运维排查 SSL/TLS 漏洞,通常分为发现漏洞 → 定位原因 → 验证修复 → 长期监控几个阶段。下面给你一套比较系统、可落地的排查思路。
常见 SSL/TLS 问题包括:
看:
# 测试 TLS 版本
openssl s_client -connect example.com:443 -tls1
openssl s_client -connect example.com:443 -tls1_1
# 查看证书
openssl s_client -connect example.com:443 | openssl x509 -noout -text
# 枚举支持的加密套件
nmap --script ssl-enum-ciphers -p 443 example.com
Nginx
ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers HIGH:!aNULL:!MD5;
ssl_prefer_server_ciphers on;
Apache
SSLProtocol -all +TLSv1.2 +TLSv1.3
SSLCipherSuite HIGH:!aNULL:!MD5
Tomcat(server.xml)
sslEnabledProtocols="TLSv1.2,TLSv1.3"
ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,..."
# 是否过期
openssl x509 -enddate -noout -in cert.pem
# 域名是否匹配
openssl x509 -text -in cert.pem | grep DNS
# 证书链是否完整
openssl s_client -connect example.com:443 -showcerts
常见问题:
修复后必须复测:
如果你愿意,可以告诉我:
我可以直接给你对应配置文件和修复命令。
免责声明:本站发布的内容(图片、视频和文字)以原创、转载和分享为主,文章观点不代表本网站立场,如果涉及侵权请联系站长邮箱:is@yisu.com进行举报,并提供相关证据,一经查实,将立刻删除涉嫌侵权内容。