检查 Linux 上 OpenSSL 的安全性通常从 版本漏洞、配置安全、协议与算法、证书使用 几个方面入手。下面给你一套实用、可操作的检查清单。
openssl version
或详细版本:
openssl version -a
✅ 建议:
rpm -q openssl
dpkg -l | grep openssl
查看安全更新:
apt list --upgradable 2>/dev/null | grep openssl
openssl ciphers -v
或测试某服务:
openssl s_client -connect example.com:443 -protocol_ssl3
openssl s_client -connect example.com:443 -tls1
✅ 安全做法:
查看当前支持的 ciphers:
openssl ciphers -v 'ALL:eNULL'
✅ 推荐:
示例(Nginx):
ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers HIGH:!aNULL:!MD5;
openssl x509 -in cert.pem -text -noout
重点看:
openssl rsa -in key.pem -check
确保:
600./testssl.sh https://example.com
可检测:
openssl version -d
通常为:
OPENSSLDIR: "/etc/ssl"
检查:
/etc/ssl/openssl.cnf
可强制禁用弱协议(OpenSSL 3.x):
[system_default_sect]
MinProtocol = TLSv1.2
CipherString = DEFAULT@SECLEVEL=2
✅ 升级到受支持版本
✅ 禁用老旧协议和弱算法
✅ 使用 TLS 1.3
✅ 证书用 SHA256+,RSA ≥ 2048 / ECC
✅ 私钥严格权限管理
✅ 定期用 testssl 检查
如果你愿意,可以告诉我:
我可以直接给你针对性的命令和修复方案。