-admin requests.
        rewrite /wp-admin$ $scheme://$host$uri/ permanent;

        # Pass all .php files onto a php-fpm/php-fcgi server.
        location ~ [^/]\.php(/|$) {
                include         /etc/nginx/fastcgi_params;

                fastcgi_split_path_info ^(.+?\.php)(/.*)$; …
Run Code Online (Sandbox Code Playgroud)

ssl nginx virtualhost php-fpm tls

10
推荐指数
1
解决办法
350
查看次数