ドキュメント
Diffie-Hellman パラメータのビットサイズを増加させることで TLS/SSL 接続のセキュリティを改善
ディーフィー・ヘルマンの鍵交換 初期のTLS/SSL接続で鍵が交換される安全な方法です。例えば、WebブラウザとWebサーバー間のHTTPS接続。 最大の要素となるのは重要なコンポーネントです。 前進秘密.
デフォルトでは、v16.0+ TurnKey Linuxサーバーは、Diffie-Hellmanパラメータファイルを最初の起動時に1024ビットサイズのファイルで生成します。 これにより、 からの保護 最新記事 寸法: FREAK と/または ログジャム 攻撃。ただし、注意したように 寸法: RFC 8270:
[...] 1024ビットの最小値は、州のスポンサーの俳優や十分なコンピューティングリソースを持つ任意の組織から保護する不足しています[...]
TurnKey デフォルトで 1024 ビット; 2048+ ビット推奨
そのため、高度に資源を積んだ攻撃者(国国家状態など)による攻撃から保護を2048ビット以上推奨します。 2048(またはそれ以上の)のDHグループを生成することは特にCPU集中であり、長時間かかることがあります。特に、低スペッククラウドサーバー、VPSまたは低スペックハードウェアで。 そのため、デフォルトでは1024ビット(推奨2048)を使用するようにします。
しかし、2048ビットの新しいDiffie-Hellmanグループはかなり簡単に生成できます(少しだけ忍耐が必要です)。 特にあなたの接続のセキュリティに関心がある場合は、4096のビットサイズがさらに優れていますが、低速で実行しても時間がかかります。 スペックハードウェア
dhparamsファイルを再生する
自己署名されたTLS/SSLの証明書、またはLet's Encryptの証明書のDiffie-Hellmanパラメータファイルを(デフォルトで/etc/ssl/private/dhparams.pem)簡単に再生できます。 生成されたもの 寸法: Confconsole 寸法: Let's Encrypt プラグイン。 Confconsole 経由で行うことができます。 DHパラメータ再生 プラグイン。 またはコマンドラインで実行できます。
他にもSSL/TLS 証明書(s)/key(s) の証明書を含んだり、生成したりするために他の方法を使用している場合は、どうするか、どうしたらいいかを知りたいと願っています。 不明な方はお気軽にお問い合わせ下さい。 フォーラム. SSL/TLS の certs が設定されているかをドキュメントで記述してください。
Confconsole プラグインは、dtach セッションで実行するデフォルトです。 しかし、コマンドライン(物理ターミナル経由で接続されていない限り)でそれをやっているなら、dtach(または画面またはtmux)セッション内の新しいファイルを生成するのが最善です 明示的に。 もしそうなら、SSHセッションが切断されても、プロセスが完了します。 例えば、dtachセッション内で2048ビットのDiffie-Hellmanパラメータファイルを生成します。
dtach -c /tmp/regen-dhparams turnkey-make-ssl-cert --dh-params-only --dh-bits 2048
デフォルトでは、新しい dtach セッションを開き、turnkey-make-ssl-cert コマンドを実行します。 接続解除を希望される場合は、SSHセッションを閉じてコマンドを実行します。 あるいは、<Ctrl><\> でダッハセッションから出ることもできます(SSHクライアントがキーコンボを通過するのをダブルチェック)。 セッションに再添付したい場合(つまり、完了していない限り空白画面になります)、次のようになります。
dtach -a /tmp/regen-dhparams
サービスの再起動
完了したら、DH パラメータファイルを使用して Web サービスを再起動する必要があります。Apache と Stunnel を Webmin と Webshell の両方で再起動するには、例えば:
systemctl restart apache2 systemctl restart stunnel4@webmin systemctl restart stunnel4@shellinabox
もし、もしあなたが100%でサービスがどのサービスであるかを確かめなければ、安全な側で再起動して欲しいとすれば、再起動は良いオプションです。