找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 2760|回复: 0

上市公司要求就是多 尼玛

[复制链接]
发表于 2022-5-24 22:51:27 | 显示全部楼层 |阅读模式
加密ssl vsftp、ftp隐式加密&显式加密_如果你真的想做一件事,你一定会找到方法; 如果你不想做一件事,你一定会找到借口。
+ u& X9 K" c/ S8 |$ n) ~& _7 N1 T8 W& p( x: z$ _
FTP over SSL (Implicit)隐式ssl与FTP over SSL (Explicit)显式ssl: J* |9 f4 X! z" G( Q" ?
vsftp默认启动时用的是显式ssl,也可以配置启用隐式ssl,对应端口21(可修改成990)9 X) U2 c1 i1 C% X7 i8 J. v( b, `
  • 显式ssl: 在与ftp服务器建立连接后,ftp客户端要以命令("AUTH SSL" 或者 "AUTH TLS")显式地告诉服务器端来初始化相应的安全连接。此时使用的是默认的ftp端口21。参考文档:RFC 2228
  • 隐式ssl:当ftp客户端连接到服务器端时,服务器端自动建立安全连接。此时,客户端默认以990端口来安全连接服务器端,而服务器端端口可设置。4 Y4 D8 F5 u: S8 a( u2 l
, S( o7 Y' W' H
ssl加密的vsftp(vsftp with OpenSSL)
: [8 I+ B  ?1 b2 y' T! W
  • a. ftp默认的传输数据是明文,弄个抓包软件就可以通过数据包来分析到账号和密码,为了搭建一个安全性比较高ftp,可以结合SSL来解决问题
  • b. 检查vsftp是否支持SSL:从2.0.0版本开始,vsftpd支持命令连接和数据连接的加密传输。vsftpd服务器版本查看:rpm -qa vsftpd 输出:vsftpd-2.2.2-11.el6.i686
  • c. 检查vsftp是否支持SSL:ldd /usr/sbin/vsftpd | grep libssl,如果输出类似与libssl.so.10 => /usr/lib/libssl.so.10 (0x00dfb000),那么支持。如果不支持,那么重新编译vsftp,然后再重新安装
  • d. 用openssl生成vsftpd的证书:openssl req -x509 -nodes -days 365 -newkey rsa:2048 -keyout /etc/vsftpd/vsftpd.pem -out /etc/vsftpd/vsftpd.pem
  • e. 修改vsftpd.conf,设置强制启用ssl" ?+ S0 w2 s- N  x, V; j) c/ j5 r
    ssl_enable=YES- O1 j1 p; X" Y# k8 F5 h
    allow_anon_ssl=NO! Q/ f, S6 f5 W5 d
    force_local_data_ssl=YES! j2 ]6 A2 k" X& r& e- g
    force_local_logins_ssl=YES
    : }1 J* ^9 i6 C5 ^ssl_tlsv1=YES
    : F% Y: j) k+ q( ]. wssl_sslv2=NO/ z! y, ^$ q* E/ d/ I8 o
    ssl_sslv3=NO9 z( m& E- l# P: j& E
    rsa_cert_file=/etc/vsftpd/vsftpd.pem2 H5 [1 N  @1 l5 R& h  [
    ssl_ciphers=HIGH
  • f. 默认不启用隐式ssl功能,相应的服务器端隐式ssl默认端口是21(很多客户端隐式ssl连接时,设置的默认端口为990,因此如果服务器的不自定义成和客户端一致的话,会导致连接失败!)。如果启用了隐式ssl,那么ftp客户端也必须以隐式ssl的方式连接到21/990端口,ftp客户端的不加密连接、显式ssl连接都会超时。所以不建议开启该设置!
    4 b7 y; ]% z3 Y) c( |9 @/ c

8 ?, y1 S: @5 G8 I5 T5 S/ Q5 a' _1 a6 \8 _0 [7 Y6 Q& {# o
// ssl设置
" {+ R- a; w. z# G/ q, sssl_enable=YES
% I( s# Z+ \- g( \. ]( O( J% p: v# |allow_anon_ssl=NO
5 `- t; S6 Z' B8 u' Uforce_local_data_ssl=YES# D5 a8 A5 t4 I' Z/ `& s
force_local_logins_ssl=YES! j: l& Y8 E  N0 W1 h% L
ssl_tlsv1=YES9 h) y3 x. C% N$ g
ssl_sslv2=NO
2 ~3 i# H5 Q' C7 v5 y' p0 ?ssl_sslv3=NO6 C, D/ z6 j- x/ }) t
rsa_cert_file=/etc/vsftpd/vsftpd.pem
8 i3 @- G$ U. A, ]1 V8 v0 r+ m* lssl_ciphers=HIGH! O$ G" [" a* M

* s& X5 B8 e6 S# `! s9 E0 H#implicit_ssl=no             // 是否启用隐式ssl功能,不建议开启
; z, Q7 W' ?) \3 W#listen_port=990             // 隐式ftp端口设置,如果不设置,默认还是21,但是
1 T1 N2 [+ K  N, Y* c当客户端以隐式ssl连接时,默认会使用990端口,导致连接失败!!
! R- |+ J; M+ r% o/ Y6 \% f#debug_ssl=YES               // 输出ssl相关的日志信息- n4 ^7 \7 Q; ]+ ^! ^" T* A

& |2 Y% A& V6 K# ~) N  g$ U" F" O3 W
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|赛格电脑 华强北 电脑城 南山赛格 龙岗电子世界 龙华电脑城 沙井电脑城 松岗电脑城 pc4g.com ( 粤ICP备16039863号 )

GMT+8, 2025-7-12 11:14 , Processed in 0.055093 second(s), 15 queries .

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表