背景:我有Apache 2在Ubuntu上运行。 它的使用率很低,主要是从移动应用程序访问的Web服务URL。 它工作正常,直到我安装了SSL证书。 我现在有http和https。 当我使用https访问服务器时,我得到了相当快的响应(但可能不像以前那么快)。 当我使用http时,它很慢。 我试过的东西:从这篇文章: 我从主机curl localhost主机,这需要一些时间,这意味着没有路由问题。 服务器在Amazon EC2实例上运行,仅由我pipe理。 也: 我看到Apache一旦运行,就创build了允许的最大进程数量,而之前并不是这样。 我将MaxClients降低到了20,我想我得到的响应速度更快,但它仍然需要一分钟,而且我总是拥有MaxClients Apache进程。 dmesg返回很多[ 1953.655703] TCP: Possible SYN flooding on port 80. Sending cookies. 当我netstat我得到SYN_RECV许多条目。 可能是DDoS攻击? 从EC2的监控图中我可以看到2天前的“最大networkinginput(字节)”模式。 顺便说一下,服务器还在testing中,实际的stream量非常低而且不一致。 我试图用这个解决scheme来限制使用iptables传入连接,仍然没有运气,但我试图。 问题是什么问题? 这是一个DDoS攻击? 更新:我在这里讨论了这个问题。 这确实是一个DDoS攻击; 也讨论了一些解决scheme。
一些服务器如何不允许恢复下载? 哪里 – 在服务器configuration方面 – 你必须configuration禁用/启用此function? 这是一个HTTPconfiguration? 或者它与你的TCP连接有关? 或两者? 当然这个问题并不是针对http的。 FTP和HTTPS协议必须具有相同的configuration,对吧? 有没有解决这个问题的方法? 当然,我只是寻找一个平台独立的答案来解决这个问题。 你可以参考你在特定平台(Windows-IIS,Linux-apache或其他)上的经验来回答。 PS。 1 – 我不问关于托pipe的文件共享服务(如急救等),其商业模式取决于此function。 据我所知,他们每次要求一个文件的时候都会改变他们的URL。 但例如http://ocw.yale.edu 。 在与服务器断开连接后,它不允许恢复下载。 另一个例子是泰德video。 一旦你的连接因为任何原因而丢失,你必须重新开始。 2-我不问你是否可以恢复客户端的下载。 为了这个问题,假设在客户端,我有工具来恢复我的下载。
我在UTM 9上使用了一个SOPHOS。我在Win Server 2012 R2 / IIS 8上创build了一个子站点(例如myaccess.mydomain.com)。 在UTM9上,我已经做了Stephane在“serverfault – > sophos从网上访问web服务器”的说法,我可以在没有HTTP问题的情况下访问我的网站。 我想用HTTPS访问它(规则和证书被创build/链接和本地testing工作)。 在UTM 9中,我激活了用户门户,导致我们使用VPN。 在SSL中使用标准HTTPS端口(443)中的TCPconfigurationVPN中的其他子域/域(例如vpn.mydomain2.com)。 UTM9防火墙规则是基础。 HTTP,HTTPS被授权。 在这种情况下,我在防火墙上添加了一条规则: |—————————————————–| | FROM | PROTOCOLS | TO | |—————————————————–| | Internet IPv4 | HTTP | myaccess.mydomain.com | | Internet IPv6 | HTTPS | | | LAN (Network) | MS SQL | | | WAN (Network) | […]
我在访问一个网站时遇到了问题,这个网站在服务器端最近得到了SSL安全性。 像正常访问网站是不是一个问题,但是当我尝试打开托pipe它的服务器上的网站 – 它根本不会打开。 这不是这台服务器上的唯一网站,我可以访问它们,除了那些具有SSL安全性的网站 。 这会导致一个问题,因为有问题的网站包含一个API服务和其他一些网站需要连接到这个API。 但通过xmlHttpRequest (和其他这样的代码)连接到这个网站是行不通的。 当API中提供了所有的function时,我不希望重写这些其他站点的所有代码。 (这也意味着随着服务的发展和变化,在许多不同的地方进行改变。) 什么会导致这个问题,我该如何解决? 编辑:这台服务器上有另一个SSL安全的网站,我误解了它的地位。 这个其他网站可以在服务器端访问。 我将通过服务器上的IIS和防火墙的所有设置来查找为什么他们的行为不同。 编辑:我find了一个解决scheme,通过改变重写规则 – 强制使用https – 不适用于内部地址(127.0.0.1)。 我现在可以从服务器端访问网站。 这并没有解决问题,这只是一个暂时的解决scheme,以避免这个问题。
我已经失去了几天这个问题,希望它激发了一个人的想法。 我使用Powershell脚本将几个系统集成在一起。 我连接到的两个服务(托pipe的JIRA)中的一个可以从我的本地系统访问,但是从我的一个虚拟机运行时脚本会失败。 我偶然发现,如果我在服务器上为该主机的HTTPS URL打开/刷新了一个浏览器,那么脚本将能够通过HTTPS访问API约20-30秒。 当我远程进入服务器并从PowerShell控制台尝试此操作时收到超时错误。 然后我validation了与cUrl(详细输出如下)一样的行为。 刷新具有该域的浏览器,然后允许在短时间内访问HTTPS URL。 在SSL协商之前,似乎是在初始连接上超时。 代表PoSH命令: Invoke-RestMethod -Method Get -Uri“ https://MYDOMAIN.atlassian.net/rest/api/2/issue/PLPT-1?fields=key,id,status ”-Headers @ {“Authorization”=“Basic” + [System.Convert] :: ToBase64String([System.Text.Encoding] :: UTF8.GetBytes('USERNAME:PASSWORD'))} 代表cUrl命令: curl.exe“ https://MYDOMAIN.atlassian.net/rest/api/2/issue/PLPT-1?fields=key,id,status ”-u“USERNAME:PASSWORD”-v -X GET 我已经做了很多挖掘,我很难过。 我尝试过使用Wireshark进行更深入的挖掘,但是使用数据包嗅探器已经有好几年了,而且我很生疏,不得不学习UI。 故障排除: 以下是我在尝试隔离问题时所能想到的问题/答案: 它是PowerShell? 使用cUrl也会超时 这一切都是HTTPS? https://google.com/正常工作没有超时 https://localhost/…没有超时工作正常 这是一个通过浏览器访问过JIRA的系统吗? 我证实我的家庭桌面可以通过PoSH连接,尽pipe从来没有访问过JIRA 它是主机,DC还是OS? 这是Azure中的2008 R2 VM,我validation了PoSH和cUrl命令在运行2008 R2的第二个Azure VM中正常工作 防火墙,防病毒? 禁用防病毒和防火墙,cUrl + PoSH仍然超时 用户代理? 包括用户代理在问题系统或工作系统上并没有什么不同 小提琴手说什么? […]
我们的网站通过内容交付networking(AWS CloudFront)提供静态内容,该networkingconfiguration为响应多个CNAME,并为这些主机名使用SSL通配符证书。 由于CDN可以服务于来自相同IP地址的许多不同的虚拟主机,因此客户端需要SNI支持。 我们很清楚一些操作系统/浏览器组合不支持SNI ,所以我们基于User-Agent头实现了对http的回退。 然而,一些客户反馈说,内容没有被送达。 似乎没有哪种浏览器或操作系统出现问题,例如现代Windows上的现代Chrome会引发ERR_CONNECTION_CLOSED 。 另外,整个办公室也会遇到同样的问题,所以有一个强烈的迹象表明,这个问题来自于networking设置而不是个人客户。 当我们转向非SNI解决scheme时,问题就消失了。 那么,我的问题是,如果networking中的其他元素可以阻止TLSv1和/或SNI? 网关,路由器,代理服务器,VPN或其他任何可能在networking设置中find的东西是否可以以某种方式防止TLSv1 / SNI工作?
terminal服务器之一一直困扰着一个不寻常的HTTPS问题。 足够的用户login和注销后,最终用户将无法再加载HTTPS网站。 它似乎只影响通用强制共享configuration文件的用户。 回归 使用什么浏览器并不重要 有些团队(pipe理员,教师)从来没有遇到过这个问题 如果我注销并删除他们的configuration文件(man通用共享configuration文件)的本地存储,他们可以login并查看HTTPS网站。 我试过打开和closures防火墙 我试过重新注册DLL的 我试过多个浏览器 是否有比每天晚上批量删除configuration文件更好的解决scheme?
我们当前的(默认)Sophos防火墙(Apache反向代理)设置不允许Java 6客户端通过HTTPS进行连接。 ssltest结果显示原因是“客户端不支持DH参数> 1024位”。 对于其他站点(例如https://bsi.de )的“A”评级的ssltest报告certificate,有方法configurationHTTPS防火墙,以便Java 6客户端能够连接。 我们联系了Sophos的支持。 他们的回答是我们不应该降低我们的安全设置。 相反,我们的客户应该考虑Java升级。 这两个答案当然是合理的。 但是我们对客户的ITconfiguration没有任何影响。 问题 :是否可以configurationApache反向代理,以便传入Java 6 HTTPS连接成为可能,而不降低安全性? 如果我们将服务器密码套件与支持Java 6 HTTPS连接的服务器进行比较,则可以看到启用了更多的密码,所以我猜想Java 6连接问题的原因是额外的密码之一。 不过,我想删除一些DH密码可能会引起与其他客户端的连接问题。 我们的客户要求我们删除所有的DHE密码。 这些是: TLS_DHE_RSA_WITH_AES_256_GCM_SHA384 TLS_DHE_RSA_WITH_AES_128_GCM_SHA256 TLS_DHE_RSA_WITH_AES_256_CBC_SHA256 TLS_DHE_RSA_WITH_AES_256_CBC_SHA TLS_DHE_RSA_WITH_AES_128_CBC_SHA256 TLS_DHE_RSA_WITH_3DES_EDE_CBC_SHA TLS_DHE_RSA_WITH_AES_128_CBC_SHA 我们安装了几个TLS_ECDHE_密码。 https://security.stackexchange.com/questions/97750/usage-of-ephemeral-diffie-hellman-ciphers-in-2015-and-beyond的相关文章说 TLS_DHE_xxx密码套件在野外使用并不多 – Alexa.com网站前十个站点中只有一个站点(Wikipedia.org)实际使用它们。 其他人都没有做,而是依靠TLS_ECDHE_xxx或TLS_RSA_xxx密码。 从这个angular度我只能推断出没有很多浏览器会受到不使用这些密码的影响,否则这些大的网站就会把人们关掉。 所以我想如果我们知道没有客户需要它们,那么去除这些密码是安全的,并且看看会发生什么。
我想使用Lighttp将(反向代理)请求转发到https://secure.mydomain.com(:443)到端口8443上的我的内部(HTTPS-)WebServer。 环境的相关信息: 我的WebServer是在端口8080(HTTP)和端口8443(HTTPS)上运行的Tomcat。 HTTP和HTTP在本地访问时运行良好( http://127.0.0.1:8080和/或https://127.0.0.1:8443 ) (端口8080 +端口8443不能通过Internet直接访问。) 对于HTTP ,这个configuration工作: $HTTP["host"] == "unsecure.mydomain.com" { proxy.server = ( "" => ( ( "host" => "127.0.0.1", "port" => 8080 ) ) ) } 题: 反向代理HTTPS需要什么?
您刚刚获得了新的HTTPS(SSL / TLS)证书,您希望获得正确的中间证书。 这是在Apache中设置的: SSLCertificateKeyFile /etc/ssl/www.example.com.key SSLCertificateChainFile /etc/ssl/www.example.com.chn SSLCertificateFile /etc/ssl/www.example.com.crt 或者在Nginx中用: ssl_certificate_key /etc/apache2/ssl/www.example.com.key; ssl_certificate /etc/apache2/ssl/www.example.com.pem; 记住apachectl configtest只检查这些文件是否存在; 和nginx -t “将失败,如果网站证书不是第一个在crt文件中,并且如果密钥错误”(感谢Drifter104 )。 那么,在重新启动之前如何检查一切? 可能的问题 您有错误的中间体(例如, GeoTrust在一个页面上列出了所有的中间体 )。 您不小心混合了中级证书文件和您的网站证书文件。 你包括根证书(影响性能,因为这发送不必要的数据)。 您缺less一个或多个中间证书。 证书是错误的密钥。 您已经将这些文件留在服务器上的任何人可读(如chmod 644 )。 您正在使用错误的证书(域不在CN或SAN中 ) 一些起点 提取有关密钥,CSR或证书文件的信息: openssl rsa -check -in "www.example.com.key"; openssl req -text -noout -verify -in "www.example.com.csr"; openssl x509 -text -noout -in "www.example.com.crt"; […]