Hvernig á að virkja TLS 1.3 í Nginx á Fedora 29

Kynning

TLS 1.3 er útgáfa af Transport Layer Security (TLS) samskiptareglunum sem var gefin út árið 2018 sem fyrirhugaður staðall í RFC 8446 . Það býður upp á öryggi og frammistöðubætir miðað við forvera sína.

Þessi handbók mun sýna hvernig á að virkja TLS 1.3 með því að nota Nginx vefþjóninn á Fedora 29.

Kröfur

  • Nginx útgáfa 1.13.0eða nýrri.
  • OpenSSL útgáfa 1.1.1eða nýrri.
  • Vultr Cloud Compute (VC2) tilvik sem keyrir Fedora 29.
  • Gilt lén og rétt stilltar A/ AAAA/ CNAMEDNS færslur fyrir lénið þitt.
  • Gilt TLS vottorð. Við munum fá einn frá Let's Encrypt.

Áður en þú byrjar

Athugaðu Fedora útgáfuna.

cat /etc/fedora-release
# Fedora release 29 (Twenty Nine)

Búðu til nýjan non-rootnotandareikning með sudoaðgangi og skiptu yfir í hann.

useradd -c "John Doe" johndoe && passwd johndoe
usermod -aG wheel johndoe
su - johndoe

ATH: Skiptu út johndoefyrir notendanafnið þitt.

Settu upp tímabeltið.

timedatectl list-timezones
sudo timedatectl set-timezone 'Region/City'

Gakktu úr skugga um að kerfið þitt sé uppfært.

sudo dnf check-upgrade || sudo dnf upgrade -y

Settu upp nauðsynlega pakka.

sudo dnf install -y socat git

Slökktu á SELinux og eldvegg.

sudo setenforce 0 ; sudo systemctl stop firewalld ; sudo systemctl disable firewalld

Settu upp Acme.sh viðskiptavin og fáðu TLS vottorð frá Let's Encrypt

Í þessari handbók munum við nota Acme.sh viðskiptavin til að fá SSL vottorð frá Let's Encrypt. Þú getur notað viðskiptavin sem þú þekkir best.

Sækja og setja upp Acme.sh .

sudo mkdir /etc/letsencrypt
git clone https://github.com/Neilpang/acme.sh.git
cd acme.sh 
sudo ./acme.sh --install --home /etc/letsencrypt --accountemail your_email@example.com
cd ~

Athugaðu útgáfuna.

/etc/letsencrypt/acme.sh --version
# v2.8.1

Fáðu RSA og ECDSA vottorð fyrir lénið þitt.

# RSA 2048
sudo /etc/letsencrypt/acme.sh --issue --standalone --home /etc/letsencrypt -d example.com --ocsp-must-staple --keylength 2048
# ECDSA
sudo /etc/letsencrypt/acme.sh --issue --standalone --home /etc/letsencrypt -d example.com --ocsp-must-staple --keylength ec-256

ATHUGIÐ: Skiptu example.comum skipanirnar með léninu þínu.

Eftir að hafa keyrt fyrri skipanir verða vottorð þín og lyklar aðgengilegir á:

  • RSA: /etc/letsencrypt/example.com.
  • ECC/ECDSA: /etc/letsencrypt/example.com_ecc.

Settu upp Nginx

Nginx bætti við stuðningi við TLS 1.3 í útgáfu 1.13.0. Fedora 29 kemur með Nginx og OpenSSL sem styðja TLS 1.3 úr kassanum, svo það er engin þörf á að smíða sérsniðna útgáfu.

Settu upp Nginx.

sudo dnf install -y nginx

Athugaðu útgáfuna.

nginx -v
# nginx version: nginx/1.14.2

Athugaðu OpenSSL útgáfuna sem Nginx var sett saman gegn.

nginx -V
# built with OpenSSL 1.1.1b FIPS  26 Feb 2019

Ræstu og virkjaðu Nginx.

sudo systemctl start nginx.service
sudo systemctl enable nginx.service

Stilla Nginx

Nú þegar við höfum sett upp Nginx með góðum árangri erum við tilbúin að stilla það með rétta stillingu til að byrja að nota TLS 1.3 á netþjóninum okkar.

Keyrðu sudo vim /etc/nginx/conf.d/example.com.confskipunina og fylltu út skrána með eftirfarandi stillingum.

server {
  listen 443 ssl http2;
  listen [::]:443 ssl http2;

  server_name example.com;

  # RSA
  ssl_certificate /etc/letsencrypt/example.com/fullchain.cer;
  ssl_certificate_key /etc/letsencrypt/example.com/example.com.key;
  # ECDSA
  ssl_certificate /etc/letsencrypt/example.com_ecc/fullchain.cer;
  ssl_certificate_key /etc/letsencrypt/example.com_ecc/example.com.key;

  ssl_protocols TLSv1.2 TLSv1.3;
  ssl_ciphers 'ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA256';
  ssl_prefer_server_ciphers on;
}

Vistaðu skrána og lokaðu með :+ W+ Q.

Taktu eftir nýju TLSv1.3stikunni í ssl_protocolstilskipuninni. Þessi færibreyta er aðeins nauðsynleg til að virkja TLS 1.3 á Nginx.

Athugaðu stillinguna.

sudo nginx -t

Endurhlaða Nginx.

sudo systemctl reload nginx.service

Til að staðfesta TLS 1.3 geturðu notað þróunarverkfæri vafra eða SSL Labs þjónustu. Skjámyndirnar hér að neðan sýna öryggisflipa Chrome.

Hvernig á að virkja TLS 1.3 í Nginx á Fedora 29

Hvernig á að virkja TLS 1.3 í Nginx á Fedora 29

Það er allt og sumt. Þú hefur virkjað TLS 1.3 í Nginx á Fedora 29 netþjóninum þínum. Endanleg útgáfa af TLS 1.3 var skilgreind í ágúst 2018, svo það er enginn betri tími til að byrja að taka upp þessa nýju tækni.

Skildu eftir athugasemd

The Rise of Machines: Real World Applications of AI

The Rise of Machines: Real World Applications of AI

Gervigreind er ekki í framtíðinni, hún er hér í nútímanum Í þessu bloggi Lestu hvernig gervigreindarforrit hafa haft áhrif á ýmsa geira.

DDOS árásir: Stutt yfirlit

DDOS árásir: Stutt yfirlit

Ertu líka fórnarlamb DDOS árása og ruglaður með forvarnaraðferðirnar? Lestu þessa grein til að leysa spurningar þínar.

Hefur þú einhvern tíma velt því fyrir þér hvernig tölvuþrjótar græða peninga?

Hefur þú einhvern tíma velt því fyrir þér hvernig tölvuþrjótar græða peninga?

Þú gætir hafa heyrt að tölvuþrjótar græða mikið af peningum, en hefur þú einhvern tíma velt því fyrir þér hvernig þeir vinna sér inn svona peninga? við skulum ræða.

Byltingarkenndar uppfinningar frá Google sem munu auðvelda lífi þínu.

Byltingarkenndar uppfinningar frá Google sem munu auðvelda lífi þínu.

Viltu sjá byltingarkenndar uppfinningar frá Google og hvernig þessar uppfinningar breyttu lífi hvers manns í dag? Lestu síðan til að blogga til að sjá uppfinningar frá Google.

Föstudagur Nauðsynlegur: Hvað varð um gervigreindardrifna bíla?

Föstudagur Nauðsynlegur: Hvað varð um gervigreindardrifna bíla?

Hugmyndin um að sjálfkeyrandi bílar fari á göturnar með hjálp gervigreindar er draumur sem við höfum átt um tíma núna. En þrátt fyrir nokkur loforð eru þau hvergi sjáanleg. Lestu þetta blogg til að læra meira…

Tæknileg sérkenni: Fjarlæg framtíð mannlegrar siðmenningar?

Tæknileg sérkenni: Fjarlæg framtíð mannlegrar siðmenningar?

Þar sem vísindin þróast hratt og taka yfir mikið af viðleitni okkar, eykst hættan á því að verða fyrir óútskýranlegri einstæðu. Lestu, hvað sérkenni gæti þýtt fyrir okkur.

Virkni Big Data Reference Architecture Layers

Virkni Big Data Reference Architecture Layers

Lestu bloggið til að þekkja mismunandi lög í Big Data Architecture og virkni þeirra á einfaldasta hátt.

Þróun gagnageymslu – Infographic

Þróun gagnageymslu – Infographic

Geymsluaðferðir gagna hafa verið að þróast gæti verið frá fæðingu gagna. Þetta blogg fjallar um þróun gagnageymslu á grundvelli upplýsingamynda.

6 ótrúlegir kostir þess að hafa snjall heimilistæki í lífi okkar

6 ótrúlegir kostir þess að hafa snjall heimilistæki í lífi okkar

Í þessum stafræna heimi hafa snjallheimilistæki orðið afgerandi hluti af lífi. Hér eru nokkrir ótrúlegir kostir snjallheimatækja um hvernig þau gera líf okkar þess virði að lifa því og einfaldara.

macOS Catalina 10.15.4 viðbót uppfærsla veldur fleiri vandamálum en að leysa

macOS Catalina 10.15.4 viðbót uppfærsla veldur fleiri vandamálum en að leysa

Nýlega gaf Apple út macOS Catalina 10.15.4 viðbótaruppfærslu til að laga vandamál en svo virðist sem uppfærslan sé að valda fleiri vandamálum sem leiða til múrsteins á Mac vélum. Lestu þessa grein til að læra meira