找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 2990|回复: 0

上市公司要求就是多 尼玛

[复制链接]
发表于 2022-5-24 22:51:27 | 显示全部楼层 |阅读模式
加密ssl vsftp、ftp隐式加密&显式加密_如果你真的想做一件事,你一定会找到方法; 如果你不想做一件事,你一定会找到借口。
2 B: d3 B1 x/ Y; A2 e3 z+ C9 I6 K: f( }
FTP over SSL (Implicit)隐式ssl与FTP over SSL (Explicit)显式ssl
' w: v" ~" i7 U% [; L. cvsftp默认启动时用的是显式ssl,也可以配置启用隐式ssl,对应端口21(可修改成990)
5 f; Z# M0 J7 F; l
  • 显式ssl: 在与ftp服务器建立连接后,ftp客户端要以命令("AUTH SSL" 或者 "AUTH TLS")显式地告诉服务器端来初始化相应的安全连接。此时使用的是默认的ftp端口21。参考文档:RFC 2228
  • 隐式ssl:当ftp客户端连接到服务器端时,服务器端自动建立安全连接。此时,客户端默认以990端口来安全连接服务器端,而服务器端端口可设置。" H) R' P& \" v  a9 S  l

6 |- F6 h# r# o5 L6 r  d( E$ z/ lssl加密的vsftp(vsftp with OpenSSL)
( V) K& u: k  `0 o& }7 k6 b
  • a. ftp默认的传输数据是明文,弄个抓包软件就可以通过数据包来分析到账号和密码,为了搭建一个安全性比较高ftp,可以结合SSL来解决问题
  • b. 检查vsftp是否支持SSL:从2.0.0版本开始,vsftpd支持命令连接和数据连接的加密传输。vsftpd服务器版本查看:rpm -qa vsftpd 输出:vsftpd-2.2.2-11.el6.i686
  • c. 检查vsftp是否支持SSL:ldd /usr/sbin/vsftpd | grep libssl,如果输出类似与libssl.so.10 => /usr/lib/libssl.so.10 (0x00dfb000),那么支持。如果不支持,那么重新编译vsftp,然后再重新安装
  • d. 用openssl生成vsftpd的证书:openssl req -x509 -nodes -days 365 -newkey rsa:2048 -keyout /etc/vsftpd/vsftpd.pem -out /etc/vsftpd/vsftpd.pem
  • e. 修改vsftpd.conf,设置强制启用ssl  h3 z. D% Q8 t! n/ t# p
    ssl_enable=YES
    $ @3 p8 k# N# D, I1 T% T1 Dallow_anon_ssl=NO! o5 x, T( m9 T6 R
    force_local_data_ssl=YES
    2 G  P: b8 h, ]% p9 d: Bforce_local_logins_ssl=YES; x9 U9 t2 V5 z- i$ M' E3 F& K
    ssl_tlsv1=YES
    6 G" }; N6 @( X9 E: d( f* cssl_sslv2=NO8 u  `' I4 H3 o$ h  n1 X# R
    ssl_sslv3=NO
    # v' U4 e& _! B0 B- Y1 orsa_cert_file=/etc/vsftpd/vsftpd.pem
    6 D  F4 \% C, ?# V4 `ssl_ciphers=HIGH
  • f. 默认不启用隐式ssl功能,相应的服务器端隐式ssl默认端口是21(很多客户端隐式ssl连接时,设置的默认端口为990,因此如果服务器的不自定义成和客户端一致的话,会导致连接失败!)。如果启用了隐式ssl,那么ftp客户端也必须以隐式ssl的方式连接到21/990端口,ftp客户端的不加密连接、显式ssl连接都会超时。所以不建议开启该设置!
    # x2 A0 U( y! e9 S$ ?0 F' }

* J4 U- S- d6 [1 A5 I6 U
+ d0 p8 z) G9 }* k' ^4 X( a// ssl设置
5 O$ ]% e7 b" W6 f1 _ssl_enable=YES
, l& P: F  |/ P+ h3 Iallow_anon_ssl=NO5 q- k2 G/ v% c% K
force_local_data_ssl=YES3 c" N! f7 [& ~4 K
force_local_logins_ssl=YES' d- d  v+ @. j  C0 C2 k$ a
ssl_tlsv1=YES
- z% `3 X( z7 R! j1 Fssl_sslv2=NO  @. X$ x5 c  I' F8 \
ssl_sslv3=NO
6 z# X5 g" u6 jrsa_cert_file=/etc/vsftpd/vsftpd.pem0 b2 h8 N) Z. j! \
ssl_ciphers=HIGH
+ }& N3 T' r% x+ b' T# A6 Y  z0 t! b) W( s, g% Y' k: U' n
#implicit_ssl=no             // 是否启用隐式ssl功能,不建议开启
/ H. Q% k7 ~) J( B; ]#listen_port=990             // 隐式ftp端口设置,如果不设置,默认还是21,但是" k. @3 S1 K: H* r( D8 H6 _
当客户端以隐式ssl连接时,默认会使用990端口,导致连接失败!!
' m4 r' Q, [4 b4 t#debug_ssl=YES               // 输出ssl相关的日志信息
+ @3 v2 o  g: e3 ?
$ i9 Y  A! j" F3 X) x

- R, h1 H: I3 _6 b: R; [8 z
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|赛格电脑 华强北 电脑城 南山赛格 龙岗电子世界 龙华电脑城 沙井电脑城 松岗电脑城 pc4g.com ( 粤ICP备16039863号 )

GMT+8, 2025-9-16 04:10 , Processed in 0.107098 second(s), 15 queries .

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表