找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 2923|回复: 0

上市公司要求就是多 尼玛

[复制链接]
发表于 2022-5-24 22:51:27 | 显示全部楼层 |阅读模式
加密ssl vsftp、ftp隐式加密&显式加密_如果你真的想做一件事,你一定会找到方法; 如果你不想做一件事,你一定会找到借口。
# u4 ]! ^- E5 X% i) u/ q) I! v
7 \, S5 e* J+ q% v& z- W$ xFTP over SSL (Implicit)隐式ssl与FTP over SSL (Explicit)显式ssl
. _" c4 B. v! @  `* ivsftp默认启动时用的是显式ssl,也可以配置启用隐式ssl,对应端口21(可修改成990)
. m% h$ k! d# G% D( L) u2 y' U
  • 显式ssl: 在与ftp服务器建立连接后,ftp客户端要以命令("AUTH SSL" 或者 "AUTH TLS")显式地告诉服务器端来初始化相应的安全连接。此时使用的是默认的ftp端口21。参考文档:RFC 2228
  • 隐式ssl:当ftp客户端连接到服务器端时,服务器端自动建立安全连接。此时,客户端默认以990端口来安全连接服务器端,而服务器端端口可设置。
    ) A. N* p5 A, B7 g( v
: U1 S& `( G2 L$ a3 v
ssl加密的vsftp(vsftp with OpenSSL)
$ R8 J5 O- e& D8 ?
  • a. ftp默认的传输数据是明文,弄个抓包软件就可以通过数据包来分析到账号和密码,为了搭建一个安全性比较高ftp,可以结合SSL来解决问题
  • b. 检查vsftp是否支持SSL:从2.0.0版本开始,vsftpd支持命令连接和数据连接的加密传输。vsftpd服务器版本查看:rpm -qa vsftpd 输出:vsftpd-2.2.2-11.el6.i686
  • c. 检查vsftp是否支持SSL:ldd /usr/sbin/vsftpd | grep libssl,如果输出类似与libssl.so.10 => /usr/lib/libssl.so.10 (0x00dfb000),那么支持。如果不支持,那么重新编译vsftp,然后再重新安装
  • d. 用openssl生成vsftpd的证书:openssl req -x509 -nodes -days 365 -newkey rsa:2048 -keyout /etc/vsftpd/vsftpd.pem -out /etc/vsftpd/vsftpd.pem
  • e. 修改vsftpd.conf,设置强制启用ssl. \9 r  L3 `+ D) _3 c
    ssl_enable=YES# q( G( A, Z; C! |
    allow_anon_ssl=NO
    * y$ W- H, x# Y$ q4 j3 B6 @0 s- dforce_local_data_ssl=YES' C" p! J1 D% A9 U6 J4 t7 H, j: |
    force_local_logins_ssl=YES
    ' d' c/ z% n0 z, E, l4 g& Ossl_tlsv1=YES
    ) m; b1 E" R; O+ [; b% X. z& ?ssl_sslv2=NO
    0 C0 x* {, _, `" C. n* Issl_sslv3=NO
    5 I$ t" x9 ^2 Ersa_cert_file=/etc/vsftpd/vsftpd.pem
    7 Y0 e! [3 D& d. V% c* c" V$ mssl_ciphers=HIGH
  • f. 默认不启用隐式ssl功能,相应的服务器端隐式ssl默认端口是21(很多客户端隐式ssl连接时,设置的默认端口为990,因此如果服务器的不自定义成和客户端一致的话,会导致连接失败!)。如果启用了隐式ssl,那么ftp客户端也必须以隐式ssl的方式连接到21/990端口,ftp客户端的不加密连接、显式ssl连接都会超时。所以不建议开启该设置!% Q( y! B/ d' x  ^& i# V: ^

* A( V0 F4 G# T6 i0 U9 g3 O
; W% d4 F9 Q$ B' |// ssl设置) ?2 b2 G$ e7 S+ n1 h
ssl_enable=YES3 E7 V# B* ^) ]
allow_anon_ssl=NO
6 s1 q( B- D% t) iforce_local_data_ssl=YES2 }9 `4 A6 q2 D, |( S; T0 |4 B
force_local_logins_ssl=YES0 z  T) i. j' ]5 O9 ]
ssl_tlsv1=YES0 k/ g. r8 |  r" D% W9 ]% F/ w
ssl_sslv2=NO& M$ ]4 x  E* N* i9 i! k( q# A
ssl_sslv3=NO
. A) I. g2 I- l; g( ?. crsa_cert_file=/etc/vsftpd/vsftpd.pem
( c: y& V8 X; m5 y- {ssl_ciphers=HIGH
) W% l7 M0 x1 G0 U5 O1 {. L0 l  t4 \" R( W6 E0 @% ^
#implicit_ssl=no             // 是否启用隐式ssl功能,不建议开启
1 I  ]0 [0 W2 z  u! ]#listen_port=990             // 隐式ftp端口设置,如果不设置,默认还是21,但是
0 M% _) t  T% P2 y2 \* ]当客户端以隐式ssl连接时,默认会使用990端口,导致连接失败!!
: t) _" Y2 b4 V  Z#debug_ssl=YES               // 输出ssl相关的日志信息1 U. e& q: h* B0 v2 e% g

6 O/ e. L" [/ P& _
( v( E; g  R( G7 s6 p
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|赛格电脑 华强北 电脑城 南山赛格 龙岗电子世界 龙华电脑城 沙井电脑城 松岗电脑城 pc4g.com ( 粤ICP备16039863号 )

GMT+8, 2025-9-2 03:17 , Processed in 0.082479 second(s), 16 queries .

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表