在 Debian 10 中以更精细的级别覆盖 OpenSSL CipherString?

bli*_*ihp 8 linux debian openssl apache-httpd

在 Debian 10 中,升级后的 OpenSSL 软件包具有更安全的默认设置(根据https://wiki.debian.org/ContinuousIntegration/TriagingTips/openssl-1.1.1),这会导致我现有的一些应用程序配置出现问题。

更改/etc/ssl/openssl.cnf以使用CipherString = DEFAULT@SECLEVEL=1使我的旧配置保持工作,但这当然是系统范围的更改。

我想知道是否有可能保持系统默认值CipherString = DEFAULT@SECLEVEL=2并在更细粒度的级别更改此设置?

具体来说,如果可能的话,我想更改 Apache 中每个站点级别的设置。

小智 3

  • 使用用户级别环境覆盖系统默认值:
    • 一个空文件就可以:touch ~/.openssl.cnf
    • BASH 定义和导出:export OPENSSL_CONF=~/.openssl.cnf
  • 将应用程序封装在脚本中:export OPENSSL_CONF=/dev/null