Questions tagged «ssl»

SSL及其后继协议TLS是加密和身份验证协议,可以对TCP连接的全部内容进行加密,并可以验证建立连接的设备的身份。

2
正常重载Apache配置是否需要SSL Cert密码?
我有一个正在运行的apache服务器,需要进行次要的配置更新。我想强迫Apache重新加载配置(例如,通过/etc/init.d/httpd reload或apachectl graceful),但是我没有使用我们的SSL证书密码。拥有密码的管理员目前无法使用。 如果我正常地重新加载apache配置,SSL证书会再次需要密码吗?还是仅在服务器完全重启期间发生?

1
Apache Bench:SSL握手失败与并发级别直接相关
我在ab上运行了一些测试,当我使用超过155的并发级别时,得到以下信息: SSL handshake failed (5). SSL handshake failed (5). SSL handshake failed (5). SSL handshake failed (5). SSL handshake failed (5). SSL handshake failed (5). SSL handshake failed (5). SSL handshake failed (5). SSL handshake failed (5). Completed 100 requests Completed 200 requests Finished 200 requests 请求仍然成功: Concurrency Level: 200 …
12 ssl  benchmark 

1
如何定义Nginx首先使用SNI发送的SSL证书?
我在Debian Squeeze上将nginx 1.2.7与OpenSSL 0.9.8o一起用于大约30个域。我在其中两个上启用了SSL,这两种方法都可以正常使用。 SSL配置可用于两个域: listen 443 ssl; ssl_certificate /etc/nginx/ssl/example.org-unified.crt; ssl_certificate_key /etc/nginx/ssl/example.org.key; ssl_protocols TLSv1 TLSv1.1 TLSv1.2; ssl_ciphers AES128-GCM-SHA256:ECDHE-RSA-AES128-SHA256:RC4:HIGH:!MD5:!aNULL:!EDH; ssl_prefer_server_ciphers on; ssl_session_cache shared:SSL:10m; ssl_session_timeout 10m; add_header Strict-Transport-Security max-age=600000; 使用ssllabs.com检查器检查两个域我得到一个域的通知“该站点仅在支持SNI的浏览器中工作”。对于其他域,我不会收到此消息。默认情况下,nginx似乎将按字母顺序的第一个域的证书发送给不支持SNI的客户端。我可以改变这种行为吗? 换句话说:我想将nginx配置为具有一个特定的域,即使没有SNI支持的客户端也可以使用SSL。其他域也应与SSL一起使用,但是如果仅在启用了SNI的客户端上可以使用,则可以。 谢谢!
12 nginx  ssl  sni 

2
使用SSL设置ELB-什么是后端身份验证?
我开始为服务器池设置Amazon的Elastic Load Balancing服务,并且需要设置HTTPS / SSL。我已经完成了所有SSL证书的设置,但是接下来我要进行后端身份验证,并且不确定“后端身份验证”需要什么证书。 是我的站点的私钥,公钥,还是我需要在服务器上生成一个新密钥? 感谢您的帮助。


3
如何为SSH和SSL(https)使用相同的密钥
我正在尝试为一个小型团队安装开发工具,但我无法获得正确的身份验证。 由于我们是分布式团队,因此服务器位于Internet上。我想拥有SSO +零客户端配置。 因此,基本上,通过https + webdav进行git操作是不切实际的,因为git客户端只能使用基本身份验证,而不能保存密码,并且某些IDE插件甚至无法在其UI中转发密码问题。 然后,我必须在ssh上使用git。我安装了gitosis,它基本上可以与非对称密钥一起使用,好的。我将不得不要求每个开发人员安装他们的密钥,我可以这样做,而无需进行零配置。 然后,我希望开发人员访问https上的Web工具(Wiki,票证等),但是这一次,我不得不给他们一个登录名/密码或另一个私钥,只是因为SSH之间的格式不兼容SSL与OS上存储的位置不同。现在,我必须忘记SSO吗? 我错了吗?
12 ssh  ssl  certificate 

9
单个共享托管计划上有多个私有SSL证书?[关闭]
关闭。这个问题是题外话。它当前不接受答案。 想改善这个问题吗? 更新问题,以使其成为服务器故障的主题。 4年前关闭。 最近,我联系了我的共享主机提供商,以为我的一些站点设置私有SSL。我在同一计划下托管了多个站点(该计划允许无限制的域)。但是,有人告诉我,由于它是共享主机,并且最终每个站点都使用相同的IP地址运行,所以我只能安装一个证书,并且只能保护我的一个站点(因为每个证书都需要专用IP)。 他们给我的另一个选择是使用共享证书。这是不可接受的,因为浏览器会生成证书警告。我的问题是:这是共享主机提供商的典型代表,还是我可以找到一个允许我多个私人证书的提供商?我目前正在开发多个站点,并希望将成本保持在最低水平,这就是为什么我尚未升级到VPS或专用托管的原因。谢谢。

4
向Ubuntu添加自定义证书颁发机构
我为内部网络example.com创建了自定义根证书颁发机构。理想情况下,我希望能够将与此证书颁发机构关联的CA证书部署到我的Linux客户端(运行Ubuntu 9.04和CentOS 5.3),以使所有应用程序自动识别证书颁发机构(即,我不想拥有以手动配置Firefox,Thunderbird等以信任此证书颁发机构)。 我在Ubuntu上尝试通过将PEM编码的CA证书复制到/ etc / ssl / certs /和/ usr / share / ca-certificates /,以及修改/etc/ca-certificates.conf并重新运行update-来尝试此操作ca证书,但是应用程序似乎无法识别我已向系统添加了另一个受信任的CA。 因此,是否可以一次将CA证书添加到系统,还是有必要手动将CA添加到所有可能尝试与该CA在我的网络中签名的主机建立SSL连接的应用程序中?如果可以一次向系统添加一个CA证书,那么它需要去哪里? 谢谢。
12 ssl  certificate 

9
好的低成本SSL证书提供者[关闭]
关闭。这个问题是题外话。它当前不接受答案。 5年前关闭。 已锁定。该问题及其答案被锁定,因为该问题是题外话,但具有历史意义。它目前不接受新的答案或互动。 我们需要SSL证书,以方便少数员工进行远程访问和管理。我不想培训一群非技术用户在他们的家用计算机上安装一个自发布的证书,因此,我宁愿从信誉良好的提供商那里购买一个证书。我们不会将其用于任何形式的电子商务或类似的事情,因此似乎很难证明需要支付某些知名提供商的价格。 谁是一些好的低成本提供商?不同价位的产品之间有哪些重要区别?(证书业务真的像看起来一样多吗?)
12 ssl  certificate 

3
使用IIS的同一服务器上的SNI和通配符SSL证书
我想托管一个网站,该网站应该侦听子域(例如sub.domain.com)以及多个生活在IIS和SSL二级域名(例如domain2.com,domain3.com)之下的网站。 对于具有子域的网站,我具有通配符证书(* .domain.com),并且我还具有专门针对其他站点(domain2.com和domain3.com)的证书。 可以在相同的IIS上托管这样的设置吗(如果重要的话,可以使用Azure Cloud Service Web角色)吗? 问题恰好是titobf 在这里解释的:理论上,为此,我们需要使用SNI进行绑定,并为domain2 / 3.com指定主机,然后为* .domain.com指定具有* host的通用网站。但是在实践中,无论是否设置了绑定,如果所有网站都在该网站上,它也会收到对domain2 / 3.com的所有请求(尽管据称仅是在万不得已的情况下才进行匹配)。 任何帮助,将不胜感激。 仍未解决 不幸的是,我无法解决这个问题:它似乎只能以极其复杂的方式解决,例如创建一个位于IIS和Internet之间的软件(基本上就是防火墙)并修改传入的请求(在SSL握手之前!)。 )以允许出现这种情况。我非常有信心,无论如何,IIS都不可能做到这一点,即使是从本机模块也是如此。 我必须澄清:我们使用Azure云服务,因此还有一个限制,即我们不能使用多个IP地址(请参阅:http : //feedback.azure.com/forums/169386-cloud-services-web-and -workerrole / suggestions / 1259311-multiple-ssl-and-domains-to-one-app)。如果您可以将多个IP指向服务器,则不会出现此问题,因为您也可以为IP创建绑定,并且这些绑定可以一起使用通配符绑定。更具体地说,您需要为通配符站点提供一个IP(但是由于您现在拥有一个单独的IP,因此您不必配置通配符主机名绑定),并且为所有其他非通配符提供一个IP。 实际上,我们的解决方法是使用非标准SSL端口8443。因此,SNI绑定实际上绑定到了此端口,因此它可以与其他绑定一起使用。不好,但是对我们来说是一个可以接受的解决方法,直到您可以将多个IP用作Web角色。 现在无法使用的绑定 第一个https绑定是具有简单证书的SNI,第二个不是具有通配符证书的SNI。 http站点以及SNI https站点都可以使用,但是带有通配符绑定的站点提供了“ HTTP错误503。服务不可用”。(没有任何更多信息,没有失败的请求跟踪或事件日志条目)。 终于让它基本工作了 启用ETW跟踪日志(如Tobias所述)表明,根错误如下: 由于以下原因,请求(请求ID 0xF500000080000008)被拒绝:UrlGroupLookupFailed。 据我了解,这意味着http.sys无法将请求路由到任何可用的端点。 通过检查已注册的端点,netsh http show urlacl发现确实为端口443注册了一些东西: Reserved URL : https://IP:443/ User: NT AUTHORITY\NETWORK SERVICE …

7
如何在Windows Server 2012上修复RDP?
这是RDP状态的快照。看起来不错: 当我从远程计算机连接时,出现错误: "This computer can't connect to the remote computer. Try connecting again. If the problem continues..." 我已经远程测试了端口3389,它是开放的。我已经用netstat测试过。 TCP 0.0.0.0:3389 hostname:0 LISTENING 没有Windows防火墙 没有网络防火墙 全新的自签名证书 机器最近重新启动,在此之前可以工作 终端服务正在运行 当我检查SSL证书时,它会显示所有详细信息,看起来不错,将于2014年到期 hklm:\ System \ CurrentControlSet \ Control \ Terminal Server \ fDenyTSConnections为0 C:\ ProgramData \ Microsoft \ Crypto \ RSA \ MachineKeys管理员拥有所有特权 更新: …

1
“ tlsv1警报未知ca”是什么意思?
我正在尝试使用客户端证书进行卷曲请求,如下所示: curl -E my.pem https://some.site 我收到以下错误消息: curl: (35) error:14094418:SSL routines:SSL3_READ_BYTES:tlsv1 alert unknown ca 这是什么意思? 该投诉是来自我所连接的服务器还是我的curl客户端? (如何确定)在这种情况下,ca是什么? 如何使ca成为已知的?

4
重定向需要SSL证书吗?
当前,我们在IIS 8.5中使用使用站点的“ HTTP重定向”功能中的永久重定向将网站设置为重定向到IIS 8.5中的新地址(我们的客户端更改了域名,但希望旧域将人们发送到新站点)。 SSL证书已针对旧域进行了更新,我们的技术部门对于是否需要更新它还有一个未解决的问题。 在IIS中设置HTTP重定向后,该站点是否需要SSL证书?还是在检查此类内容之前将访客重定向?

4
Apache:验证SSL信任链以防止MITM攻击吗?
我刚刚意识到SSL中间人攻击比我想象的要普遍得多,尤其是在公司环境中。我听说过一些企业,这些企业安装了透明的SSL代理服务器。所有客户端都配置为信任此代理的证书。基本上,这意味着从理论上讲,雇主甚至可以拦截SSL加密的流量,而不会在浏览器中弹出任何警告。如上所述,客户端附带证书是受信任的。这只能通过手动验证正在使用的证书来揭示。 在我看来,雇主似乎在利用自己的优势监视员工的SSL流量。对我来说,这使SSL的整个概念变得不可信。我自己使用mitmproxy成功地测试了类似的设置,并且能够读取客户端与我的电子银行服务器之间的通信。这是不应该透露给任何人的信息。 因此,我的问题很简单:如何验证服务器端的信任链?我想确保客户端使用我的服务器的证书并且只有一个信任链。我想知道这是否可以通过Apache的SSL配置来实现?这将很方便,因为它可以轻松地应用于许多应用程序。如果这不可能,那么有人知道用PHP做到这一点的方法吗?或者您还有其他建议吗?

1
如何在不断开SSL连接的情况下正常重启Apache?
我们正在尝试使用以下命令优雅地重新加载Apache: apache2ctl -k graceful 对于HTTP用户,这可以按预期工作,并且将重新加载Apache配置,而不会影响网站用户。 但是,我们发现在正常重载期间,通过HTTPS访问服务器的用户已断开连接。 如何在不影响SSL连接的情况下优雅地重新加载Apache? 如果有帮助,我们将在Apache 2.4.20上使用HTTP 2。
11 ssl  apache-2.4  http2 

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.