找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 2991|回复: 0

上市公司要求就是多 尼玛

[复制链接]
发表于 2022-5-24 22:51:27 | 显示全部楼层 |阅读模式
加密ssl vsftp、ftp隐式加密&显式加密_如果你真的想做一件事,你一定会找到方法; 如果你不想做一件事,你一定会找到借口。# w  q/ j( R7 b) o8 `* F1 @
# L1 p7 k; U8 u- U
FTP over SSL (Implicit)隐式ssl与FTP over SSL (Explicit)显式ssl1 b6 t) B* n# {+ m/ {( {6 [
vsftp默认启动时用的是显式ssl,也可以配置启用隐式ssl,对应端口21(可修改成990)( H; m3 m) u% W: }3 V* y; N- j
  • 显式ssl: 在与ftp服务器建立连接后,ftp客户端要以命令("AUTH SSL" 或者 "AUTH TLS")显式地告诉服务器端来初始化相应的安全连接。此时使用的是默认的ftp端口21。参考文档:RFC 2228
  • 隐式ssl:当ftp客户端连接到服务器端时,服务器端自动建立安全连接。此时,客户端默认以990端口来安全连接服务器端,而服务器端端口可设置。8 [) ?( P# z) o- ^: K9 p: h9 O
) n' ~! \/ F- J. R7 `7 u- p% u) w
ssl加密的vsftp(vsftp with OpenSSL)
' P) s% h$ [: b! H' ~9 Y
  • a. ftp默认的传输数据是明文,弄个抓包软件就可以通过数据包来分析到账号和密码,为了搭建一个安全性比较高ftp,可以结合SSL来解决问题
  • b. 检查vsftp是否支持SSL:从2.0.0版本开始,vsftpd支持命令连接和数据连接的加密传输。vsftpd服务器版本查看:rpm -qa vsftpd 输出:vsftpd-2.2.2-11.el6.i686
  • c. 检查vsftp是否支持SSL:ldd /usr/sbin/vsftpd | grep libssl,如果输出类似与libssl.so.10 => /usr/lib/libssl.so.10 (0x00dfb000),那么支持。如果不支持,那么重新编译vsftp,然后再重新安装
  • d. 用openssl生成vsftpd的证书:openssl req -x509 -nodes -days 365 -newkey rsa:2048 -keyout /etc/vsftpd/vsftpd.pem -out /etc/vsftpd/vsftpd.pem
  • e. 修改vsftpd.conf,设置强制启用ssl
    + Q. Z$ h; D) R/ j8 l, V6 p* P9 ?- _9 Hssl_enable=YES
    # s, [: n+ @$ nallow_anon_ssl=NO- p4 t+ Q# |% J9 I  A
    force_local_data_ssl=YES& X+ ~" d- _$ u2 l) g
    force_local_logins_ssl=YES
    : d& k$ E: G$ D+ ]- E0 C& |( v3 y, Mssl_tlsv1=YES+ b6 l( U* z! a+ ~4 D/ B3 q
    ssl_sslv2=NO
    3 a' b4 O- c$ X: |% R! m; kssl_sslv3=NO9 n( \) Q% A0 B
    rsa_cert_file=/etc/vsftpd/vsftpd.pem
    ( ^1 a  H$ L* n" Y& Z; |ssl_ciphers=HIGH
  • f. 默认不启用隐式ssl功能,相应的服务器端隐式ssl默认端口是21(很多客户端隐式ssl连接时,设置的默认端口为990,因此如果服务器的不自定义成和客户端一致的话,会导致连接失败!)。如果启用了隐式ssl,那么ftp客户端也必须以隐式ssl的方式连接到21/990端口,ftp客户端的不加密连接、显式ssl连接都会超时。所以不建议开启该设置!/ b' l3 b0 e. m# _& q' @# [& u

2 d* ^$ o) Y3 A2 E5 ?, g3 o- P9 O; P% g" R" Y1 T. @
// ssl设置3 g. S) v9 h( e  o
ssl_enable=YES& c( \: o' i7 D( W- q4 x
allow_anon_ssl=NO: A  b: J4 N- ?: s4 T5 X" E9 n
force_local_data_ssl=YES
, {# S: r6 b$ {, L# L% tforce_local_logins_ssl=YES1 c" \! Q" W2 Q( g4 J0 k, H
ssl_tlsv1=YES
0 N- K% T' I3 i, J. s& Jssl_sslv2=NO& \4 G9 o+ Y9 _$ w2 D# n) z# i
ssl_sslv3=NO
5 `8 L; |; C! b  W6 mrsa_cert_file=/etc/vsftpd/vsftpd.pem
: h7 U1 r9 y3 T; D. tssl_ciphers=HIGH* J( @/ G; H6 h& p' \- o

6 w) s' F, N! l( C/ A#implicit_ssl=no             // 是否启用隐式ssl功能,不建议开启+ W& i/ F# W. D$ e
#listen_port=990             // 隐式ftp端口设置,如果不设置,默认还是21,但是1 g' k. c: R/ c& I& ]
当客户端以隐式ssl连接时,默认会使用990端口,导致连接失败!!
1 N4 o" ^& I6 h7 s0 {: o: S#debug_ssl=YES               // 输出ssl相关的日志信息
3 ~9 Q- a8 ]* _2 \/ R
- K4 B$ N9 W# g# ^! Q) D  }: @, h

+ H5 h# x9 H+ c2 e* n% d
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|赛格电脑 华强北 电脑城 南山赛格 龙岗电子世界 龙华电脑城 沙井电脑城 松岗电脑城 pc4g.com ( 粤ICP备16039863号 )

GMT+8, 2025-9-16 04:15 , Processed in 0.089330 second(s), 15 queries .

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表