华强北电脑城 龙岗电子世界 龙华电脑城  凯尔电脑

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 2596|回复: 0

上市公司要求就是多 尼玛

[复制链接]
发表于 2022-5-24 22:51:27 | 显示全部楼层 |阅读模式
加密ssl vsftp、ftp隐式加密&显式加密_如果你真的想做一件事,你一定会找到方法; 如果你不想做一件事,你一定会找到借口。
* ?. o7 [" `: `# i
) k9 g0 z; J. T1 R7 bFTP over SSL (Implicit)隐式ssl与FTP over SSL (Explicit)显式ssl# H% o+ @4 G) d  h& U
vsftp默认启动时用的是显式ssl,也可以配置启用隐式ssl,对应端口21(可修改成990)5 @0 I: c; K; V
  • 显式ssl: 在与ftp服务器建立连接后,ftp客户端要以命令("AUTH SSL" 或者 "AUTH TLS")显式地告诉服务器端来初始化相应的安全连接。此时使用的是默认的ftp端口21。参考文档:RFC 2228
  • 隐式ssl:当ftp客户端连接到服务器端时,服务器端自动建立安全连接。此时,客户端默认以990端口来安全连接服务器端,而服务器端端口可设置。* l4 K5 l7 h2 ?% Z% u; m  C
9 X, l8 b8 @: H
ssl加密的vsftp(vsftp with OpenSSL)
" t* b1 b! b7 J( g- U% d/ v
  • a. ftp默认的传输数据是明文,弄个抓包软件就可以通过数据包来分析到账号和密码,为了搭建一个安全性比较高ftp,可以结合SSL来解决问题
  • b. 检查vsftp是否支持SSL:从2.0.0版本开始,vsftpd支持命令连接和数据连接的加密传输。vsftpd服务器版本查看:rpm -qa vsftpd 输出:vsftpd-2.2.2-11.el6.i686
  • c. 检查vsftp是否支持SSL:ldd /usr/sbin/vsftpd | grep libssl,如果输出类似与libssl.so.10 => /usr/lib/libssl.so.10 (0x00dfb000),那么支持。如果不支持,那么重新编译vsftp,然后再重新安装
  • d. 用openssl生成vsftpd的证书:openssl req -x509 -nodes -days 365 -newkey rsa:2048 -keyout /etc/vsftpd/vsftpd.pem -out /etc/vsftpd/vsftpd.pem
  • e. 修改vsftpd.conf,设置强制启用ssl4 n2 l) |! l  O1 o$ Z
    ssl_enable=YES+ G( x# J1 V2 a, y; x2 i" H
    allow_anon_ssl=NO* Q) U/ j: ]! n: C
    force_local_data_ssl=YES
    ' u( t  R' V3 s8 e- F: Gforce_local_logins_ssl=YES7 T( |3 F2 _" ]- x8 T: [& z9 |; P
    ssl_tlsv1=YES7 u5 F$ B2 {0 D
    ssl_sslv2=NO
    + e+ p5 r9 s# y# ?( U$ c; p1 yssl_sslv3=NO1 w! B8 C$ T+ T8 g* `; J
    rsa_cert_file=/etc/vsftpd/vsftpd.pem
    $ l( v9 H( o# B% Vssl_ciphers=HIGH
  • f. 默认不启用隐式ssl功能,相应的服务器端隐式ssl默认端口是21(很多客户端隐式ssl连接时,设置的默认端口为990,因此如果服务器的不自定义成和客户端一致的话,会导致连接失败!)。如果启用了隐式ssl,那么ftp客户端也必须以隐式ssl的方式连接到21/990端口,ftp客户端的不加密连接、显式ssl连接都会超时。所以不建议开启该设置!
    " T0 i7 H% @* e: a& q

. A" i/ b/ M9 g7 v' ^5 W+ t
0 H5 V- D( Q! c$ Z# L- q// ssl设置1 t$ |; k4 _6 b1 i8 _, n0 G1 x$ h
ssl_enable=YES0 Q* A1 z- ]3 i0 c
allow_anon_ssl=NO
1 Q" N4 E; B; I' Cforce_local_data_ssl=YES
0 V* C+ M$ u3 R# c4 h0 Wforce_local_logins_ssl=YES
$ z) B: ~( U3 i4 m7 @3 h0 H2 hssl_tlsv1=YES' t  |+ e7 k% b& f: L4 A
ssl_sslv2=NO
: _7 h4 E$ ]% ?5 C+ n/ lssl_sslv3=NO
5 D. L. s7 g7 h- r  J1 }; E* O8 v; e' Prsa_cert_file=/etc/vsftpd/vsftpd.pem4 t2 i8 ?2 N" ?
ssl_ciphers=HIGH" N% r, M1 @: O: s1 _7 S3 d

; C5 Y- G" {& A9 N0 Y/ W! @& C#implicit_ssl=no             // 是否启用隐式ssl功能,不建议开启' a  ^8 N$ y6 x; p9 Z
#listen_port=990             // 隐式ftp端口设置,如果不设置,默认还是21,但是( K, B7 F1 t( Y3 G7 S( J0 q* Y
当客户端以隐式ssl连接时,默认会使用990端口,导致连接失败!!
" N3 L* ?. h2 V0 B# u+ h" J#debug_ssl=YES               // 输出ssl相关的日志信息
1 N' q' E& ]: P0 M' Y5 `$ k
, D1 y  ]* r4 {3 f9 p  M5 v

% X( R( D" Z5 A+ a
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|华强北 电脑城 龙岗电子世界 龙华电脑城 pc4g.com ( 粤ICP备16039863号 )

GMT+8, 2025-4-26 18:50 , Processed in 0.150266 second(s), 15 queries .

Powered by Discuz! X3.4

Copyright © 2001-2021, Tencent Cloud.

快速回复 返回顶部 返回列表