Stunnel'de POODLE SSL'ye karşı koruma


15

Stunnel'i HTTPS ters proxy olarak kullanırken POODLE SSL güvenlik açığını nasıl azaltabilirim?

Yanıtlar:


19

Stunnel'de SSLv3 protokolünü tamamen devre dışı bırakabilirsiniz.

Stunnel belgelerinden:

sslVersion = SSL_VERSION

SSL protokolünün sürümünü seçin İzin verildi

seçenekler: tümü, SSLv2, SSLv3, TLSv1, TLSv1.1, TLSv1.2

Bunu yapılandırma dosyasına ekledim:

sslVersion = TLSv1 TLSv1.1 TLSv1.2

Ve şimdi SSLv3 ile bağlanamıyorum (kullanarak openssl s_client -connect my.domain.com:443 -ssl3)

NOT : Stunnel ve OpenSSL'nin bazı eski sürümleri TLSv1.2'yi (ve TLSv1.1'i) desteklemez. Bu durumda, hatayı sslVersionönlemek için bunları yönergeden kaldırın incorrect version of ssl protocol.


Yukarıdan sslVersion = kullandığımda aşağıdaki hatayı alıyorum: stunnel başlıyor: file /etc/stunnel/stunnel.conf line 6: SSL protokolünün yanlış sürümü. Bu 4.29 ile. Başka kimse bu hatayı almadığını doğrulayabilir mi?
Ross

Stunelin bazı eski sürümleri TLSv1.2 veya TLSv1.1'i desteklemez. Sadece TLSv1 bırakarak bunları kaldırmayı deneyin. Daha eski bir kurulumda bunun çalıştığını doğruladı.
Sergey

10

eski stunnellere (Debian Stable'ınızdaki 4.53 gibi) bağlı kalmayı tercih ederseniz, SSLv2 ve SSLv3'ü aşağıdakilerle devre dışı bırakabilirsiniz:

sslVersion = all
options = NO_SSLv2
options = NO_SSLv3

onun yerine

sslVersion = TLSv1

TLSv1.1 ve TLSv1.2'yi de devre dışı bırakır.


1
Bu benim için 4.53 stunnel (Debian) ve modern bir OpenSSL (Debian'ın sağladığı 1.0.1e + güvenlik yamaları) ile çalışır. TLSv1.2 kullanarak bağlanabilirim. Yaşasın!
Christopher Schultz

2

Yorum yapamadığım için "cevaplayacağım" (özür dilerim).

Her neyse, stunnel 5.01 çalıştırıyorum ve ayrıca sslVersion değişiklik yaptıktan sonra "SSL yanlış sürümü" hatası alıyorum:

[!] Server is down
[.] Reading configuration from file stunnel.conf
[!] Line 4: "sslVersion = TLSv1 TLSv1.1 TLSv1.2": Incorrect version of SSL protocol

Düzeltildi (benim için). Stunnel'i v5.06'ya yükseltmek zorunda kaldım (bugünkü en güncel sürüm). Conf dosyası tam olarak aynı, bu yüzden v5.01 ve v5.06 arasında anlamak için sadece ölümcül ötesine geçerken bazı mojo olduğunu tahmin ediyorum.

Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.