স্ট্যান্ডেলে পুডেল এসএসএল থেকে রক্ষা করা


15

HTTPS বিপরীত প্রক্সি হিসাবে স্টানেল ব্যবহার করার সময় আমি কীভাবে পোডেল এসএসএল দুর্বলতা প্রশমিত করতে পারি?

উত্তর:


19

আপনি পুরোপুরি স্টানলে SSLv3 প্রোটোকল অক্ষম করতে পারেন।

স্টানাল ডকুমেন্টেশন থেকে:

sslVersion = SSL_VERSION

অনুমোদিত এসএসএল প্রোটোকলের সংস্করণ নির্বাচন করুন

বিকল্পগুলি: সমস্ত, SSLv2, SSLv3, TLSv1, TLSv1.1, TLSv1.2

আমি এটি কনফিগার ফাইলে যুক্ত করেছি:

sslVersion = TLSv1 TLSv1.1 TLSv1.2

এবং এখন আমি SSLv3 (ব্যবহার করে openssl s_client -connect my.domain.com:443 -ssl3) এর সাথে সংযোগ করতে সক্ষম নই

দ্রষ্টব্য : স্টানেল এবং ওপেনএসএসএল এর কিছু পুরানো সংস্করণ টিএলএসভি 1.2 (এবং এমনকি টিএলএসভি 1.1) সমর্থন করে না। এই ক্ষেত্রে, ত্রুটি sslVersionএড়াতে নির্দেশিকা থেকে তাদের সরান incorrect version of ssl protocol


আমি উপরের থেকে এসএসএলভার্শন = ব্যবহার করার সময় আমি নিম্নলিখিত ত্রুটিটি পেয়েছি: স্টানেল শুরু: ফাইল /etc/stunnel/stunnel.conf লাইন 6: এসএসএল প্রোটোকলের ভুল সংস্করণ। এটি 4.29 এর সাথে। অন্য কেউ নিশ্চিত করতে পারেন যে তারা এই ত্রুটিটি পেয়েছে না?
রস

স্ট্যানেলের কয়েকটি পুরানো সংস্করণ TLSv1.2 বা TLSv1.1 সমর্থন করে না। এগুলি সরিয়ে চেষ্টা করুন, কেবল টিএলএসভি 1 রেখে। একটি পুরানো ইনস্টলেশন উপর এটি কাজ নিশ্চিত।
সের্গেই

10

আপনি যদি পুরানো স্টান্ড (আপনার দেবিয়ান স্ট্যাবলের 4.53 এর মতো) ধরে থাকতে পছন্দ করেন তবে আপনি SSLv2 এবং SSLv3 এর সাথে অক্ষম করতে পারবেন:

sslVersion = all
options = NO_SSLv2
options = NO_SSLv3

পরিবর্তে

sslVersion = TLSv1

যা TLSv1.1 এবং TLSv1.2 কেও অক্ষম করে।


1
এটি আমার জন্য স্ট্যান্ডেল 4.53 (দেবিয়ান) এবং একটি আধুনিক ওপেনএসএসএল (1.0.1e + সুরক্ষা প্যাচগুলি যা দেবিয়ান সরবরাহ করে) নিয়ে কাজ করে। আমি এটিতে TLSv1.2 ব্যবহার করে সংযোগ করতে পারি। হ্যাঁ!
ক্রিস্টোফার শুল্টজ

2

যেহেতু আমি মন্তব্য করতে পারি না, তাই আমি "উত্তর" দেব (দুঃখিত)।

যাইহোক, আমি 5.01 স্টানেল চালাচ্ছি এবং এসএসএল ভার্সিয়নে পরিবর্তন করার পরে আমি "এসএসএলের ভুল সংস্করণ" ত্রুটিটি পেয়েছি:

[!] Server is down
[.] Reading configuration from file stunnel.conf
[!] Line 4: "sslVersion = TLSv1 TLSv1.1 TLSv1.2": Incorrect version of SSL protocol

স্থির (আমার জন্য) স্টানেলটি v5.06 এ আপগ্রেড করতে হয়েছিল (আজকের হিসাবে সর্বাধিক বর্তমান প্রকাশ)। কনফাইফ ফাইলটি হুবহু তাই আমি অনুমান করি যে v5.01 এবং v5.06 এর মধ্যে কিছু মোজো ঘটছে যা বুঝতে পারার জন্য কেবল নশ্বরকে ছাড়িয়ে যায়।

আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.