Articles of openssl

为什么我需要为证书创build符号链接?

除了注意到这样的事情: yourid@linuxtpf:~/certificates> ls -l lrwxrwxrwx 1 yourid users 9 2009-04-07 18:06 50a694ac.0 -> cert2.pem #<– was missing lrwxrwxrwx 1 yourid users 9 2009-04-07 18:06 5170a0d9.0 -> cert3.pem #<– was missing too… -rw——- 1 yourid users 756 2009-04-07 18:02 cert2.pem -rw——- 1 yourid users 747 2009-04-07 18:02 cert3.pem 从我的服务器丢失,并添加他们后固定LDAPS连接失败在LDAP连接过程中的ldap_bind阶段。 究竟发生了什么,为什么我需要通过运行以下命令来创buildCAPATH的符号链接 ? yourid@linuxtpf:~/certificates> c_rehash /home/yourid/certificates

Nginx的sslv3狮子狗禁用

我尝试在我的nginx中设置没有SSLv3的SSL证书,但SSL实验室说,我的服务器有SSLv3如何禁用它。 我的configuration: add_header Strict-Transport-Security max-age=31536000; add_header X-Frame-Options DENY; ssl_session_cache shared:SSL:10m; ssl_protocols TLSv1 TLSv1.1 TLSv1.2; ssl_ciphers "EECDH+ECDSA+AESGCM:EECDH+aRSA+AESGCM:EECDH+ECDSA+SHA256:EECDH+aRSA+SHA256:EECDH+ECDSA+SHA384:EECDH+ECDSA+SHA256:EECDH+aRSA+SHA384:EDH+aRSA+AESGCM:EDH+aRSA+SHA256:EDH+aRSA:EECDH:!aNULL:!eNULL:!MEDIUM:!LOW:!3DES:!MD5:!EXP:!PSK:!SRP:!DSS:!RC4:!SEED"; ssl_prefer_server_ciphers on; add_header Strict-Transport-Security 'max-age=31536000; includeSubDomains';

HAProxy不以TCP模式传递SSLstream量(未知协议)

我有一个HAProxy LB解决scheme设置,并正常工作。 端口80上的所有HTTPstream量正在成功传递。 我现在试图让SSLstream量工作(在TCP模式,现在只在一台服务器上),但是当通过openssltesting时,我总是收到以下错误: 26396:error:140770FC:SSL routines:SSL23_GET_SERVER_HELLO:unknown protocol:s23_clnt.c:588: 但是,当我尝试在Web服务器的IP地址和主机名上进行相同的testing(openssl s_client -connect)时,一切似乎都没有问题。 我可以在本地设置主机logging,并确认浏览器正在为域名成功提取SSL证书。 我想这使我得出结论,在HAProxy设置我有一个问题,所以真的很感谢这里的一些build议。 frontend https-c-in bind 178.79.xxx.xxx:443 mode tcp default_backend c-https backend c-https balance source option ssl-hello-chk option httpclose server c-web-01 192.168.xxx.xxx:443 check inter 2000 rise 2 fall 5

如何使用OpenSSL自动读取证书信息

要为Apache生成SSL证书文件,我使用下面的命令: openssl req -x509 -nodes -days 365 -newkey rsa:2048 -keyout /etc/apache2/ssl/apache.key -out /etc/apache2/ssl/apache.cert 我用这些参数手动给它: 国名(2字母代码)[AU]: AU 州或省名称(全名):我的名字 [某国]: 某国 地区名称(例如,城市)[]: 城市 组织名称(如公司)[Internet Widgits Pty Ltd]: 互联网 组织单位名称(例如,部分)[]: 部分 通用名称(例如服务器FQDN或您的名字)[]: yourname 电子邮件地址[]: [email protected] 是否可以使用选项从文件或从OpenSSL命令行直接input它们? OpenSSL手册页没有提示。

恢复SSH私钥?

我有一个RSA密钥(由PuTTYgen生成),它被设置为通过SSHlogin到一堆机器。 或者说,我有这样一把钥匙。 (这台计算机在崩溃的时候,需要重新安装XP,私钥文件由文件系统encryption,现在基本上看起来像是整个其他操作系统和用户,无论XP会做什么解密密钥显然不能再做了。) 我剩下的就是一个OpenSSL兼容的base64公钥(从一台机器仍然设置为接受密码),当然还有密钥的密码。 我可能(!)在机器死亡之前仍然有一个旧的registry备份,但是必须search它。 无论哪种方式,这听起来像它可能无法恢复密钥文件本身。 (如果可能的话,那会很好,但是目前看来前景并不乐观。) 有没有办法恢复私钥,如果我不能恢复包含它的实际文件? 也许通过导入公钥到PuTTYgen或openssl并做一些相反的事情呢? 联系所有涉及的pipe理员,并发送新的密钥可能是一个痛苦,所以这几乎是最后的手段。

OpenSSL SHA256testing

我遇到了一个testing英镑强化SSLconfiguration的问题。 其中一个要求是包含AES [128 | 256] -SHA256密码,以及优先级的严格sorting。 我已经在CentOS 6上安装了OpenSSL 1.0.1c-fips (通过IUS仓库),并且重新安装了它(还有一个修补程序 )。 我的英镑密码configuration包含六个密码,并读取: Ciphers "RC4-SHA:AES128-SHA256:AES256-SHA256:AES128-SHA:AES256-SHA:DES-CBC3-SHA" SSLHonorCipherOrder 1 在我的本地机器( 运行OpenSSL 1.0.1的Ubuntu 12.04 )上,我有一个脚本 ,用于testing本地支持的所有密码,并报告结果。 缩写输出是: ~$ ciphertest.sh xxxx:443 | grep YES Testing AES256-SHA…YES Testing DES-CBC3-SHA…YES Testing AES128-SHA…YES Testing RC4-SHA…YES 您可以看到SHA256密码不能正常工作。 但是我可以确认我的本地OpenSSL确实有AES256-SHA256支持: ~$ openssl ciphers -v | grep ^AES256-SHA256 AES256-SHA256 TLSv1.2 Kx=RSA Au=RSA Enc=AES(256) Mac=SHA256 我认为这是一个configuration问题,直到我跑了一个ssllabs.comtesting,它报告所有6密码罚款: 所以任何人都可以解释为什么我的openssltesting无法使用SHA256密码连接?

来自Ubuntu的rubygems.org:443与未知的SSL协议错误

在使用Heartbleed修复程序升级到最新的OpenSSL后,我在两个使用内核3.2.0-54 Ubuntu 12.04实例中遇到了这个问题。 现在,通过HTTPS连接到某些未曾超时的服务器。 特别是,我有问题连接到Rackspace云文件和Rubygems。 OpenSSL版本是OpenSSL 1.0.1 14 Mar 2012, built on: Mon Apr 7 20:33:29 UTC 2014 。 我想我有最新的电子证书包,运行update-ca-certificates既不增加也不删除任何证书。 这是从curl尝试rubygems.org的详细输出。 从同一networking上尚未升级到最新的OpenSSL的服务器以及从我的OS X笔记本电脑运行时,此查询成功返回: >> curl https://rubygems.org/api/v1/versions/rubygems-update.json –verbose –trace-time 16:16:18.985045 * About to connect() to rubygems.org port 443 (#0) 16:16:18.985181 * Trying 54.245.255.174… connected 16:16:19.049839 * successfully set certificate verify locations: 16:16:19.049881 * CAfile: none CApath: […]

nginx:如何loggingTLS错误(如果不支持的密码/协议)

我正在切换到100%https的进程。 服务器正在运行nginx + libressl。 在去https:100%之前,我很想看看哪些客户端将不能连接到我的网站。 例如,因为我不支持SSL3。 我检查了nginx错误和访问日志,但没有包含有价值的信息,如果我尝试连接SSL3。 我期望看到:例如: Client [IP]: Connection failed due to protocol/cipher mismatch. 然后,我可以grep的访问/错误日志,看看有多less客户端不能再访问我的网站。 这可能吗? 目前的nginx.conf : user www-data www-data; pid /run/nginx.pid; worker_processes auto; worker_rlimit_nofile 100000; error_log /var/log/nginx/error.log; events { worker_connections 2048; use epoll; multi_accept on; } http { server_tokens off; autoindex off; charset UTF-8; include mime.types; default_type application/octet-stream; log_format main '$host […]

用OpenSSL构buildNTP

我正在尝试使用OpenSSL支持构build最新版本的NTP(发布于2015/06/29的4.2.8p3)。 我可以肯定地build立NTP,但是当我尝试使用ntp-keygen来创build一个新的证书时,它告诉我参数是未知的。 我使用这个命令行来创build一个证书: ntp-keygen -p privatePassword -T -I -i GR1 这给了我: guillaume@quentin-HP-xw6600-Workstation:~/certifs$ ntp-keygen -p privatePassword -T -I -i GR1 /usr/sbin/ntp-keygen: illegal option — p ntp-keygen (ntp) – Create a NTP host key – Ver. 4.2.8p3 Usage: ntp-keygen [ -<flag> [<val>] | –<name>[{=| }<val>] ]… Try 'ntp-keygen –help' for more information. 我试图build立ntp与不同的选项,但我总是有同样的问题。 有人有同样的问题吗? 我相信这是NTP版本的一个问题,但是我不确定…(我尝试过使用dev版本,但是得到了相同的结果)。 或者,也许这个问题是由于我的configuration选项? 我的configuration选项: […]

尝试通过SSL连接phpmyadmin到远程MySql时,无效的密钥长度错误

login到phpmyadmin实例时遇到这些错误消息 Error during session start; please check your PHP and/or webserver log file and configure your PHP installation properly. Also ensure that cookies are enabled in your browser. mysqli_query(): SSL operation failed with code 1. OpenSSL Error messages: error:0607A082:digital envelope routines:EVP_CIPHER_CTX_set_key_length:invalid key length error:0607A082:digital envelope routines:EVP_CIPHER_CTX_set_key_length:invalid key length mysqli_query(): MySQL server has gone away mysqli_query(): […]