小编Cal*_*ion的帖子

我可以在 DNSSEC 部署中合理使用 SHA-256 吗?

我知道RFC 5702记录了 SHA-2 在 DNSSEC 中的使用,并且RFC 6944将 RSA/SHA-256 定义为“推荐实施”。我知道的是 SHA-256 在验证解析器方面的广泛实施。

.org使用 SHA-256对 Internet 区域(我特别感兴趣的是域)进行签名是否可行,或者我是否使我的区域无法被 DNSSEC 感知 Internet 的大部分区域验证?

作为后续,密钥时间表是否可以随着哈希更改而更改以保持相同的安全级别(例如,我可以通过缩短密钥时间表来解决使用 SHA-1 的问题)吗?

security dnssec

10
推荐指数
1
解决办法
738
查看次数

Apache 2.2 使用 2048 位 RSA 密钥因“无法写入‘随机状态’”而失败(1024 位工作正常)

我通常对 Apache 和 OpenSSL 非常熟悉,但这个让我完全困惑。我在 Ubuntu 12.04 LTS 服务器上运行 Apache 2.2.22 和 OpenSSL 1.0.1。我配置了一个基于 IP 的虚拟主机,它将所有 HTTP 请求重定向到 HTTPS 并使用严格的传输安全来帮助保持这种方式。

我正在将站点从内部 CA 颁发的证书迁移到 StartSSL 签名的证书。当前证书具有 1024 位 RSA 密钥,新证书具有 2048 位 RSA 密钥。服务器有一个或两个其他 SSL 虚拟主机,它们都使用 1024 位密钥。当前证书完美运行。

两个证书的密钥都在同一个目录中,root 拥有,并且有600权限(目录是710)。证书都在不同的目录中,由 root 拥有,并具有644权限(该目录具有755)。(例如,两个密钥都在/var/ssl/keys,两个证书都在/var/ssl/certs.)

但是,当我更改配置以使用新证书(这是唯一的更改,我不更新主机名或其他任何内容)时,Apache 拒绝启动,出现“无法写入‘随机状态’”错误。我已经检查过了,我没有任何(root 拥有的或以其他方式拥有的).rnd文件。如果我改回1024位证书,Apache启动完美,一切正常。

我遇到了这个 FAQ 条目,指出 Apache 不支持 2048 位密钥,但我也遇到了这篇博客文章,指出 FAQ 条目必须是旧的(许多条目看起来相当古老),因为它可以完美地运行阿帕奇 2.2.11。

谁能建议为什么 Apache 可能会因新证书而失败?

mod-ssl apache-2.2 ubuntu-12.04

5
推荐指数
0
解决办法
2015
查看次数

标签 统计

apache-2.2 ×1

dnssec ×1

mod-ssl ×1

security ×1

ubuntu-12.04 ×1