Verisign拥有所有这些证书发行公司:Verisign Thawte Geotrust和Rapidssl。 他们之间有什么区别,为什么价格差异如此之大? 更新:这只是我遇到的一些差异: GeoTrust没有链接:没有正确validation整个链的设备可能会有更好的运气与这一个。 我已经看到ActiveSync与非链式证书比链式证书更好地工作。 RapidSSL和Geotrust证书不是按照服务器授权的,所以这意味着您可以为整个网站群购买一个证书。 Verisign证书附带免费的每日恶意软件扫描,如果在您的网站上发现任何此类软件,则会提醒您。 只有Verisign代码签名证书适用于WinQual
sendmail允许一个地方限制TLS对话。 我想检查发送到example.com的消息是否发送到具有* .messagelabs.com证书的服务器。 我想防止DNS欺骗和MitM。 如果messagelabs只有一个容易的服务器: TLS_Rcpt:example.com VERIFY:256+CN:mx.messagelabs.com 然而,messagelabs拥有大量不同服务器的服务器和集群,并具有唯一的IP和相同名称的证书。 所有这一切都很好,我只是想检查我给的邮件服务器是authentication属于messagelabs。 我努力了 TLS_Rcpt:example.com VERIFY:256+CN:messagelabs.com TLS_Rcpt:example.com VERIFY:256+CN:*.messagelabs.com TLS_Rcpt:example.com VERIFY:256+CN:.*.messagelabs.com 但我得到的错误 CN mail31.messagelabs.com does not match .*.messagelabs.com 我该怎么做? 这是我们经常性的请求(主要是像TLS_Rcpt这样的configuration:example.com VERIFY:256 + CN:*。example.com),所以我准备修改sendmail.cf,但是我无法理解 STLS_req R $| $+ $@ OK R<CN> $* $| <$+> $: <CN:$&{TLS_Name}> $1 $| <$2> R<CN:$&{cn_subject}> $* $| <$+> $@ $>"TLS_req" $1 $| <$2> R<CN:$+> $* $| […]
问题:由于iOS 9现在使用ATS,因此我们的移动应用程序无法再与我们的networking服务build立安全连接。 背景: iOS 9引入了应用程序传输安全性 服务器设置: Windows Server 2008 R2 SP1(VM)IIS 7.5,来自digicert的SSL证书。 Windows防火墙closures。 密钥RSA 2048位(e 65537) 发行商DigiCert SHA2安全服务器CA 签名algorithmSHA512withRSA 这些是应用程序传输安全性要求: 服务器必须至less支持传输层安全(TLS)协议版本1.2。 连接密码仅限于提供前向保密的密码(请参阅下面的密码列表)。必须使用SHA256或更好的签名散列algorithm对证书进行签名,并使用2048位或更大的RSA密钥或256位或更大的椭圆曲线(ECC)密钥。 无效的证书导致硬故障并且没有连接。 这些是公认的密码: TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384 TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256 TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA 曾经尝试过的: 在移动应用程序中添加例外以允许我们的域名可行,但我不想使用这种不安全的方法,我想修复我们的SSL。 使用IIS Crypto使用“最佳实践”,尝试“pci”和自定义设置。 甚至尝试修改encryption套件,只是上面的列表,并重新sorting。 每次尝试后,服务器都会重新启动,并且运行SSL Labs (清除caching后)。 我从F级到A级,甚至A-级都成功了,但这只能导致iOS 8和9无法build立安全连接。 (NSURLErrorDomain代码= -1200和_kCFStreamErrorCodeKey = -9806) 恢复虚拟机,并尝试了一个PowerShell脚本设置您的IIS SSL完美转发保密和TLS 1.2我甚至做了第二次尝试,我从电源脚本编辑出cyphers到最小的需求清单。 结果:总是相似的,评分A或A-。 iOS8和iOS9无法协商安全连接。 握手仿真导致Safari和iOS产品的“协议或密码套件不匹配”。 […]
我们已经在Ubuntu Trusty上运行了nginx。 它通过https服务于多个网站,在一个IP地址上运行。 随机地,虽然它似乎与工作负载稍有关系,有时单个请求出现在错误的虚拟主机上。 这导致请求lustrum.thalia.nu由thalia.nu服务,反之亦然。 然后,这会产生令人讨厌的错误页面,因为用户突然终结于不同的网站。 当你按下F5时 ,用户再次结束原来的目标。 它似乎没有浏览器或操作系统相关。 已经确认在Firefox(Linux,Windows,Mac),Edge(Windows)和Chrome(Linux,Windows,Android)和Safari(iOS)上发生。 当系统处于负载状态时,问题似乎更频繁地发生,这表明某种竞争条件。 lustrum.thalia.nu server { server_name lustrum.thalia.nu; listen 443 ssl; ssl on; ssl_certificate /etc/nginx/certs/lustrum.thalia.nu.crt; ssl_certificate_key /etc/nginx/certs/lustrum.thalia.nu.key; add_header Strict-Transport-Security "max-age=63072000; preload"; root /var/www/thalia-lustrum/public_html; location / { index index.php; try_files $uri $uri/ /index.php?$args; } # Add trailing slash to */wp-admin requests. rewrite /wp-admin$ $scheme://$host$uri/ permanent; # Pass all […]
我有一个NGINX作为我们网站的反向代理,工作得很好。 对于那些需要ssl的站点,我跟着raymii.org来确保尽可能强大的SSLLabs评分。 其中一个站点需要符合PCI DSS标准,但基于最新的TrustWave扫描,现在由于启用了TLS 1.0而失败。 在nginx.conf的http层次上,我有: ssl_protocols TLSv1 TLSv1.1 TLSv1.2; 对于我具有的特定服务器: ssl_protocols TLSv1.1 TLSv1.2; 我已经改变了密码,把事情从http级别移到了每个ssl站点服务器上,但不pipe什么时候运行: openssl s_client -connect www.example.com:443 -tls1 我获得了TLS 1.0的有效连接。 SSLLabs将网站的nginx设置为A,但是使用TLS 1.0,所以我相信我的设置的其余部分是正确的,它不会closuresTLS 1.0。 关于我可能会错过的想法? openssl version -a OpenSSL 1.0.1f 6 Jan 2014 built on: Thu Jun 11 15:28:12 UTC 2015 platform: debian-amd64 nginx -v nginx version: nginx/1.8.0
有没有办法在使用mod_ssl时禁用Apache 2.2.x中的SSL / TLS压缩? 如果不是的话,那么人们为了减轻旧版浏览器中CRIME / BEAST的影响,正在做些什么呢? 相关链接: https://issues.apache.org/bugzilla/show_bug.cgi?id=53219 https://threatpost.com/en_us/blogs/new-attack-uses-ssltls-information-leak-hijack-https-sessions-090512 https://security.stackexchange.com/questions/19911/crime-how-to-beat-the-beast-successor
我已经在https://de.ssl-tools.net/mailservers上对我们的postfix服务器进行了安全检查,并得到了“ECDHE_RSA_WITH_RC4_128_SHA”仍然受支持的警告。 但不知道如何禁用…
我想为某些域名托pipe邮件服务。 我已经成功安装了后缀来咨询这些虚拟域的SQL。 我想要做的是: 对于25: 拒绝中继(只交付给我的虚拟域的收件人) 离开tls是可选的,但是只有当客户端tls时才提供auth 只接受非黑名单的客户(例如,限制来自spamhaus的XBL + SBL + PBL)或者做tls和auth的客户(“朋友邮件服务器”,设置为用auth和tls与我进行validation) 对于587上的连接: 强制执行tls和auth 许可中继。 只接受非黑名单的客户(上面的黑名单,但不包括PBL检查) 我的问题: 答:我知道上述的后缀选项,但我无法find如何根据侦听端口来区分它们。 B.我是否会用上述政策,与所谓的合法客户碰到广为人知的问题? 我是新的邮件服务器设置,对于任何毫无意义的问题/ assupmtion抱歉(请指出)。 谢谢。
我刚刚参加了两门关于计算机安全和networking编程的大学课程。 前几天我在想这个: Webcaching代理服务器caching来自Web上服务器的stream行内容。 例如,如果您的公司内部(包括Webcaching代理服务器)具有1 Gbps的networking连接,但只有100 Mbps的Internet连接,则此function非常有用。 Webcaching代理服务器可以将caching的内容更快地提供给本地networking中的其他计算机。 现在考虑TLSencryption的连接。 encryption的内容可以以任何有用的方式caching吗? letsencrypt.org有一个伟大的计划,旨在使所有的互联网stream量默认通过SSLencryption。 他们正在通过简单,自动化和免费的方式为您的网站获取SSL证书(2015年夏季开始)。 考虑到SSL证书的当前年度成本,FREE是非常有吸引力的。 我的问题是:HTTPSstream量最终会使Webcaching代理服务器过时吗? 如果是这样,这会对全球互联网stream量造成多大的负担?
我们的一个业务合作伙伴要求我们使用TLS SHA256证书连接到他们的API。 我不知道如何生成这些请求。 过去我使用过openssl来创build这些请求,但是它使用SHa1生成了一个SSL证书。 我可以使用openssl来产生这个请求吗? 如果不是我如何产生他们所要求的? 我不是这个领域的专家,所以我甚至不知道我问的是否合理。