找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 2915|回复: 0

上市公司要求就是多 尼玛

[复制链接]
发表于 2022-5-24 22:51:27 | 显示全部楼层 |阅读模式
加密ssl vsftp、ftp隐式加密&显式加密_如果你真的想做一件事,你一定会找到方法; 如果你不想做一件事,你一定会找到借口。) m# ~  J& H, K. |
0 ]$ k, z* j1 y/ R$ R1 v  |5 g
FTP over SSL (Implicit)隐式ssl与FTP over SSL (Explicit)显式ssl8 P; Q. z) L" C) G9 Y6 K
vsftp默认启动时用的是显式ssl,也可以配置启用隐式ssl,对应端口21(可修改成990)- J1 a; k% r1 H& W% m; w2 R3 M
  • 显式ssl: 在与ftp服务器建立连接后,ftp客户端要以命令("AUTH SSL" 或者 "AUTH TLS")显式地告诉服务器端来初始化相应的安全连接。此时使用的是默认的ftp端口21。参考文档:RFC 2228
  • 隐式ssl:当ftp客户端连接到服务器端时,服务器端自动建立安全连接。此时,客户端默认以990端口来安全连接服务器端,而服务器端端口可设置。
    8 |4 H) F3 v' V7 U0 _8 k3 Y
+ J% ^' S6 i- b9 [
ssl加密的vsftp(vsftp with OpenSSL)( t9 s0 k5 m" o2 U
  • a. ftp默认的传输数据是明文,弄个抓包软件就可以通过数据包来分析到账号和密码,为了搭建一个安全性比较高ftp,可以结合SSL来解决问题
  • b. 检查vsftp是否支持SSL:从2.0.0版本开始,vsftpd支持命令连接和数据连接的加密传输。vsftpd服务器版本查看:rpm -qa vsftpd 输出:vsftpd-2.2.2-11.el6.i686
  • c. 检查vsftp是否支持SSL:ldd /usr/sbin/vsftpd | grep libssl,如果输出类似与libssl.so.10 => /usr/lib/libssl.so.10 (0x00dfb000),那么支持。如果不支持,那么重新编译vsftp,然后再重新安装
  • d. 用openssl生成vsftpd的证书:openssl req -x509 -nodes -days 365 -newkey rsa:2048 -keyout /etc/vsftpd/vsftpd.pem -out /etc/vsftpd/vsftpd.pem
  • e. 修改vsftpd.conf,设置强制启用ssl
    . o1 M1 b6 u. z% e5 zssl_enable=YES; k2 f, s1 K7 }  Q
    allow_anon_ssl=NO2 C/ t+ ]+ Z( A& }+ D4 W+ f  W6 y. @
    force_local_data_ssl=YES; d6 y9 e3 d8 G2 W
    force_local_logins_ssl=YES$ I8 E" \- {. ?
    ssl_tlsv1=YES
    / |" F2 x8 |7 C9 o3 s1 Hssl_sslv2=NO
    ( i0 L% r( u7 J) L2 n3 i3 ^ssl_sslv3=NO. D) o  ?( T! ^+ Y8 D5 Y
    rsa_cert_file=/etc/vsftpd/vsftpd.pem# ^1 g* T9 o1 Z& y! {  x
    ssl_ciphers=HIGH
  • f. 默认不启用隐式ssl功能,相应的服务器端隐式ssl默认端口是21(很多客户端隐式ssl连接时,设置的默认端口为990,因此如果服务器的不自定义成和客户端一致的话,会导致连接失败!)。如果启用了隐式ssl,那么ftp客户端也必须以隐式ssl的方式连接到21/990端口,ftp客户端的不加密连接、显式ssl连接都会超时。所以不建议开启该设置!7 }. S1 J/ r" W% @8 N

2 e5 n) M- X% P+ i3 a
* j5 N, ^; P( G( j% o! k- d+ _// ssl设置
# M% [& B  R0 N7 R% tssl_enable=YES
; @2 G# v! }0 t/ Jallow_anon_ssl=NO! M& ?' |* [- ^. z
force_local_data_ssl=YES. _3 I4 u. f% o+ ?7 q) G
force_local_logins_ssl=YES/ R$ q! p2 n# Q4 P" L
ssl_tlsv1=YES
. b, `( _4 b- C2 n8 q, A. pssl_sslv2=NO) W0 M9 X7 _& S% E1 Y) s4 E
ssl_sslv3=NO$ U4 h% ]/ t4 C, P, Z: s, {
rsa_cert_file=/etc/vsftpd/vsftpd.pem% W- u/ M3 e, P/ k/ Z
ssl_ciphers=HIGH
, D& J( p% {2 w+ G- w" q# M- W3 S
) W2 h  ~5 |! Z/ {) r- l2 h+ s#implicit_ssl=no             // 是否启用隐式ssl功能,不建议开启
0 ?8 L' v+ ?, P5 s, `#listen_port=990             // 隐式ftp端口设置,如果不设置,默认还是21,但是8 i% B# S$ b$ M! r& o) |
当客户端以隐式ssl连接时,默认会使用990端口,导致连接失败!!
; z. a& u" A' }8 A#debug_ssl=YES               // 输出ssl相关的日志信息7 F- H* {; E* u/ ~& M, e. [2 l4 N

. Z: v  m8 [. C# _+ C" ]! D  S4 F, Q# o( z  O6 g
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|赛格电脑 华强北 电脑城 南山赛格 龙岗电子世界 龙华电脑城 沙井电脑城 松岗电脑城 pc4g.com ( 粤ICP备16039863号 )

GMT+8, 2025-8-29 17:46 , Processed in 0.082017 second(s), 16 queries .

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表