本文へ移動
TURNKEYGNU / LINUX
アプリドキュメントブログスクリーンショットGitHubTurnKey Hub
文日本語
EnglishEspañol中文日本語PortuguêsDeutsch
ふりがな/Diffie-Hellman パラメータのビットサイズを増加させることで TLS/SSL 接続のセキュリティを改善

ドキュメント

Diffie-Hellman パラメータのビットサイズを増加させることで TLS/SSL 接続のセキュリティを改善

ディーフィー・ヘルマンの鍵交換 初期のTLS/SSL接続で鍵が交換される安全な方法です。例えば、WebブラウザとWebサーバー間のHTTPS接続。 最大の要素となるのは重要なコンポーネントです。 前進秘密.

デフォルトでは、v16.0+ TurnKey Linuxサーバーは、Diffie-Hellmanパラメータファイルを最初の起動時に1024ビットサイズのファイルで生成します。 これにより、 からの保護 最新記事 寸法: FREAK と/または ログジャム 攻撃。ただし、注意したように 寸法: RFC 8270:

[...] 1024ビットの最小値は、州のスポンサーの俳優や十分なコンピューティングリソースを持つ任意の組織から保護する不足しています[...]

TurnKey デフォルトで 1024 ビット; 2048+ ビット推奨

そのため、高度に資源を積んだ攻撃者(国国家状態など)による攻撃から保護を2048ビット以上推奨します。 2048(またはそれ以上の)のDHグループを生成することは特にCPU集中であり、長時間かかることがあります。特に、低スペッククラウドサーバー、VPSまたは低スペックハードウェアで。 そのため、デフォルトでは1024ビット(推奨2048)を使用するようにします。

しかし、2048ビットの新しいDiffie-Hellmanグループはかなり簡単に生成できます(少しだけ忍耐が必要です)。 特にあなたの接続のセキュリティに関心がある場合は、4096のビットサイズがさらに優れていますが、低速で実行しても時間がかかります。 スペックハードウェア

dhparamsファイルを再生する

自己署名されたTLS/SSLの証明書、またはLet's Encryptの証明書のDiffie-Hellmanパラメータファイルを(デフォルトで/etc/ssl/private/dhparams.pem)簡単に再生できます。 生成されたもの 寸法: Confconsole 寸法: Let's Encrypt プラグイン。 Confconsole 経由で行うことができます。 DHパラメータ再生 プラグイン。 またはコマンドラインで実行できます。

他にもSSL/TLS 証明書(s)/key(s) の証明書を含んだり、生成したりするために他の方法を使用している場合は、どうするか、どうしたらいいかを知りたいと願っています。 不明な方はお気軽にお問い合わせ下さい。 フォーラム. SSL/TLS の certs が設定されているかをドキュメントで記述してください。

Confconsole プラグインは、dtach セッションで実行するデフォルトです。 しかし、コマンドライン(物理ターミナル経由で接続されていない限り)でそれをやっているなら、dtach(または画面またはtmux)セッション内の新しいファイルを生成するのが最善です 明示的に。 もしそうなら、SSHセッションが切断されても、プロセスが完了します。 例えば、dtachセッション内で2048ビットのDiffie-Hellmanパラメータファイルを生成します。

dtach -c /tmp/regen-dhparams turnkey-make-ssl-cert --dh-params-only --dh-bits 2048

デフォルトでは、新しい dtach セッションを開き、turnkey-make-ssl-cert コマンドを実行します。 接続解除を希望される場合は、SSHセッションを閉じてコマンドを実行します。 あるいは、<Ctrl><\> でダッハセッションから出ることもできます(SSHクライアントがキーコンボを通過するのをダブルチェック)。 セッションに再添付したい場合(つまり、完了していない限り空白画面になります)、次のようになります。

dtach -a /tmp/regen-dhparams

サービスの再起動

完了したら、DH パラメータファイルを使用して Web サービスを再起動する必要があります。Apache と Stunnel を Webmin と Webshell の両方で再起動するには、例えば:

systemctl restart apache2
systemctl restart stunnel4@webmin
systemctl restart stunnel4@shellinabox

もし、もしあなたが100%でサービスがどのサービスであるかを確かめなければ、安全な側で再起動して欲しいとすれば、再起動は良いオプションです。

TURNKEYGNU / LINUX

ゼロから始めずに、自分のインフラを管理できます。

TurnKey を見る
概要ドキュメントよくある質問ブログGitHub
フリーでオープンソース初期設定から安全すぐに展開可能