Ir para o conteúdo
TURNKEYGNU / LINUX
AplicativosDocumentaçãoBlogCapturas de telaGitHubTurnKey Hub
文Português
EnglishEspañol中文日本語PortuguêsDeutsch
Principal/Melhore a segurança das conexões TLS/SSL aumentando o tamanho de bits dos parâmetros Diffie-Hellman

Documentação

Melhore a segurança das conexões TLS/SSL aumentando o tamanho de bits dos parâmetros Diffie-Hellman

Troca de chaves Diffie–Hellman é o método seguro que as chaves são trocadas na conexão inicial TLS/SSL; por exemplo, uma conexão HTTPS entre um navegador da web e um servidor da web. É uma componente importante para maximizar segredo de encaminhamento.

Por padrão, servidores v16.0+ TurnKey Linux geram um arquivo de parâmetros Diffie–Hellman com um tamanho de pouco de 1024 na primeira inicialização. Isso deve ser suficiente para proteger contra maioria FREAK e/ou Logjam ataques. No entanto, como observado em RFC 8270:

[...] o valor mínimo de 1024 bits é insuficiente para proteger contra atores patrocinados pelo Estado e qualquer organização com recursos de computação suficientes [...]

O padrão TurnKey é 1024 bits; são recomendados 2048 bits+

Como tal, para garantir a proteção contra ataques por atacantes altamente recursos (por exemplo, um estado-nação) é recomendado um mínimo de 2048 bits. Gerar um grupo DH de 2048 (ou superior) é particularmente CPU intensivo e pode levar muito tempo; especialmente em um servidor de nuvem de baixa especificação, VPS ou hardware de baixa especificação. Por isso, por padrão, usamos 1024 bits (em vez do recomendado 2048).

No entanto, um novo grupo Diffie-Hellman de 2048 bits pode ser gerado com bastante facilidade (você só precisa ser um pouco paciente). Se você está particularmente preocupado com a segurança da sua conexão, então um pouco de tamanho de 4096 é ainda melhor, mas provavelmente vai levar horas, talvez até mesmo dias se correndo em baixo Equipamento de especificações.

Regenerar o ficheiro dhparams

Você pode regenerar facilmente o arquivo de parâmetros Diffie-Hellman (/etc/ssl/private/dhparams.pem por padrão) para certificados auto assinados TLS/SSL, ou certificados Let's Encrypt que foram gerados através da Confconsole Let's Encrypt plugin. Pode ser feito através do Confconsole Regeneração dos parâmetros DH plugin. Ou pode ser feito através da linha de comando.

Por favor, note que se você estiver usando algum outro método para incluir ou gerar seu certificado SSL/TLS(s)/key(s), então espero que você saiba o que fazer e como fazê-lo! Se não tem a certeza, sinta-se à vontade para perguntar no fóruns. Por favor, documento como seus certificados SSL/TLS são configurados.

O plugin Confconsole é padrão para executá- lo em uma sessão dtach. Mas se você está fazendo isso via linha de comando (a menos que você esteja se conectando através de um terminal físico), é melhor gerar o novo arquivo dentro de uma sessão dtach (ou tela ou tmux) explicitamente. Se você fizer isso, então mesmo que sua sessão SSH seja desconectada, o processo será concluído. Por exemplo; para gerar um novo ficheiro de parâmetros Diffie- Hellman de 2048 bits dentro de uma sessão de dtach:

dtach -c /tmp/regen-dhparams turnkey-make-ssl-cert --dh-params-only --dh-bits 2048

Por padrão, isso abrirá uma nova sessão dtach e executará o comando turnkey-make-ssl-cert. Se você deseja desconectar, você pode fechar a sessão SSH e o comando continuará a ser executado. Alternativamente, você pode sair da sessão dtach com <Ctrl><\> (dupla verificação de que seu cliente SSH passa essa combinação de teclas através). Se você deseja voltar a se conectar à sessão (provavelmente será apenas uma tela em branco, a menos que esteja terminada) então faça isso assim:

dtach -a /tmp/regen-dhparams

Reiniciar serviços

Uma vez que esteja concluído, você também precisará reiniciar os serviços web que estão usando o arquivo de params DH. Por exemplo, para reiniciar Apache e Stunnel para Webmin e Webshell:

systemctl restart apache2
systemctl restart stunnel4@webmin
systemctl restart stunnel4@shellinabox

Se você não tiver 100% de certeza de qual serviço você precisa reiniciar e quer estar no lado seguro, então uma reinicialização é uma boa opção.

TURNKEYGNU / LINUX

Controle sua infraestrutura sem começar do zero.

Explorar o TurnKey
SobreDocumentaçãoPerguntas frequentesBlogGitHub
Livre e de código abertoSeguro por padrãoPronto para implantar