温馨提示×

如何检查Linux OpenSSL安全性

小樊
43
2026-08-13 21:41:22
栏目: 云计算

检查 Linux 上 OpenSSL 的安全性,可以从 版本、配置、协议/算法、证书、漏洞、运行时配置 等多个层面进行。下面按实用顺序给你一套完整检查清单。


一、确认 OpenSSL 版本(最基础)

openssl version -a

重点看:

  • 主版本号
  • 编译时间
  • 是否包含安全补丁

常见不安全版本(示例)

版本 风险
OpenSSL 1.0.1 系列 易受 Heartbleed
OpenSSL 1.0.2 已停止支持
OpenSSL 3.0 之前 无 FIPS 等企业特性

✅ 建议:

  • OpenSSL 3.0+(长期支持)
  • 或发行版官方维护版本(如 RHEL、Ubuntu LTS)

二、检查系统是否受已知漏洞影响

1️⃣ 使用包管理器检查补丁状态

Debian / Ubuntu

dpkg -l | grep openssl
apt changelog openssl

RHEL / CentOS / Rocky

rpm -qa | grep openssl
rpm -q --changelog openssl | head

2️⃣ 检查高危漏洞

常见漏洞:

  • Heartbleed(CVE-2014-0160)
  • CCS Injection(CVE-2014-0224)
  • CVE-2022-3786 / CVE-2023-0286

可参考:

https://www.openssl.org/news/vulnerabilities.html

三、检查支持的协议(是否禁用不安全协议)

查看支持的 TLS 协议

openssl s_client -connect example.com:443 -tls1
openssl s_client -connect example.com:443 -tls1_1
openssl s_client -connect example.com:443 -tls1_2
openssl s_client -connect example.com:443 -tls1_3

✅ 安全建议:

  • ❌ 禁用 SSLv2 / SSLv3 / TLS 1.0 / TLS 1.1
  • ✅ 至少支持 TLS 1.2
  • ✅ 推荐 TLS 1.3

四、检查加密算法(Cipher Suites)

查看当前支持的加密套件

openssl ciphers -v

检查是否包含不安全算法

❌ 不安全:

  • RC4
  • DES
  • 3DES
  • MD5
  • NULL / Anonymous

✅ 安全示例:

  • TLS_AES_256_GCM_SHA384
  • ECDHE-RSA-AES256-GCM-SHA384

五、检查证书安全性

1️⃣ 查看证书信息

openssl x509 -in cert.pem -text -noout

重点检查:

  • 签名算法(❌ SHA1)
  • 有效期
  • Key Size(✅ ≥ 2048 位 RSA / 256 位 ECC)
  • SAN(Subject Alternative Name)

2️⃣ 检查私钥权限

ls -l /etc/ssl/private/

✅ 建议:

  • 私钥权限 600
  • 属主 root

六、检查 OpenSSL 配置文件

常见路径

/etc/ssl/openssl.cnf

关注项

[system_default_sect]
MinProtocol = TLSv1.2
CipherString = DEFAULT@SECLEVEL=2

✅ 建议:

  • SECLEVEL=2 或更高
  • 明确禁用弱协议

七、检查运行时服务是否使用安全 OpenSSL

1️⃣ 查看程序使用的 OpenSSL 库

ldd /usr/bin/sshd | grep ssl

2️⃣ 检查 Nginx / Apache

nginx -V
httpd -V

确认:

  • 编译时使用的 OpenSSL 版本
  • 是否支持 TLS 1.3

八、使用专业工具扫描

1️⃣ testssl.sh(强烈推荐)

./testssl.sh example.com

功能:

  • 协议支持
  • 加密强度
  • 已知漏洞
  • 证书问题

2️⃣ nmap

nmap --script ssl-enum-ciphers -p 443 example.com

九、Linux 发行版安全建议

发行版 建议
Ubuntu LTS 使用系统更新 OpenSSL
RHEL / Rocky 启用 RHEL 安全补丁
自建 OpenSSL 风险高,需自行维护

不要随意混用多个 OpenSSL 版本


十、快速安全检查清单(总结)

✅ OpenSSL 版本 ≥ 3.0
✅ 无已知 CVE
✅ 禁用 TLS ≤ 1.1
✅ 禁用弱加密算法
✅ 证书 ≥ 2048 位 / SHA-256
✅ 私钥权限 600
✅ 使用发行版官方包


如果你愿意,可以告诉我:

  • Linux 发行版
  • OpenSSL 版本
  • 用途(Web / SSH / 内网 / 公网)

我可以给你 针对性的安全加固方案

0