Com protegir el vostre servidor
Què hauràs de fer
Bé, hi ha una altra vulnerabilitat SSL a la natura. Tècnicament, no és realment una vulnerabilitat, és només un "forat" dins del protocol en el qual confiem durant la depreciació de SSL3 i la fase de SSL2.
Malauradament, la majoria dels servidors web moderns són vulnerables a aquest atac perquè el protocol afectat s'utilitza àmpliament.
En aquesta guia, explicaré què cal fer per protegir el vostre servidor a CentOS 6 i 7.
Com protegir el vostre servidor
Hi ha dues maneres de protegir el vostre servidor. En aquest tutorial, només cobriré la primera opció.
- Genereu un grup de claus únic.
- Desactiveu les claus d'exportació SSL.
Què hauràs de fer
Comproveu si el vostre servidor és vulnerable utilitzant el verificador SSL Qualys. Si el vostre servidor és vulnerable, hi haurà un missatge a la part superior de la pàgina.
Un cop hàgiu confirmat que el vostre servidor és vulnerable, introduïu el vostre directori d'instal·lació de NGINX.
cd /etc/nginx/
mkdir keygroup
cd keygroup
Executeu l'ordre següent per generar un grup de claus.
openssl dhparam -out dhsecure.pem 2048
Afegiu el nou grup de claus a la configuració de NGINX.
cd /etc/nginx/
vi .conf
Continuant, hem d'afegir la ssl_dhparam ...línia de codi que es veu a continuació dins de cada bloc de servidor SSL. Actualitzeu tots els blocs del vostre servidor SSL en conseqüència.
server {
listen 443 ssl;
...
location / {
...
ssl_dhparam /etc/nginx/keygroup/dhsecure.pem
...
}
Sortiu de la configuració i torneu a carregar NGINX.
service nginx reload
Torneu a provar el vostre servidor amb el verificador SSL. El vostre servidor ja no serà vulnerable a l'atac.