Saltar al contenido
TURNKEYGNU / LINUX
AplicacionesDocumentaciónBlogCapturas de pantallaGitHubTurnKey Hub
文Español
EnglishEspañol中文日本語PortuguêsDeutsch
Home/Mejorar la seguridad de las conexiones TLS/SSL aumentando el tamaño de bits de los parámetros Diffie-Hellman

Documentación

Mejorar la seguridad de las conexiones TLS/SSL aumentando el tamaño de bits de los parámetros Diffie-Hellman

Diffie – intercambio de claves de Hellman es el método seguro que las teclas se intercambian en la conexión TLS/SSL inicial; por ejemplo, una conexión HTTPS entre un navegador web y un servidor web. Es un componente importante para maximizar secreto.

Por defecto, los servidores v16.0+ TurnKey Linux generan un archivo de parámetros Diffie-Hellman con un tamaño de bit de 1024 en el primer arranque. protección contra más FREAK y/o Logjam atentados, sin embargo, como se señala en RFC 8270:

[...] el valor mínimo de 1024 bits es insuficiente para proteger contra los actores patrocinados por el Estado y cualquier organización con suficientes recursos informáticos [...]

TurnKey predeterminado a 1024 bits; 2048+ bits recomendados

Por tanto, para garantizar la protección contra los ataques de atacantes altamente dotados de recursos (por ejemplo, un Estado nacional) se recomienda un mínimo de 2048 bits. Generar un grupo DH de 2048 (o superior) es especialmente CPU intensivo y puede tardar mucho tiempo; especialmente en un servidor de bajo espectro Cloud, VPS o hardware de bajo espectro. Por lo tanto, por qué nos predeterminamos a utilizar 1024 bits (en lugar de la recomendada 2048).

Sin embargo, un nuevo grupo Diffie-Hellman de 2048 bits se puede generar bastante fácilmente (sólo necesitará ser un poco paciente). Si usted está particularmente preocupado por la seguridad de su conexión entonces un poco de tamaño de 4096 es aún mejor, pero probablemente tomará horas, quizás incluso días si se ejecuta bajo hardware de espectro.

Archivo de dhparams regenerado

Puede regenerar fácilmente el archivo de parámetros Diffie-Hellman (/etc/ssl/private/dhparams.pem por defecto) para certificados TLS/SSL auto firmados, o certificados Let's Encrypt que se han generado a través de Confconsole Let's Encrypt plugin. Se puede hacer a través de la Confconsole Regeneración de parámetros DH plugin. O puede hacerse a través de línea de comandos.

Tenga en cuenta que si está utilizando algún otro método para incluir o generar su certificado SSL/TLS(s)/key(s) entonces esperemos que sepa qué hacer y cómo hacerlo! Si no estás seguro, por favor no dudes en preguntar en el foros. Por favor documente cómo se establecen sus certificaciones SSL/TLS.

El plugin Confconsole predetermina ejecutarlo en una sesión de parpadeo. Pero si lo haces a través de línea de comandos (a menos que se conecte a través de un terminal físico), es mejor generar el nuevo archivo dentro de una sesión de dtach (o pantalla o tmux) explícitamente. Si lo haces, entonces incluso si tu sesión SSH se desconecta, el proceso se completará. Por ejemplo; generar un nuevo archivo de parámetros Diffie-Hellman de 2048 bits dentro de una sesión de parpadeo:

dtach -c /tmp/regen-dhparams turnkey-make-ssl-cert --dh-params-only --dh-bits 2048

Por defecto, que abrirá una nueva sesión de parpadeo y ejecutará el comando turnkey-make-ssl-cert. Si desea desconectar puede cerrar la sesión SSH y el comando seguirá funcionando. Alternativamente, puedes salir de la sesión de separación con ).Ctrl贸n]\ Contraseña (prueba doble que tu cliente SSH pasa por ese combo clave a través). Si desea reacoplar a la sesión (de igual manera será una pantalla en blanco, a menos que esté terminada) entonces haga eso de esta manera:

dtach -a /tmp/regen-dhparams

Servicios de reanudación de la actividad

Una vez que esté completo, también necesitará reiniciar los servicios web que están utilizando el archivo DH params. Por ejemplo, reiniciar Apache y Stunnel para Webmin y Webshell:

systemctl restart apache2
systemctl restart stunnel4@webmin
systemctl restart stunnel4@shellinabox

Si no estás 100% seguro de qué servicio(s) necesitas reiniciar y querer estar en el lado seguro, entonces un reinicio es una buena opción.

TURNKEYGNU / LINUX

Controla tu infraestructura sin empezar desde cero.

Explorar TurnKey
Acerca deDocumentaciónPreguntas frecuentesBlogGitHub
Libre y de código abiertoSeguro de forma predeterminadaListo para desplegar