同时运行下面的命令openssl s_client -host example.xyz -port 9093 我得到以下错误。 139810559764296:error:14094412:SSL routines:SSL3_READ_BYTES:sslv3 alert bad certificate:s3_pkt.c:1259:SSL alert number 42 39810559764296:error:140790E5:SSL routines:SSL23_WRITE:ssl handshake failure:s23_lib.c:184: 但最后我得到"Verify return code: 0 (ok)"消息。 我的问题是上面的警报是什么意思,如果SSL实际上是成功的。 预先感谢您的帮助。 SSL handshake has read 6648 bytes and written 354 bytes New, TLSv1/SSLv3, Cipher is AES128-SHA Server public key is 2048 bit Secure Renegotiation IS supported Compression: NONE Expansion: NONE […]
我完成了以下步骤来生成我的SSL证书请求: openssl genrsa -out key 2048 openssl req -new -key key -out csr 然后我将我的CSR提交给我的签名机构,并拿回了我的证书。 我把一个名为“cert”的文件 现在我想validation证书是否正确。 openssl verify cert 我得到原来的O和OU结果,但另外我得到以下错误: error 20 at 0 depth lookup:unable to get local issuer certificate 我正确地validation证书,如果是的话,为什么我得到这个错误? 如果没有,我做错了什么?
试图确定EC2是否支持并提供这个新的指令集。
OpenSSL – Solaris – Windows 当我运行c_rehash(Solaris中的OpenSSL 0.9.x)和c_rehash(Windows中的OpenSSL 1.1.x)时,完全相同的cert.pem文件被转换为具有完全不同文件名的.0文件。 (Windows)cert.pem => 4e12356.0 (Solaris)cert.pem => 3e121e8.0 为什么是这样? 不pipe我使用的是哪个版本的OpenSSL,哈希是不是应该一模一样?
我是Ansible的初学者,我正在努力学习它。 我使用文档“ 入门指南” ,面对阻止我的问题。 我的问题依赖于当我试图使用下面的命令: sudo ansible all -m ping -vvvv 我得到了奇怪的错误,坦率地说,我不明白。 我试图了解谷歌这个消息,但这是一个相当困难的任务。 错误在下面。 [user@host ~]$ sudo ansible all -m ping -vvvv <MY_SUPER_HOST> ESTABLISH CONNECTION FOR USER: root <MY_SUPER_HOST> REMOTE_MODULE ping <MY_SUPER_HOST> EXEC ['ssh', '-C', '-tt', '-vvv', '-o', 'ControlMaster=auto', '-o', 'ControlPersist=60s', '-o', 'ControlPath=/root/.ansible/cp/ansible-ssh-%h-%p-%r', '-o', 'StrictHostKeyChecking=no', '-o', 'Port=22', '-o', 'KbdInteractiveAuthentication=no', '-o', 'PreferredAuthentications=gssapi-with-mic,gssapi-keyex,hostbased,publickey', '-o', 'PasswordAuthentication=no', '-o', 'ConnectTimeout=10', […]
根据本指南,我尝试创build一个用于签署PowerShell脚本的证书: CD C:\OpenSSL-Win32\bin REM Create the key for the Certificate Authority. 2048 is the bit encryptiong, you can set it whatever you want openssl genrsa -out C:\Test\ca.key 2048 openssl req -config C:\OpenSSL-Win32\bin\openssl.cfg -new -x509 -days 1826 -key C:\Test\ca.key -out C:\Test\ca.crt REM Now I'm creating the private key that will be for the actual code signing […]
我正在阅读“ 可靠部署Rails应用程序 ” 对于由大厨设置的用户来说,它说: “接下来我们需要定义用户,在data_bags / users里面将deploy.json.example文件复制到deploy.json。 使用以下命令为您的部署用户生成密码: openssl passwd -1 "plaintextpassword" 并相应地更新deploy.json。“ 我的问题是, openssl passwd的目的是什么? 只是为了生成一个强大的密码? 如果我input随机字符,会不会同样好? 然后,我的“实际”密码是什么? 纯文本版本还是encryption版本? 我是否需要将两者的副本保存到我的密码pipe理器中? 更新: 是的,我已阅读手册。 是的,我知道它会生成密码的MD5encryption版本。 我的问题是关于为什么要使用它,而不是使用一个非常安全的随机string,你自己组成(或使用密码生成器生成)。 我能想到的一个好处是,你可以input一个可记忆的密码,并且每次需要input时都可以通过openssl passwd -1 "plaintextpassword"来运行它。 所以,就一个容易记住的密码和一个安全随机的密码而言,你会有两全其美的。 并且每次需要时通过“openssl passwd -1”运行可记忆/纯文本的版本,这将节省您不得不存储encryption版本的密码,并在每次需要input密码时input/粘贴该密码。 这是唯一的好处吗? 如果不是,其他的呢?
当我从Debian VM运行命令openssl -connect www.google.com:443 ,输出内容如下: validation返回码:20(无法获得本地签发人证书) 这里发生了什么? 我从来没有与Google的证书问题,所以它必须是与Debian或它的OpenSSL库。 当像这样的工具不能validation我知道工作的系统时,debugging其他SSL系统是困难的!
我想强制一套自己的TLS密码套件,而不是使用内置的Postfix。 我期望的一组密码是(取自nginxconfiguration): ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:DHE-DSS-AES128-GCM-SHA256:kEDH+AESGCM:ECDHE-RSA-AES128-SHA256:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA:ECDHE-ECDSA-AES128-SHA:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA:ECDHE-ECDSA-AES256-SHA:DHE-RSA-AES128-SHA256:DHE-RSA-AES128-SHA:DHE-DSS-AES128-SHA256:DHE-RSA-AES256-SHA256:DHE-DSS-AES256-SHA:DHE-RSA-AES256-SHA:AES128-GCM-SHA256:AES256-GCM-SHA384:AES128-SHA256:AES256-SHA256:AES128-SHA:AES256-SHA:AES:CAMELLIA:DES-CBC3-SHA:!aNULL:!eNULL:!EXPORT:-DES:!RC4:!MD5:!PSK:!aECDH:EDH-DSS-DES-CBC3-SHA:!EDH-RSA-DES-CBC3-SHA:!KRB5-DES-CBC3-SHA 不幸的是,我找不到一个引用来覆盖密码套件。 我发现这是可能的,但不是如何。 如何看起来像smtp和smtpd等效的Postfixconfiguration? 使用Debian / 7,Postfix / 2.11.2,OpenSSL / 1.0.1e
我需要在本地networking中使用SSL,我想避免浏览器无效的证书错误。 我的想法是生成自签名证书,然后使用证书locking(HPKP),以告诉浏览器只有这个证书可以信任? 我目前正在探索与这个想法有关的所有选项。 我已经用一个自签名证书和HPKP头(Public-Key-Pins)进行了testing,如下所示: "pin-sha256="somedataencodedbase64=";pin-max-age=10;includeSubDomains" 浏览器不接受它作为一个安全的。 我仍然需要完成这个testing(不同的自签名证书,我需要确保SPKI计算正确… 现在的问题是: 是否为给定的本地主机名称(例如mylocalserver)发出自签名证书,并且在服务器响应中固定甚至有效? 这甚至会工作吗? 证书固定工作的本地主机名称(这将意味着,它只适用于域名)? 固定的证书是否必须首先有效或由CA(这意味着自签名的证书不能固定 – 除非它们被添加到客户端上的信任存储)? 在本地有一个有效的SSL最简单的另一种方法是什么,所以我不需要configuration客户端(客户端信任存储)? 我们可以看到证书locking作为可信任的CA的替代? 我读的地方只是另外所以这意味着证书链需要先有效,然后你可以钉住它? 如果这个想法能够实现的话,我也越来越想。 因为那样我们会看到更多的使用这种技术。 每个人都可以生成自签名证书,只需将其插入即可…并且可以节省CA可信证书上的less量费用……或者我对整个概念有错误或正确的看法?