配置ssl协议

ssl协议  时间:2021-02-24  阅读:()
i目录1SSL1-11.
1SSL简介·1-11.
1.
1SSL安全机制1-11.
1.
2SSL协议结构1-21.
1.
3SSL协议版本1-21.
2SSL配置限制和指导·1-21.
3SSL配置任务简介·1-21.
3.
1SSL服务器端配置任务简介1-21.
3.
2SSL客户端配置任务简介1-31.
4配置SSL服务器端策略1-31.
5配置SSL客户端策略·1-41.
6关闭SSL3.
0版本1-51.
7配置SSL服务器端关闭SSL重协商1-51.
8SSL显示和维护·1-51-11SSL1.
1SSL简介SSL(SecureSocketsLayer,安全套接字层)是一个安全协议,为基于TCP的应用层协议(如HTTP)提供安全连接.
SSL协议广泛应用于电子商务、网上银行等领域,为应用层数据的传输提供安全性保证.
1.
1.
1SSL安全机制SSL提供的安全连接可以实现如下功能:保证数据传输的机密性:利用对称密钥算法对传输的数据进行加密,并利用密钥交换算法,如RSA(RivestShamirandAdleman),加密传输对称密钥算法中使用的密钥.
对称密钥算法、非对称密钥算法RSA的详细介绍请参见"安全配置指导"中的"公钥管理".
验证数据源的身份:基于数字证书利用数字签名方法对SSL服务器和SSL客户端进行身份验证.
SSL服务器和SSL客户端通过PKI(PublicKeyInfrastructure,公钥基础设施)提供的机制获取数字证书.
PKI及数字证书的详细介绍请参见"安全配置指导"中的"PKI".
保证数据的完整性:消息传输过程中使用MAC(MessageAuthenticationCode,消息验证码)来检验消息的完整性.
MAC算法在密钥的参与下,将任意长度的原始数据转换为固定长度的数据,原始数据的任何变化都会导致计算出的固定长度数据发生变化.
如图1-1所示,利用MAC算法验证消息完整性的过程为:a.
发送者在密钥的参与下,利用MAC算法计算出消息的MAC值,并将其加在消息之后发送给接收者.
b.
接收者利用同样的密钥和MAC算法计算出消息的MAC值,并与接收到的MAC值比较.
c.
如果二者相同,则接收者认为报文没有被篡改;否则,认为报文在传输过程中被篡改,接收者将丢弃该报文.
图1-1MAC算法示意图密钥Message发送者Message发送给接收者MAC密钥接收者比较Message计算MAC计算MACMACMAC1-21.
1.
2SSL协议结构如图1-2所示,SSL协议可以分为两层:下层为SSL记录协议(SSLRecordProtocol);上层为SSL握手协议(SSLHandshakeProtocol)、SSL密码变化协议(SSLChangeCipherSpecProtocol)和SSL告警协议(SSLAlertProtocol).
图1-2SSL协议栈SSL记录协议:主要负责对上层的数据进行分块、计算并添加MAC、加密,最后把加密后的记录块传输给对方.
SSL握手协议:用来协商通信过程中使用的加密套件(数据加密算法、密钥交换算法和MAC算法等),实现服务器和客户端的身份验证,并在服务器和客户端之间安全地交换密钥.
客户端和服务器通过握手协议建立会话.
一个会话包含一组参数,主要有会话ID、对方的数字证书、加密套件及主密钥.
SSL密码变化协议:客户端和服务器端通过密码变化协议通知对端,随后的报文都将使用新协商的加密套件和密钥进行保护和传输.
SSL告警协议:用来向对端报告告警信息,以便对端进行相应的处理.
告警消息中包含告警的严重级别和描述.
1.
1.
3SSL协议版本目前,SSL协议版本主要有SSL2.
0、SSL3.
0和TLS1.
0(TLS1.
0对应SSL协议的版本号为3.
1).
由于SSL3.
0版本存在一些已知的安全漏洞,当设备对系统安全性有较高要求时,可以配置SSL协议版本为TLS1.
0,并通过命令行关闭SSL3.
0版本.
1.
2SSL配置限制和指导设备作为SSL服务器时,可以与SSL3.
0和TLS1.
0版本的SSL客户端通信,还可以识别同时兼容SSL2.
0和SSL3.
0/TLS1.
0版本的SSL客户端发送的报文,并通知该客户端采用SSL3.
0/TLS1.
0版本与SSL服务器通信.
1.
3SSL配置任务简介1.
3.
1SSL服务器端配置任务简介SSL服务器端配置任务如下:配置SSL服务器端策略(可选)关闭SSL3.
0版本1-3(可选)配置SSL服务器端关闭SSL重协商1.
3.
2SSL客户端配置任务简介SSL客户端配置任务如下:配置SSL客户端策略(可选)关闭SSL3.
0版本1.
4配置SSL服务器端策略1.
功能简介SSL服务器端策略是设备作为服务器时使用的SSL参数.
只有与HTTPS(HypertextTransferProtocolSecure,超文本传输协议的安全版本)等应用关联后,SSL服务器端策略才能生效.
2.
配置步骤(1)进入系统视图.
system-view(2)创建SSL服务器端策略,并进入SSL服务器端策略视图.
sslserver-policypolicy-name(3)配置SSL服务器端策略所使用的PKI域.
pki-domaindomain-name缺省情况下,未指定SSL服务器端策略所使用的PKI域.
如果客户端需要对服务器端进行基于数字证书的身份验证,则必须在SSL服务器端指定PKI域,并在该PKI域内为SSL服务器端申请本地数字证书.
PKI域的创建及配置方法,请参见"安全配置指导"中的"PKI".
(4)配置SSL服务器端策略支持的加密套件.
ciphersuite{dhe_rsa_aes_128_cbc_sha|dhe_rsa_aes_256_cbc_sha|exp_rsa_des_cbc_sha|exp_rsa_rc2_md5|exp_rsa_rc4_md5|rsa_3des_ede_cbc_sha|rsa_aes_128_cbc_sha|rsa_aes_256_cbc_sha|rsa_des_cbc_sha|rsa_rc4_128_md5|rsa_rc4_128_sha}*缺省情况下,SSL服务器端策略支持所有的加密套件.
(5)(可选)配置SSL服务器上缓存的最大会话数目和SSL会话缓存的超时时间.
session{cachesizesize|timeouttime}*缺省情况下,SSL服务器上缓存的最大会话数目为500个,SSL会话缓存的超时时间为3600秒.
(6)配置SSL服务器端对SSL客户端的身份验证方案.
client-verify{enable|optional}缺省情况下,SSL服务器端不要求对SSL客户端进行基于数字证书的身份验证.
SSL服务器端在基于数字证书对SSL客户端进行身份验证时,除了对SSL客户端发送的证书链进行验证,还要检查证书链中的除根CA证书外的每个证书是否均未被吊销.
1-41.
5配置SSL客户端策略1.
功能简介SSL客户端策略是客户端连接SSL服务器时使用的参数.
只有与应用层协议,如FTP(FileTransferProtocol,文件传输协议),关联后,SSL客户端策略才能生效.
FTP的详细配置请参见"基础配置指导"中的"FTP".
2.
配置限制和指导在SSL客户端策略视图下,用户可以配置SSL协议版本为TLS1.
0或SSL3.
0.
在对安全性要求较高的环境下,建议配置SSL协议版本为TLS1.
0,并在系统视图下关闭SSL3.
0版本.
如果配置SSL协议版本为TLS1.
0,并在系统视图下关闭SSL3.
0版本,则SSL客户端仅使用TLS1.
0版本的协议连接服务器.
如果配置SSL协议版本为TLS1.
0,未在系统视图下关闭SSL3.
0版本,则SSL客户端首先尝试使用TLS1.
0版本的协议连接服务器,若握手失败,则切换为SSL3.
0版本的协议继续尝试连接.
如果配置SSL协议版本为SSL3.
0,但在系统视图下关闭SSL3.
0版本,则SSL客户端仍可使用SSL3.
0版本的协议连接服务器.
3.
配置步骤(1)进入系统视图.
system-view(2)创建SSL客户端策略,并进入SSL客户端策略视图.
sslclient-policypolicy-name(3)配置SSL客户端策略所使用的PKI域.
pki-domaindomain-name缺省情况下,未指定SSL客户端策略所使用的PKI域.
如果服务器端需要对客户端进行基于数字证书的身份验证,则必须在SSL客户端指定PKI域,并在该PKI域内为SSL客户端申请本地数字证书.
PKI域的创建及配置方法,请参见"安全配置指导"中的"PKI".
(4)配置SSL客户端策略支持的加密套件.
prefer-cipher{dhe_rsa_aes_128_cbc_sha|dhe_rsa_aes_256_cbc_sha|exp_rsa_des_cbc_sha|exp_rsa_rc2_md5|exp_rsa_rc4_md5|rsa_3des_ede_cbc_sha|rsa_aes_128_cbc_sha|rsa_aes_256_cbc_sha|rsa_des_cbc_sha|rsa_rc4_128_md5|rsa_rc4_128_sha}缺省情况下,SSL客户端策略支持的加密套件为rsa_rc4_128_md5.
(5)配置SSL客户端策略使用的SSL协议版本.
version{ssl3.
0|tls1.
0}缺省情况下,SSL客户端策略使用的SSL协议版本为TLS1.
0.
(6)配置客户端需要对服务器端进行基于数字证书的身份验证.
server-verifyenable缺省情况下,SSL客户端需要对SSL服务器端进行基于数字证书的身份验证.
1-51.
6关闭SSL3.
0版本1.
功能简介由于SSL3.
0版本存在一些已知的安全漏洞,当设备对系统安全性有较高要求时,建议使用TLS1.
0版本.
为了使用TLS1.
0版本:对于SSL客户端,需要在SSL客户端策略中配置SSL协议版本为TLS1.
0,同时在系统视图下关闭SSL3.
0版本.
对于SSL服务器,需要通过本配置关闭SSL3.
0版本.
如果在系统视图下关闭了SSL3.
0版本,SSL服务器端只能使用TLS1.
0版本,否则SSL服务器端自动采用对端设备采用的版本.
2.
配置限制和指导如果对端设备仅支持SSL3.
0版本,则为保持互通,本端设备不应关闭SSL3.
0版本,但为了提高安全性,建议对端设备尽快升级,以支持TLS1.
0版本.
3.
配置步骤(1)进入系统视图.
system-view(2)关闭SSL3.
0版本.
sslversionssl3.
0disable缺省情况下,允许使用SSL3.
0版本.
1.
7配置SSL服务器端关闭SSL重协商1.
功能简介关闭SSL重协商是指,不允许复用已有的SSL会话进行SSL快速协商,每次SSL协商必须进行完整的SSL握手过程.
关闭SSL重协商会导致系统付出更多的计算开销,但可以避免潜在的风险,安全性更高.
2.
配置限制和指导通常情况下,不建议关闭SSL重协商.
本命令仅用于用户明确要求关闭重协商的场景.
3.
配置步骤(1)进入系统视图.
system-view(2)配置SSL服务器端关闭SSL重协商.
sslrenegotiationdisable缺省情况下,允许SSL重协商.
1.
8SSL显示和维护在完成上述配置后,在任意视图下执行display命令可以显示配置后SSL的运行情况,通过查看显示信息验证配置的效果.
1-6表1-1SSL显示和维护操作命令显示SSL服务器端策略的信息displaysslserver-policy[policy-name]显示SSL客户端策略的信息displaysslclient-policy[policy-name]

ManSora:英国CN2 VPS,1核/1GB内存/10GB SSD/1TB流量/100Mbps/KVM,$18.2/月

mansora怎么样?mansora是一家国人商家,主要提供沪韩IEPL、沪日IEPL、深港IEPL等专线VPS。现在新推出了英国CN2 KVM VPS,线路为AS4809 AS9929,可解锁 Netflix,并有永久8折优惠。英国CN2 VPS,$18.2/月/1GB内存/10GB SSD空间/1TB流量/100Mbps端口/KVM,有需要的可以关注一下。点击进入:mansora官方网站地址m...

GeorgeDatacenter:洛杉矶/达拉斯/芝加哥/纽约vps云服务器;2核/8GB/250GB/2TB流量/1Gbps端口,$84/年

georgedatacenter怎么样?GeorgeDatacenter是一家2017年成立的美国商家,正规注册公司(REG: 10327625611),其实是oneman。现在有优惠,有几款特价VPS,基于Vmware。支持Paypal付款。GeorgeDatacenter目前推出的一款美国vps,2核/8GB内存/250GB NVMe空间/2TB流量/1Gbps端口/Vmware/洛杉矶/达拉...

Buyvm:VPS/块存储补货1Gbps不限流量/$2起/月

BuyVM测评,BuyVM怎么样?BuyVM好不好?BuyVM,2010年成立的国外老牌稳定商家,Frantech Solutions旗下,主要提供基于KVM的VPS服务器,数据中心有拉斯维加斯、纽约、卢森堡,付费可选强大的DDOS防护(月付3美金),特色是1Gbps不限流量,稳定商家,而且卢森堡不限版权。1G或以上内存可以安装Windows 2012 64bit,无需任何费用,所有型号包括免费的...

ssl协议为你推荐
暴风影音怎么截图暴风影音怎么截屏啊?伪静态伪静态和真静态哪种静态方式好畅想中国用“心系祖国情,畅想中国梦”为题目的800字作文创维云电视功能谁能具体介绍一下创维云电视的主要功能,以及基本的使用方式,如果能分型号介绍就更好了,O(∩_∩)O谢谢安装迅雷看看播放器如何用手机安装迅雷看看播放器iphone6上市时间苹果6是什么时候出的 ?云挂机云挂机每天2+元你提了吗?小米手柄小米手柄和飞智手柄哪个好?分词技术怎样做好百度分词技术和长尾词优化blogcnCK沉珂是个怎样的一个人?之后又是怎样的 ?
免费申请域名 美国php主机 牛人与腾讯客服对话 空间论坛 idc是什么 爱奇艺vip免费领取 支付宝扫码领红包 香港新世界中心 闪讯官网 独享主机 网通服务器 阿里云免费邮箱 稳定空间 阿里云个人邮箱 深圳主机托管 789电视剧网 网站防护 服务器托管价格 密钥索引 免费获得q币 更多