华强北电脑城 龙岗电子世界 龙华电脑城  凯尔电脑

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 1670|回复: 0

上市公司要求就是多 尼玛

[复制链接]
发表于 2022-5-24 22:51:27 | 显示全部楼层 |阅读模式
加密ssl vsftp、ftp隐式加密&显式加密_如果你真的想做一件事,你一定会找到方法; 如果你不想做一件事,你一定会找到借口。
% ?9 ~) Y# Z/ i1 E" [/ D' K) h# ~) K7 q
FTP over SSL (Implicit)隐式ssl与FTP over SSL (Explicit)显式ssl
1 X# @2 c8 N+ _. i8 F# Tvsftp默认启动时用的是显式ssl,也可以配置启用隐式ssl,对应端口21(可修改成990)9 ^" n1 a7 J) @. j/ ^) D$ Z+ {- l* W
  • 显式ssl: 在与ftp服务器建立连接后,ftp客户端要以命令("AUTH SSL" 或者 "AUTH TLS")显式地告诉服务器端来初始化相应的安全连接。此时使用的是默认的ftp端口21。参考文档:RFC 2228
  • 隐式ssl:当ftp客户端连接到服务器端时,服务器端自动建立安全连接。此时,客户端默认以990端口来安全连接服务器端,而服务器端端口可设置。8 s( B, X; b5 |# f+ f) v

$ ^# N7 B. W/ s  Yssl加密的vsftp(vsftp with OpenSSL)
: B: j+ e  ^, W7 g- V
  • a. ftp默认的传输数据是明文,弄个抓包软件就可以通过数据包来分析到账号和密码,为了搭建一个安全性比较高ftp,可以结合SSL来解决问题
  • b. 检查vsftp是否支持SSL:从2.0.0版本开始,vsftpd支持命令连接和数据连接的加密传输。vsftpd服务器版本查看:rpm -qa vsftpd 输出:vsftpd-2.2.2-11.el6.i686
  • c. 检查vsftp是否支持SSL:ldd /usr/sbin/vsftpd | grep libssl,如果输出类似与libssl.so.10 => /usr/lib/libssl.so.10 (0x00dfb000),那么支持。如果不支持,那么重新编译vsftp,然后再重新安装
  • d. 用openssl生成vsftpd的证书:openssl req -x509 -nodes -days 365 -newkey rsa:2048 -keyout /etc/vsftpd/vsftpd.pem -out /etc/vsftpd/vsftpd.pem
  • e. 修改vsftpd.conf,设置强制启用ssl. l7 Z: j# u, O# e4 |
    ssl_enable=YES( P! F4 N7 o5 r0 R
    allow_anon_ssl=NO; D; {  m6 M# B+ j
    force_local_data_ssl=YES
    & P: c5 M$ F, Pforce_local_logins_ssl=YES0 c7 x9 E; H: `. I% e7 `
    ssl_tlsv1=YES
    - ]* p3 |, z- ^$ |8 }' A" D4 kssl_sslv2=NO/ s0 R5 W# R+ ^2 R
    ssl_sslv3=NO  F! C& O% B% I$ ]
    rsa_cert_file=/etc/vsftpd/vsftpd.pem
    ! H9 B! w3 J/ S+ @9 V9 Qssl_ciphers=HIGH
  • f. 默认不启用隐式ssl功能,相应的服务器端隐式ssl默认端口是21(很多客户端隐式ssl连接时,设置的默认端口为990,因此如果服务器的不自定义成和客户端一致的话,会导致连接失败!)。如果启用了隐式ssl,那么ftp客户端也必须以隐式ssl的方式连接到21/990端口,ftp客户端的不加密连接、显式ssl连接都会超时。所以不建议开启该设置!5 a, ^- M; y8 b
3 ?9 P5 P' V; {8 E  C
% J0 p8 m0 K* }  @, d
// ssl设置; {7 r0 |4 S: N0 D  S; x4 `  c
ssl_enable=YES
0 y4 o0 M. r* @! i5 j4 q- E6 tallow_anon_ssl=NO
4 F! A' e  s/ K! y+ o& x1 Nforce_local_data_ssl=YES
& K& ~# F; i0 l" h  s7 g& B( @! p3 Eforce_local_logins_ssl=YES
& O6 h7 r( D/ V; `" ^ssl_tlsv1=YES
' z' T5 N8 [: J# |ssl_sslv2=NO
8 H* ^* S+ Q8 b9 r: E9 dssl_sslv3=NO
; y: N6 N7 i) h) Q9 t! `; jrsa_cert_file=/etc/vsftpd/vsftpd.pem
0 x. B" c) ~' c2 G1 k5 I$ Y4 mssl_ciphers=HIGH: k2 r  J: R- O

& q1 x/ q. {8 O/ O#implicit_ssl=no             // 是否启用隐式ssl功能,不建议开启4 Z4 w. k3 }# w# p. d
#listen_port=990             // 隐式ftp端口设置,如果不设置,默认还是21,但是
* x3 x6 @1 d1 U当客户端以隐式ssl连接时,默认会使用990端口,导致连接失败!!
( R3 Y9 v+ v; A; T#debug_ssl=YES               // 输出ssl相关的日志信息7 A# V& p( h$ l/ V

: K' j$ ]) a0 E8 t- I" p2 g% k# B8 R7 B, o
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|华强北 电脑城 龙岗电子世界 龙华电脑城 pc4g.com ( 粤ICP备16039863号 )

GMT+8, 2024-9-18 17:39 , Processed in 0.153032 second(s), 15 queries .

Powered by Discuz! X3.4

Copyright © 2001-2021, Tencent Cloud.

快速回复 返回顶部 返回列表