找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 2883|回复: 0

上市公司要求就是多 尼玛

[复制链接]
发表于 2022-5-24 22:51:27 | 显示全部楼层 |阅读模式
加密ssl vsftp、ftp隐式加密&显式加密_如果你真的想做一件事,你一定会找到方法; 如果你不想做一件事,你一定会找到借口。
7 B3 h! e/ z1 g% V& D. m. l8 i
FTP over SSL (Implicit)隐式ssl与FTP over SSL (Explicit)显式ssl
, z5 S/ a, H' a$ N! \, |8 I& S5 k/ tvsftp默认启动时用的是显式ssl,也可以配置启用隐式ssl,对应端口21(可修改成990)' ~0 l0 ~# s. Q+ Q) A8 y  L' w. t! y
  • 显式ssl: 在与ftp服务器建立连接后,ftp客户端要以命令("AUTH SSL" 或者 "AUTH TLS")显式地告诉服务器端来初始化相应的安全连接。此时使用的是默认的ftp端口21。参考文档:RFC 2228
  • 隐式ssl:当ftp客户端连接到服务器端时,服务器端自动建立安全连接。此时,客户端默认以990端口来安全连接服务器端,而服务器端端口可设置。
    ' n: d) W! \$ p. k% R

5 }4 L/ T4 _% Vssl加密的vsftp(vsftp with OpenSSL): @  V1 v, [* r# O0 x. ^
  • a. ftp默认的传输数据是明文,弄个抓包软件就可以通过数据包来分析到账号和密码,为了搭建一个安全性比较高ftp,可以结合SSL来解决问题
  • b. 检查vsftp是否支持SSL:从2.0.0版本开始,vsftpd支持命令连接和数据连接的加密传输。vsftpd服务器版本查看:rpm -qa vsftpd 输出:vsftpd-2.2.2-11.el6.i686
  • c. 检查vsftp是否支持SSL:ldd /usr/sbin/vsftpd | grep libssl,如果输出类似与libssl.so.10 => /usr/lib/libssl.so.10 (0x00dfb000),那么支持。如果不支持,那么重新编译vsftp,然后再重新安装
  • d. 用openssl生成vsftpd的证书:openssl req -x509 -nodes -days 365 -newkey rsa:2048 -keyout /etc/vsftpd/vsftpd.pem -out /etc/vsftpd/vsftpd.pem
  • e. 修改vsftpd.conf,设置强制启用ssl1 p: A- p( G. R; P7 J5 }3 t
    ssl_enable=YES- h9 _, ]3 Y* u  P& p8 i
    allow_anon_ssl=NO- x& {4 x: t6 ~- E
    force_local_data_ssl=YES
    6 S5 Z% c7 U: Z$ |' r. |# z$ |! s8 hforce_local_logins_ssl=YES
    * x) \+ v/ B  V( |5 F# K& ?ssl_tlsv1=YES
    - P8 Y8 c+ k# U* P) Q1 _; hssl_sslv2=NO
      r  h/ O1 {( n7 h7 ]" C- tssl_sslv3=NO( Y- g  h. U) o
    rsa_cert_file=/etc/vsftpd/vsftpd.pem; v7 t+ a6 p' c$ R+ T4 O+ Y
    ssl_ciphers=HIGH
  • f. 默认不启用隐式ssl功能,相应的服务器端隐式ssl默认端口是21(很多客户端隐式ssl连接时,设置的默认端口为990,因此如果服务器的不自定义成和客户端一致的话,会导致连接失败!)。如果启用了隐式ssl,那么ftp客户端也必须以隐式ssl的方式连接到21/990端口,ftp客户端的不加密连接、显式ssl连接都会超时。所以不建议开启该设置!
    / f$ [2 w& t, v& @

1 W6 ?2 f9 k% b- ^: C2 ~  C
& U* Y) t( |6 D- v1 U5 d// ssl设置
; N& R5 b* c* Y- G/ C/ rssl_enable=YES
& s9 E: W4 q  v$ q: k+ L" l$ B2 Gallow_anon_ssl=NO% d) x% d# D/ O! ^; y+ d
force_local_data_ssl=YES
5 G# l2 s& J' ?5 k8 o: M# ]7 Bforce_local_logins_ssl=YES
% {: d9 j) k2 T5 ossl_tlsv1=YES
3 |( c) F/ w4 b, |8 pssl_sslv2=NO
! D1 }" y2 j0 N: J3 hssl_sslv3=NO: ^( [% d& Q" a" G3 w# j7 _5 T
rsa_cert_file=/etc/vsftpd/vsftpd.pem
: L" @& {( u/ j' X7 gssl_ciphers=HIGH
7 ^' P# f4 v7 [
  ^% O! ?+ u+ p7 H#implicit_ssl=no             // 是否启用隐式ssl功能,不建议开启
5 K* O: W! ~' M  B; ?0 ^#listen_port=990             // 隐式ftp端口设置,如果不设置,默认还是21,但是
  C& K$ c% T8 d+ R% {: r2 u+ D0 L当客户端以隐式ssl连接时,默认会使用990端口,导致连接失败!!& S  p$ K2 g) D1 g( o# R$ y: K& V- A
#debug_ssl=YES               // 输出ssl相关的日志信息
. R: H0 h% B( h- _! C
  Q3 ~7 _/ e; D2 C

$ n  i1 L5 X) S3 w( {
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|赛格电脑 华强北 电脑城 南山赛格 龙岗电子世界 龙华电脑城 沙井电脑城 松岗电脑城 pc4g.com ( 粤ICP备16039863号 )

GMT+8, 2025-8-13 12:16 , Processed in 0.027353 second(s), 15 queries .

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表