Apache SSL Dizini, Sertifika ve Anahtar İzinleri Ne Olmalı?


50

Benim var cert.pemve cert.keydosyaları /etc/apache2/sslklasörler.

Aşağıdakilerin en güvenli izinleri ve mülkiyeti ne olurdu:

  1. /etc/apache2/ssl rehber

  2. /etc/apache2/ssl/cert.pem dosya

  3. /etc/apache2/ssl/cert.key dosya

( https://Tabii erişim çalışmalarının sağlanması :).

Teşekkürler,

JP

Yanıtlar:


69

Dizin izinleri 700 olmalı, tüm dosyalardaki dosya izinleri 600 olmalı ve dizine ve dosyalara kök ait olmalıdır.


5
Teşekkürler. Bu çalışıyor. Bir şey - Sanırım sadece apache arka planını başlatan root tarafından okunması gereken dosyalar. Dosyaya neden "yazma" izni vermemiz gerekiyor?

23
Sertifikalarınızın süresinin dolması ve yenilenmesi gerektiğinden dosyaların düzenli olarak güncellenmesi gerekir ve bunları yazılabilir hale getirme konusunda gerçek bir güvenlik riski olmadığından hayatı biraz daha basitleştirir. Günlük kullanım için okunabilir olmaları gerekmediğinden, yenileme zamanlarında bunlarla uğraşmak zorunda kalmazsanız 400 izin (ve dizinde 500) kullanabilirsiniz.
Mike Scott,

5
Resmi Apache Dokümanlarının Mike'ın SSL hakkındaki orijinal önerileriyle aynı fikirde olmadığı ve yorumlarda buradaki ikinci öneriyle aynı fikirde olmadığı belirtilmelidir.
kafes alanları

5
Sahibi ne olmalı?
John Bachir,

ssl hakkında "resmi Apache Dokümanları"
nı buldunuz

0

Bunlardan en önemlisi, *.keydosyaların yalnızca okunabilir olduğundan emin olmaktırroot ( SSL / TLS Güçlü Şifreleme: SSS ).

Tecrübelerim, sertifikaların diğer dosyalarında da gerçekleştirilebileceğidir ( *.crtörneğin).

Bu yüzden rootdizinin ve dosyalarının tek sahibi olarak ayarlamalıyız :

$ chown -R root:root /etc/apache2/ssl

Ve bu yerelleştirme için en kısıtlayıcı izinleri ayarlayabiliriz:

$ chmod -R 000 /etc/apache2/ssl

Bazı özel durumlarda, yerelleştirme elbette farklı olabilir.

Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.