我目前在Centos 6.7机器上运行Apache 2.2。 我需要在openSSL下禁止使用RC4密码。 这是我目前的SSLconfiguration: SSL Protocol support: # List the enable protocol levels with which clients will be able to # connect. Disable SSLv2 access by default: SSLProtocol all -SSLv2 -SSLv3 -TLSv1 -TLSv1.1 # SSL Cipher Suite: # List the ciphers that the client is permitted to negotiate. # See the mod_ssl documentation for […]
我有一个centos 7服务器。 我使用IUS存储库( https://ius.io/ )从apache 2.4.6切换到apache 2.4.25。 我的目标是通过一个IP来支持多个SSL证书。 我已经安装了: Apache / 2.4.25(CentOS) httpd24u-了mod_ssl,2.4.25-3.ius.centos7.x86_64 的OpenSSL 1.0.1e-60.el7_3.1.x86_64 现在apache是否启用了SNI? 或者我必须用./configure –with-ssl = / path / to / your / openssl从头开始构build它,就像在文档中一样( https://wiki.apache.org/httpd/NameBasedSSLVHostsWithSNI )? 感谢您的时间。
我准备部署一个新的SMTP服务器,我不知道如何确保它使用强大的encryption。 服务器软件是只运行SMTP的Postfix。 我已经将以下内容添加到main.cf文件(从这里被盗): smtpd_tls_mandatory_ciphers = high smtpd_tls_mandatory_exclude_ciphers = aNULL, MD5 smtpd_tls_security_level = encrypt smtpd_tls_mandatory_protocols = TLSv1 # Also available with Postfix ≥ 2.5: smtpd_tls_mandatory_protocols = !SSLv2, !SSLv3 重新启动守护进程,一切似乎按预期工作,但我不知道如何testing只有强大的密码启用。 以下允许我连接,但我不确定要使用哪个标志组合( -no_ssl3 , -no_tls1等)以确保只启用强encryption。 openssl s_client -starttls smtp -crlf -connect mail.mysite.com:25
我非常习惯于创build用于x509身份validation的PKI,无论任何原因,SSL客户端validation都是这样做的主要原因。 我刚刚开始涉足OpenVPN(我认为这和Apache对证书颁发机构(CA)证书所做的一样) 我们有很多子域名,以及目前都有自己的自签名证书的申请。 我们已经厌倦了在Chrome中接受例外情况,我们认为对于我们的地址栏呈现红色的客户来说,这看起来相当粗糙。 为此,我很乐意购买一个SSL通配符CN=*.example.com 。 那没问题。 我似乎无法find的是: 我们是否可以将我们的内部CA根签名为通配符证书的子项,以便将该证书安装到来宾设备/浏览器/任何不提供任何有关不可信根的东西? 另外,有一点,为什么添加一个通配符证书购买成本的两倍?
我在linux上使用openssl来生成一个证书签名请求(CSR),这个证书签名请求将被提交给已经被configuration为存档私钥的Windows证书服务证书颁发机构。 不幸的是,我不知道如何使用openssl来生成一个包含私钥的CSR,这样CA就可以发行我的证书并存档私钥。 编辑:基于这个微软文档 ,它看起来像我试图做的是生成一个使用CMC格式的CSR,这是什么让私钥“与”归档请求“一起”。 从那个链接: 证书请求使用的格式之一是证书请求的CMC格式,它支持可选的encryption数据有效载荷。 这是具有私钥存档的证书请求所需的格式。 从技术上讲,任何支持CMC协议的客户端都可以注册一个企业CA,并请求私钥被CA存档。 还有更多发现: 这两个链接( 一个 , 两个 )的组合是你如何使用微软的certreq工具。 我已经testing过它,它工作。 如果可能,我想用openssl来做到这一点。
我有一个奇怪的问题,我的系统暴露在心底,我试图解决它通过使用: apt-get clean , apt-get update 和 apt-get upgrade openssl 但是回应是: 正在读取软件包列表…完成 build立依赖关系树 阅读状态信息…完成 计算升级…完成 openssl已经是最新的版本。 以下软件包已被禁用: libncurses5 libncursesw5 libssl-dev 0升级,0新安装,0删除和3未升级。 我的openssl版本是: openssl version -a OpenSSL 1.0.1f-dev xx XXX xxxx build于:2013年12月23日星期一14:23:57 平台:debian-amd64 选项:bn(64,64)rc4(8x,int)des(idx,cisc,16,int)blowfish(idx) 编译器:gcc -fPIC -DOPENSSL_PIC -DOPENSSL_THREADS -D_REENTRANT -DDSO_DLFCN -DHAVE_DLFCN_H -m64 -DL_ENDIAN -DTERMIO -g -O2 -fstack-protector -param = ssp-buffer-size = 4 -Wformat -Werror = format-security […]
我喜欢curl与goDaddy签署的网站合作:如果我打电话 curl mypage.com/bla 我正在收到证书validation错误。 我试图得到这个片段的CA证书: echo | openssl s_client -connect mysite.com:443 2>&1 | sed -ne '/-BEGIN CERTIFICATE-/,/-END CERTIFICATE-/p' > cert.pem 然后打电话 curl mypage.com/bla –cacert cert.pem 这也造成了validation错误。 我检查了证书date和主题,一切看起来不错? 我错过了什么? 我可能需要整个链条? 如果是的话,是否有一个命令来获得这一切?
我的公司已经发展到我们有兴趣成为客户的中间CA的地步,并希望向客户颁发证书。 在其他用途中,我们希望发布一般networking浏览器所信任的SSL证书。 我的问题与这个很相似,但我对“你不”的答案持怀疑态度。 给予时间和金钱,你必须能够 – 别人这样做。 我们有两个,并想知道如何进行。
如果我给出一个大于64个hex字符(64 * 4 = 256位)的密钥,我会得到以下错误。 根据这份官方文件 ,河豚能够支持从32位到448位的密钥。 可变密钥长度:32位至448位 可以绕过这个限制吗? 怎么了? 实际的密钥大小足够大,但是我想尽可能地保证最高的安全性。 谢谢,
我有麻烦连接到SSL站点(不是我的)从命令行。 authenticationpath为“GeoTrust Global CA”>“GeoTrust SSL CA”>“* .131500.com.au”。 服务器最近取代了他们的证书,(从2013年5月13日起有效),这将在这个时间停止工作。 使用curl,wget和“openssl s_client”,whynopaddlock.com以及三个不同的主机(两个不同的Ubuntu 13.04主机,包括一个新的VM和一个Windows-7-x64 / cygwin),我看到了同样的问题。 使用浏览器时我没有问题(Windows 7-x64上的Google Chrome 26.0.1410.64 m)。 有没有人在这里有任何指针? 我通常会责怪我的SSL客户端configuration,但这是发生在多个主机上。 接下来我会责怪网站的configuration,但为什么它在Chrome中正常工作? GeoTrust是否有可能改变configuration? www.whynopadlock.com报道: SSL verification issue (Possibly mis-matched URL or bad intermediate cert.). Details: ERROR: cannot verify tdx.131500.com.au's certificate, issued by `/C=US/O=GeoTrust, Inc./CN=GeoTrust SSL CA': Unable to locally verify the issuer's authority. openssl s_client有如下的说法: $ […]