找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 2996|回复: 0

上市公司要求就是多 尼玛

[复制链接]
发表于 2022-5-24 22:51:27 | 显示全部楼层 |阅读模式
加密ssl vsftp、ftp隐式加密&显式加密_如果你真的想做一件事,你一定会找到方法; 如果你不想做一件事,你一定会找到借口。$ i0 J: d$ Z3 J
$ j2 r8 W+ p8 w2 K
FTP over SSL (Implicit)隐式ssl与FTP over SSL (Explicit)显式ssl
2 @, C% w: W' K  ]& ^" j, P8 yvsftp默认启动时用的是显式ssl,也可以配置启用隐式ssl,对应端口21(可修改成990)
0 B; V' h9 i5 N. ]! b5 n
  • 显式ssl: 在与ftp服务器建立连接后,ftp客户端要以命令("AUTH SSL" 或者 "AUTH TLS")显式地告诉服务器端来初始化相应的安全连接。此时使用的是默认的ftp端口21。参考文档:RFC 2228
  • 隐式ssl:当ftp客户端连接到服务器端时,服务器端自动建立安全连接。此时,客户端默认以990端口来安全连接服务器端,而服务器端端口可设置。
    % s1 a! p6 f& ^" ^" Z2 j

$ `2 ^2 Z$ ~2 ^# pssl加密的vsftp(vsftp with OpenSSL)
+ q! v0 A5 c* x- `% G4 V; L4 f$ d
  • a. ftp默认的传输数据是明文,弄个抓包软件就可以通过数据包来分析到账号和密码,为了搭建一个安全性比较高ftp,可以结合SSL来解决问题
  • b. 检查vsftp是否支持SSL:从2.0.0版本开始,vsftpd支持命令连接和数据连接的加密传输。vsftpd服务器版本查看:rpm -qa vsftpd 输出:vsftpd-2.2.2-11.el6.i686
  • c. 检查vsftp是否支持SSL:ldd /usr/sbin/vsftpd | grep libssl,如果输出类似与libssl.so.10 => /usr/lib/libssl.so.10 (0x00dfb000),那么支持。如果不支持,那么重新编译vsftp,然后再重新安装
  • d. 用openssl生成vsftpd的证书:openssl req -x509 -nodes -days 365 -newkey rsa:2048 -keyout /etc/vsftpd/vsftpd.pem -out /etc/vsftpd/vsftpd.pem
  • e. 修改vsftpd.conf,设置强制启用ssl+ R$ G# I2 f6 l
    ssl_enable=YES
    8 O4 m2 U" w' R6 ~8 ^% _6 ^( nallow_anon_ssl=NO
    * r9 g2 f& F! Y7 jforce_local_data_ssl=YES: N2 x- g; a, c  F) H
    force_local_logins_ssl=YES( _9 Z: ]7 _  h" v
    ssl_tlsv1=YES
    % n$ j: q1 w* u7 D2 u; Fssl_sslv2=NO* f4 g1 U& Y+ c" \! T. j% U
    ssl_sslv3=NO( N- P0 `  Y3 f: z' o8 I0 ]
    rsa_cert_file=/etc/vsftpd/vsftpd.pem1 g  y8 d& |: E/ q
    ssl_ciphers=HIGH
  • f. 默认不启用隐式ssl功能,相应的服务器端隐式ssl默认端口是21(很多客户端隐式ssl连接时,设置的默认端口为990,因此如果服务器的不自定义成和客户端一致的话,会导致连接失败!)。如果启用了隐式ssl,那么ftp客户端也必须以隐式ssl的方式连接到21/990端口,ftp客户端的不加密连接、显式ssl连接都会超时。所以不建议开启该设置!9 |: s4 C8 c3 ^1 u6 w) T, b
8 ^9 a2 _0 M: w0 z+ C7 J$ E

* @5 n# y% }7 g// ssl设置
  V: }1 Y4 U& _* Ossl_enable=YES
+ D$ }' L- u6 }# m) T9 L1 aallow_anon_ssl=NO* P  d3 |6 B1 }9 y; T$ O2 e
force_local_data_ssl=YES; n6 A# Q2 Z' a
force_local_logins_ssl=YES
9 Z& `5 J( z: Issl_tlsv1=YES0 n$ @. x3 |9 h5 i3 D- R! V
ssl_sslv2=NO
2 {7 k1 T  q( c' gssl_sslv3=NO; _, W/ m% a, K6 R
rsa_cert_file=/etc/vsftpd/vsftpd.pem! p8 G4 ?  q( s2 V( D
ssl_ciphers=HIGH
! m9 t3 r! Y; Q* B( W9 L1 P. ^
7 _2 R; x) f/ l# O& h- u#implicit_ssl=no             // 是否启用隐式ssl功能,不建议开启" ], b4 y8 [9 z* }" X
#listen_port=990             // 隐式ftp端口设置,如果不设置,默认还是21,但是
  ]% S5 J2 z8 E2 [1 X+ W当客户端以隐式ssl连接时,默认会使用990端口,导致连接失败!!" U. W! I4 Z+ D" a! O$ R% z: [7 V
#debug_ssl=YES               // 输出ssl相关的日志信息
2 A8 _; H; D# X% _* B$ d

1 k/ w  M: x1 E
. h4 Z7 Q# j% q$ l! I
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|赛格电脑 华强北 电脑城 南山赛格 龙岗电子世界 龙华电脑城 沙井电脑城 松岗电脑城 pc4g.com ( 粤ICP备16039863号 )

GMT+8, 2025-9-19 06:15 , Processed in 0.095783 second(s), 16 queries .

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表