Articles of tls

如果我获得了ECDSA签名的证书,那么以前的浏览器能够使用RSA吗?

我正在研究使用ECDHE-ECDSA,有很多关于为什么( https://hynek.me/articles/hardening-your-web-servers-ssl-ciphers/ )和( http:// blog例如,.cloudflare.com / ecdsa-the-digital-signature-algorithm-of-a-better-internet )。 显然,浏览器的支持并不好,但Chrome 30,Windows 8上的Internet Explorer 11,OS X 10.9上的Safari 7以及Firefox 26都支持TLS 1.2。 我已经看过几个CA,只有几个ECDSA(Verisign / Symantec)的签名证书。 我的问题是:如果我获得了ECDSA的证书并在我的密码链中正确回退,那么较旧的浏览器是否可以使用RSA? 我有这样的感觉,答案是否定的,因为如果你签署了RSA证书,你不能使用ECDSA,但是我想确定之前我排除了ECDHE-ECDSA。 保罗

如何在Windows 2012 RDP中禁用TLS 1.0

背景:我可以find关于如何做到这一点的唯一事情与Windows 2008上的RDP有关,这似乎在pipe理工具中有一些名为“远程桌面会话主机configuration”的内容。 这在Windows 2012中不存在,似乎现在也有通过MMC添加它的方法。 我在 2008年阅读这里 ,使用RDS主机configuration,你可以把它关掉。 问题: 所以,在Windows 2012中,如何closuresTLS 1.0,但仍然能够将RDP安装到Windows 2012服务器中? 最初,我的理解是, Win2012 RDP仅支持TLS 1.0 。 但是,根据PCI的TLS 1.0不再被允许。 根据这篇文章,这被认为是固定的Windows服务器2008r2。 但是,这并没有解决Server 2012甚至没有pipe理GUI设备来更改RDP将使用的协议,我知道。

Exim TLS和安全SMTP

我正在转换现有的邮件服务器,以支持我们的客户端encryption的SMTP,但我已经跑进了这个砖墙,用很less有用的日志数据来帮助我转发。 当使用普通的未encryption的SMTP时,一切工作正常; 只有在尝试使用encryption的SMTP时才会变成梨形。 我的eximconfiguration文件包含以下内容: # Allow any client to use TLS tls_advertise_hosts = * # Specify the location of the Exim server's TLS certificate and private key. tls_certificate = /etc/exim/exim.crt tls_privatekey = /etc/exim/exim.key 最初,Exim 似乎按预期工作,我能够安全地连接到邮件服务器并进行身份validation,但是在SMTP会话中input收件人部分之后,连接就会被删除。 使用未encryption的连接时不会发生此问题。 要testing安全SMTP我使用以下命令: openssl s_client -starttls smtp -crlf -connect localhost:25 这是我得到的输出: CONNECTED(00000003) depth=0 C = ZA, etc, etc verify error:num=18:self signed […]

在Windows Server 2008 SP2上启用TLS 1.1和1.2

是否可以在运行IIS7的Windows Server 2008 SP2(不是R2)上启用TLS 1.1和1.2? 我试过更改registry,并使用IISencryption启用它,但它似乎不工作。 如果不可能的话,我怎样才能减轻野兽的攻击?

IIS 7.5及更高版本 – 启用schannel密码DHE_RSA_AES_128_GCM下面的补丁KB2992611 – 这是安全的吗?

我最近才意识到,在11月份发布补丁KB2992611之后,微软为schannel(以及IIS)提供了四个新的密码套件。 TLS_DHE_RSA_WITH_AES_256_GCM_SHA384 TLS_DHE_RSA_WITH_AES_128_GCM_SHA256 TLS_RSA_WITH_AES_256_GCM_SHA384 TLS_RSA_WITH_AES_128_GCM_SHA256 我也意识到使用这个补丁和上面的四个密码报告了问题,导致补丁被暂时拉出,上面的密码套件默认保持禁用状态。 我的问题是双重的。 现在是否已经得到纠正,并且上述密码套件可以安全地在运行IIS 7.5及更高版本的Web服务器上使用? 从以下两个选项中可以认为是“最好的”; TLS_DHE_RSA_WITH_AES_128_GCM_SHA256 TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 换句话说,第二个选项(ECDHE_RSA)的黄色曲线元素是否超过了第一个提供的AES(AES_GCM)的高级版本? 最后,这里的build议在2008 R2,2012和2012 R2之间会有所不同吗?

Samba TLS安装

我正在阅读这个桑巴手册页 ,据此可以设置TLS。 我有两个问题。 在服务器端,TLS选项需要证书和密钥的path? 这在客户端如何工作? 我怎么能看到它会与TLS谈判? 它不像在Web浏览器中显示绿色的挂锁。 我们有几个Windows机器,我们在Ubuntu 14.04上运行Samba来共享文件。 目前运行Samba版本4.3.9。

您可以使用Windows命令行FTP客户端连接到TLS FTP站点吗?

我们在Ubuntu服务器上为我们的客户安装vsftp。 我们有几个客户要求一个安全的选项,所以我们设置明确的FTP通过TLS,我们删除了连接不安全的能力。 现在我们让客户询问他们如何使用Windows命令行FTP客户端连接,他们已经为此创build了自动脚本。 是否可以使用Windows命令行FTP客户端连接到需要显式TLS的FTP服务器? 我们已经在网上search,似乎解决scheme是使用另一个客户端,如FileZilla,但我们的一些客户不想使用另一个客户端。 我们也不想强迫他们使用另一个客户。 也许TLS不是安全FTP的最佳select?

使用Active Directory进行安全LDAP身份validation

我们正在开发一个Web项目,我们需要能够绑定到一个活动的目录域,然后将用户的凭据传递给域,以确保用户在我们允许他们访问我们的Web应用程序之前成功通过身份validation。 我们有HTTPS正常工作的前端接受凭据。 我们遇到的问题是我们的服务器和活动目录服务器之间的连接。 活动目录服务器由IT部门的不同部门维护,我们无法访问它。 此活动目录服务器正在使用自签名证书,并且没有完全限定的域名(即people.local)。 我读了很多地方谈论设置TLS_REQCERTvariables永远不会; 然而,我担心中间人的攻击,并不愿意离开这样的设置。 我还阅读了一些文章,讨论如何从Linux命令行查询活动目录服务器,查看自签名证书,将自签名证书保存到本地Linux服务器,然后使用此证书作为信任所以您不必将TLS_REQCERT设置为从不。 我不确定如何从Linux命令行查看和保存自签名证书。 我有一些我们正在运行的CentOS服务器,我们需要使其运行。 任何帮助,你可以提供将不胜感激。 提前致谢。

在STARTTLS:Postfix之后丢失了连接

我已经安装了Postfix + Courier服务器,并configuration了使用SMTP服务器设置的Rails应用程序。 每当Rails应用程序尝试发送电子邮件时,这就是Postfix日志中显示的内容(master.cf中设置的其他日志详细程度) Feb 22 03:57:24 alpha postfix/smtpd[1601]: Anonymous TLS connection established from localhost[127.0.0.1]: TLSv1 with cipher DHE-RSA-AES256-SHA (256/256 bits) Feb 22 03:57:24 alpha postfix/smtpd[1601]: smtp_get: EOF Feb 22 03:57:24 alpha postfix/smtpd[1601]: match_hostname: localhost ~? 127.0.0.0/8 Feb 22 03:57:24 alpha postfix/smtpd[1601]: match_hostaddr: 127.0.0.1 ~? 127.0.0.0/8 Feb 22 03:57:24 alpha postfix/smtpd[1601]: lost connection after STARTTLS […]

Exchange 2007密码套件顺序

我遇到从特定域接收TLSencryption电子邮件的问题。 我们达成了一项使用256位密码的协议,显然,我们在Windows Server 2003上的Exchange 2007服务器并没有提供这个选项,因此只有提供128位encryption才能阻止任何事情发生。 而不是让他们改变事情的最后,我想解决我们的问题。 我发现了一个修补程序 ,允许我将256位AES密码添加到可用密码列表中。 我安装了此修补程序,但它没有解决我的问题。 阅读完本文之后 ,我怀疑Exchange 2007服务器的密码顺序是先提供了128位encryption,然后远程服务器就是RSET连接。 我想validation我们的服务器是首先提供256位encryption选项。 计算机configuration| pipe理模板| networking| SSLconfiguration设置| SSL密码套件订单密钥在我的Windows Server 2003交换框上不存在,所以我无法对其进行修改。 任何人都有关于如何解决这个问题的线索吗?