Zum Inhalt springen
TURNKEYGNU / LINUX
AnwendungenDokumentationBlogBildschirmfotosGitHubTurnKey Hub
文Deutsch
EnglishEspañol中文日本語PortuguêsDeutsch
Haus/Verbessern Sie die Sicherheit von TLS/SSL-Verbindungen durch die Erhöhung der Bitgröße der Diffie-Hellman-Parameter

Dokumentation

Verbessern Sie die Sicherheit von TLS/SSL-Verbindungen durch die Erhöhung der Bitgröße der Diffie-Hellman-Parameter

Schlüsselaustausch Diffie-Hellman ist die sichere Methode, bei der Schlüssel bei der anfänglichen TLS/SSL-Verbindung ausgetauscht werden, z. B. bei einer HTTPS-Verbindung zwischen einem Webbrowser und einem Webserver. Es ist eine wichtige Komponente zur Maximierung Forward Secret.

Standardmäßig erzeugen v16.0+ TurnKey Linux-Server eine Diffie-Hellman-Parameterdatei mit einer Bitgröße von 1024 beim Firstboot. Schutz vor am meisten FREAK und/oder Logjam Aber wie schon erwähnt, RFC 8270:

[...] der Mindestwert von 1024 Bits nicht ausreicht, um sich vor staatlich geförderten Akteuren und Organisationen mit ausreichenden Rechenressourcen zu schützen [...]

TurnKey Standard auf 1024 Bits; 2048+ Bits empfohlen

Um den Schutz vor Angriffen durch hochqualifizierte Angreifer (z. B. ein Nationalstaat) zu gewährleisten, werden mindestens 2048 Bits empfohlen. Die Generierung einer DH-Gruppe von 2048 (oder höher) ist besonders CPU-intensiv und kann lange dauern; insbesondere auf einem Cloud-Server mit niedriger Spezifikation, VPS oder Hardware mit niedriger Spezifikation. Daher verwenden wir standardmäßig 1024 Bits (anstatt der empfohlenen 2048).

Eine neue Diffie-Hellman-Gruppe von 2048 Bits kann jedoch ziemlich einfach generiert werden (Sie müssen nur ein bisschen geduldig sein). Wenn Sie sich besonders um die Sicherheit Ihrer Verbindung sorgen, ist eine Bitgröße von 4096 noch besser, aber es wird wahrscheinlich Stunden, vielleicht sogar Tage dauern, wenn Sie auf niedrigem Niveau laufen. spezielle Hardware.

Dhparams-Datei regenerieren

Sie können die Diffie-Hellman-Parameterdatei (standardmäßig /etc/ssl/private/dhparams.pem) für selbst signierte TLS/SSL-Zertifikate oder Let's Encrypt-Zertifikate regenerieren, die Erzeugt wurden sie über die Confconsole Let's Encrypt Plugin. Es kann über das Confconsole erfolgen DH-Parameter Regeneration Plugin. Oder kann über Kommandozeile erfolgen.

Bitte beachten Sie, dass Sie, wenn Sie eine andere Methode verwenden, um Ihr SSL / TLS-Zertifikat(e) /key(s) einzuschließen oder zu generieren, hoffentlich wissen, was zu tun ist und wie Sie es tun! Wenn Sie unsicher sind, fühlen Sie sich bitte frei, in der ForenBitte dokumentieren Sie, wie Ihre SSL/TLS-Zertifikate eingerichtet sind.

Das Confconsole-Plugin läuft standardmäßig in einer DTACH-Sitzung. Wenn Sie dies jedoch über die Kommandozeile tun (es sei denn, Sie verbinden sich über ein physisches Terminal), ist es am besten, die neue Datei innerhalb einer DTACH-Sitzung (oder eines Bildschirms oder einer TMux-Sitzung) zu generieren. Wenn Sie das tun, wird der Prozess abgeschlossen, selbst wenn Ihre SSH-Sitzung getrennt wird. Zum Beispiel; um eine neue Diffie-Hellman-Parameterdatei von 2048 Bit innerhalb einer Dtach-Sitzung zu generieren:

dtach -c /tmp/regen-dhparams turnkey-make-ssl-cert --dh-params-only --dh-bits 2048

Standardmäßig wird eine neue dtach-Sitzung geöffnet und der Befehl turnkey-make-ssl-cert ausgeführt. Wenn Sie die Verbindung trennen möchten, können Sie die SSH-Sitzung schließen und der Befehl wird weiterhin ausgeführt. Alternativ können Sie die dtach-Sitzung mit <Strg><\> beenden (zweifach überprüfen, ob Ihr SSH-Client diese Tastenkombination durchläuft). Wenn Sie die Sitzung erneut anhängen möchten (wahrscheinlich wird es nur ein leerer Bildschirm sein, es sei denn, er ist fertig), dann tun Sie das so:

dtach -a /tmp/regen-dhparams

Neustartdienste

Sobald dies abgeschlossen ist, müssen Sie auch die Webservices neu starten, die die DH-Params-Datei verwenden, z. B. Apache und Stunnel für Webmin und Webshell neu starten:

systemctl restart apache2
systemctl restart stunnel4@webmin
systemctl restart stunnel4@shellinabox

Wenn Sie nicht 100% sicher sind, welchen Dienst (n) Sie neu starten müssen und auf der sicheren Seite sein möchten, ist ein Neustart eine gute Option.

TURNKEYGNU / LINUX

Eigene Infrastruktur betreiben, ohne bei null anzufangen.

TurnKey erkunden
Über TurnKeyDokumentationHäufige FragenBlogGitHub
Frei und quelloffenStandardmäßig sicherSofort einsatzbereit