使用弱 diffie hellman 加密的 certbot

Tos*_*kan 2 ssl diffie-hellman starttls lets-encrypt certbot

我在这里读书

https://weakdh.org/

如果我验证安全性

https://www.ssllabs.com/ssltest/analyze.html

我的一个使用certbot 的网站因此被评为 B

在此输入图像描述

有解决办法吗?

certbot 基本上是许多系统的https://letsencrypt.org/的实现。

rem*_*les 8

我刚刚遇到了同样的问题。核心问题描述如下: https: //weakdh.org/

据我了解,大多数网络服务器以相同的默认素数集启动 Diffie-Hellman,后来发现这是一个安全缺陷。解决方法是为站点的 Diffie-Hellman 密钥协商生成新的素数。此页面有详细信息:https ://weakdh.org/sysadmin.html

简而言之,运行openssl dhparam -out dhparams.pem 2048,然后将生成的文件的路径添加到 nginx 服务器配置块中:

ssl_dhparam {path to dhparams.pem};
Run Code Online (Sandbox Code Playgroud)

例如,我把我的放进去/etc/letsencrypt,所以我跑了

sudo openssl dhparam -out /etc/letsencrypt/dhparams.pem 2048
Run Code Online (Sandbox Code Playgroud)

并添加了

ssl_dhparam /etc/letsencrypt/dhparams.pem;
Run Code Online (Sandbox Code Playgroud)

在我的服务器块中的其他 Certbot 配置行下。

重新启动 nginx 后,sudo service nginx restart我在 ssllabs.com 上获得了 A 级。

我希望这有帮助。