Articles of mod ssl

缺lessNPN扩展

我试图用Apache(mod_spdy-0.9.4.3-r420和Debian Wheezy上的apache2-2.2.22-13 + deb7u3)设置mod_spdy。 据我所知,一切都是应该的,但是我从http://spdycheck.org/得到了“SSL / TLS握手中NPN扩展缺失”的错误。 mods-enabled/ssl.load只有:(其他的都被注释掉了) LoadModule ssl_module /usr/lib/apache2/modules/mod_ssl_with_npn.so 而且我可以用lsof来确认这是apache正在使用的文件。 任何线索为什么SSL不做NPN的东西,以便mod_spdy将工作? 我有另一个盒子,似乎在这方面完全相同,它工作得很好。 我假设我错过了一些不同的细节: – /

Apache,mod_ssl,不安全的重新协商和分段错误

我有一个新安装的CentOS 7服务器,运行Apache httpd 2.4.6,我刚刚注意到它的审计日志变得太快了,有很多这样的条目: type=ANOM_ABEND msg=audit(06/02/15 15:44:09.341:906003) : auid=unset uid=apache gid=apache ses=unset subj=system_u:system_r:httpd_t:s0 pid=44258 comm=httpd reason="memory violation" sig=SIGSEGV 将debugging器附加到一个随机的apachesubprocess,并等待它崩溃给出: Program received signal SIGSEGV, Segmentation fault. 0x00007f8433bf47f8 in main_arena () from /lib64/libc.so.6 (gdb) backtrace #0 0x00007f8433bf47f8 in main_arena () from /lib64/libc.so.6 #1 0x00007f8428e4de43 in ssl_hook_Access () from /etc/httpd/modules/mod_ssl.so #2 0x00007f8435370490 in ap_run_access_checker () #3 0x00007f8435372d75 in […]

将密钥/证书移至其他计算机后,SSLconfiguration在Apache中失败

我正在将我的网站移动到另一台服务器上,在移动SSL密钥并certificate并重新创build相同的Apacheconfiguration之后,在Apache服务器重新启动(域匿名化)时,在错误日志中遇到以下情况: [Sun May 24 22:21:05.579373 2015] [ssl:emerg] [pid 9777] AH02561: Failed to configure certificate 127.0.0.1:443:0, check /etc/ssl/certs/example.com.crt [Sun May 24 22:21:05.579407 2015] [ssl:emerg] [pid 9777] SSL Library Error: error:140AD009:SSL routines:SSL_CTX_use_certificate_file:PEM lib AH00016: Configuration Failed 它也阻止了对80和443的访问。 我已经validation了这些文件位于正确的位置,并且所有内容(至lessSSL)都被configuration为与旧服务器上的相同。 我在这里错过了什么? 这是来自sites-available / default-ssl.conf(域名匿名)的片段: SSLCertificateFile /etc/ssl/certs/example.com.crt SSLCertificateKeyFile /etc/ssl/private/example.com.key SSLCertificateChainFile /etc/ssl/certs/bundle.crt 新的服务器规格:Debian 8(旧的有Debian 7),股票Apache 2.4.10。 更多的潜在线索: # openssl x509 -noout […]

SSLProxyMachineCertificatePath证书select

SSLProxyMachineCertificatePath证书select如何工作? 还是在请求中发送了所有的请求?

使用带有证书CN检查的双向SSL设置Apache转发代理失败

我需要build立一个双向SSLvalidation的转发代理。 我在Debian上使用的是Apache 2.4.10,但是因为证书CN与错误的名字比较,所以失败了。 我已经search和阅读每一页,远程提到类似的东西,但我找不到解决scheme。 build立: 使用基于名称的虚拟主机在http:// localhost:8080上运行的tomcat服务器 当触发每个虚拟主机发送一个请求到https://externalserver.com:443/uri SSL连接应提供属于虚拟主机的证书并validation外部服务器的证书 我已经在Apache 2.4.10中为每个tomcat虚拟主机设置了一个虚拟主机,具有以下configuration: <虚拟主机*:80> ServerName domain1.example.com SSLProxyEngine开启 ProxyVia On SSLProxyMachineCertificateFile /proxysetup/certs/domain1.example.certandkey.pem #服务器证书validation SSLProxyCACertificatePath / proxysetup / ca SSLProxyCARevocationCheck叶 SSLProxyCARevocationPath / proxysetup / crl SSLProxyVerify需要 SSLProxyVerifyDepth 4 SSLProxyCheckPeerNameclosures SSLProxyCheckPeerCN上 SSLProxyCheckPeerExpire打开 ProxyPass /外部https://externalserver.com/ ProxyPassReverse / external https://externalserver.com/ <代理“*”> 命令否认,允许 全部允许 </代理> LogLeveldebugging ErrorLog /proxysetup/logs/domain1.example-error-80.log CustomLog /proxysetup/logs/domain1.example-access-80.log合并 </虚拟主机> 当我开始一个请求( http://domain1.example.com/external/someuri […]

无法更新Apache SSL协议或密码

我一直在search和testing了几天,现在已经用完了。 这是我的问题。 我有一个使用OpenSSL 1.0.2g的Microsoft Windows 2008 R2服务器上运行的Apache Lounge 2.4.18(Win32)VC14 Web服务器。 我们的企业安全团队扫描了我的服务器,发现RC4正在被利用。 (他们使用Rapid7的Nexpose)。 他们build议configuration服务器以禁用对RC4密码的支持,并build议使用下面显示的密码configuration。 他们还build议不要使用TLSv1,只能使用TLSv1.1和TLSv1.2。 我也运行SSLScan来复制结果,可以看到“TLSv1 128 bits RC4-SHA”被接受。 没问题我想,并改变了我的httpd.conf文件,如下所示,然后重新启动Apache2.4服务。 然后我让他们重新扫描服务器,他们收到了相同的结果。 我search了整个服务器,查找包含“SSLCipherSuite”或“SSLProtocol”的文件,并删除或重命名了除\ Apache24 \ conf \ httpd.conf之外的所有文件。 我有一个\ Apache24 \ conf \ openssl.cnf文件,但我不认为它执行任何操作,因为它仍然是Apache自带的默认文件。 我也做了大量的清理工作,并删除了所有旧版本的Apache,OpenSSL和PHP。 大约三个星期前,我从Apache 2.2和OpenSSL 0.9.x升级了Apache和OpenSSL,并且运行正常。 我在error.log或windows事件查看器中没有任何启动错误。 Apache / OpenSSL是否还有其他地方确定协议或密码套件? 是否有一个默认的地方会忽略我的SSL相关指令? 我的httpd.conf文件的内容(“MYDOMAIN”显然不是我的实际域名): <VirtualHost *:80> DocumentRoot "C:/Apache24/htdocs" ServerName www.MYDOMAIN.com </VirtualHost> <VirtualHost *:443> DocumentRoot "C:/Apache24/htdocs_apps" ServerName apps.MYDOMAIN.com […]

“Using-Default-VirtualHost”和“Using-Correctly-Named-VirtualHost”有什么区别?

结论:我相信我编译Apache时,我的openssl版本不匹配。 它现在有效; 我用已经安装的openssl重新编译了它。 感谢你的帮助,不信的人。 附加信息:我从tomcat连接器的server.xml中找出了另一个相关的设置。 所以,当域错误的时候,tomcat处理每个部分,并且域没有错,tomcat和apache同时处理,这可能是不同版本的openssl的问题。 …或不。 我知道这个问题很奇怪,但我无法想象有什么不同。 基本信息: 服务器在http://连接中正常工作。 (domain:test.domain.com)(Apache 2.2.31(用openssl 1.0.1u编译),Tomcat(6.0.35,之前已经安装) 我已经有* .domain.comauthenticationhttps://连接,我已经在'service.domain.com',所以“https:// service.domain.com”已经在其他服务器/机器/ IP 最后,我试图安装SSL到“test.domain.com”以允许https://连接。 问题: 我发现.. 如果我把“.conf”设置错了, #Wrong.conf <VirtualHost *:443> ServerName testy.domain.com #whatever, but not 'test.domain.com' …. </VirtualHost *:443> 正在工作时,我连接https:// test.domain.com。 (它将使用默认的VirtualHost;只有一个*:443,当我删除了虚拟主机,我得到错误,我无法连接。)没有问题,我得到完美的连接和authentication,我可以阅读我想要的网页。 但是,如果我正确设置了“.conf” #Correct.conf <VirtualHost *:443> ServerName test.domain.com … </VirtualHost *:443> 我无法连接https:// test.domain.com。 当我用其他工具检查时,详细的信息,如curl,动词, 当我用#Wrong.conf使用curl的时候 * TLSv1.2 (OUT), TLS handshake, Client […]

Apache客户端身份validation:当CA名称不匹配时,浏览器不发送证书?

使用Apache 2.4。 我们有两个有效的CA证书,其唯一名称只有一个字符(比如dn:cn = MyCA,O = myOrg,CA2,dn:cn = MyCA,O = MyOrg)。 这两个证书都位于由SSLCACertificateFile Apache指令引用的文件中,因为我们需要对两个CA签名的客户端证书进行身份validation。 这不会发生:只有具有由CA1或CA2签名的客户端证书的浏览器才能访问,具体取决于文件中CA证书的顺序。 因此,如果只有来自CA1的客户端能够validation自己,那么在切换SSLCACertificateFile中的顺序并重新加载Apache之后,只有来自CA2的客户端才能够进行身份validation。 如果我们通过openssl s_client -connect <server>:<port> -prexit执行SSL握手,我们注意到只有一个CA专有名称在接受的CA列表中发送,并且发送的dn取决于命令其中CA证书在SSLCACertificateFile中。 这是有道理的,因为两个专有名称的Openssl计算出的散列是相同的,因为专有名称不应区分大小写。 但是,似乎浏览器执行区分大小写的匹配,相反,如Apache日志中所示,安装在浏览器中的证书在“广告CA”为CA1且客户端证书由CA2签名时不发送,反之亦然。 我们在Windows和Linux上使用Firefox,在Windows上使用Internet Explorer和Chrome。 否则,curl命令行浏览器没有这个问题,当我们调用带有客户端证书和密钥的PEM格式的https URL时。

我需要什么SSL?

只是一个简单的问题,我有点困惑。 我已经build立了自己的authentication机构,可以创build请求并签名。 但是,我不知道,我需要给Apache,目前我有: CA Private key CA Certificate Website Private key Website Certificate Website Certificate Request (I think I do not need it, but just to be clear) 直到今天我正在使用snakeoil证书,但是我已经决定拥有更多的SSL服务,比CA看起来好的解决scheme,所以我的Apacheconfiguration的很好,但现在我不知道我将提供给apache在下面的规则: SSLCertificateKeyFile /path/to/Website Private Key SSLCertificateFile /path/to/CA Certificate 但是,我得到了 [Mon Dec 27 12:09:33 2010] [warn] RSA server certificate CommonName (CN) `EServer' does NOT match server name!? [Mon […]

自签名的Apache证书错误:asn1编码例程:ASN1_CHECK_TLEN:错误的标签

任何人都可以看到我在这些步骤出错(在Windows XP +的Apache 2.2)? 我试图用我自己的CA创build自己的自签名SSL证书,当它完成我的Apache服务器无法启动,我的日志文件说: [info] Init: Seeding PRNG with 136 bytes of entropy [info] Loading certificate & private key of SSL-aware server [error] Init: Unable to read server certificate from file C:/Apache2.2/conf/thor.mysite.com_cert/ksb_cert_rep.p12 [error] SSL Library Error: 218529960 error:0D0680A8:asn1 encoding routines:ASN1_CHECK_TLEN:wrong tag [error] SSL Library Error: 218595386 error:0D07803A:asn1 encoding routines:ASN1_ITEM_EX_D2I:nested asn1 error [error] SSL Library […]