Bagaimana untuk menapis sambungan TLS1.1 dan ke bawah yang tidak terjamin pada Pengimbang Beban

Lihat Kategori

Bagaimana untuk menapis sambungan TLS1.1 dan ke bawah yang tidak terjamin pada Pengimbang Beban

Baca min 2

Pengenalan #

Perkhidmatan SSL semakin kritikal dan kami perlu memastikan bahawa kami menggunakan versi protokol TLS yang lebih baharu dan sifir selamat. Tetapi, dalam kehidupan sebenar, di mana perkhidmatan kami mempunyai pelbagai jenis pelanggan dengan pelbagai jenis peranti, kami perlu memastikan sambungan kepada perkhidmatan kami yang selamat.

Jadi, adalah berguna untuk mengenal pasti klien mana yang bersambung (atau cuba bersambung) ke perkhidmatan SSL kami. Dalam hal ini, anda boleh menggunakan alat tcpdump untuk pengimbang beban atau mana-mana pelayan Linux.

Melaksanakan tcpdump dengan penapis SSL #

Arahan tcpdump dalam pengimbang beban atau pelayan Linux membolehkan penapis mengikut medan TCP, jadi kita perlu memadankan bait mengikut nombor versi paket SSL yang terdapat di kedudukan ke-12. Selain itu, memandangkan kedudukan berbeza boleh ditemui untuk SSLv2, SSLv3, TLS1.0 atau TLS1.1, komposisi beberapa penapis harus digunakan:

root@noid-ee-01:~$ tcpdump -i any -n "(((tcp[((tcp[12] & 0xf0) >> 2)] = 0x14) || (tcp[((tcp[12]] & 0xf0) >> 2)] = 0x15) || (tcp[((tcp[12] & 0xf0) >> 2)] = 0x17)) && (tcp[((tcp[12] & 0xf0) >> 2 )+1] = 0x03 && (tcp[((tcp[12] & 0xf0) >> 2)+2] < 0x03))) || (tcp[((tcp[12] & 0xf0) >> 2)] = 0x16) && (tcp[((tcp[12] & 0xf0) >> 2)+1] = 0x03) && (tcp[((tcp[12] & 0xf0) >> 2)+9] = 0x03) && (tcp[((tcp[12] & 0xf0) >> 2)+10] < 0x03) || (((tcp[((tcp[12] & 0xf0)) >> 2)] < 0x14) || (tcp [((tcp[12] & 0xf0) >> 2)] > 0x18)) && (tcp[((tcp[12] & 0xf0) >> 2)+3] = 0x00) && (tcp[((tcp[ 12] & 0xf0) >> 2)+4] = 0x02))"

Arahan akan menunggu sehingga pembatalan manual arahan dengan Crtl+C.

Menguji penapis SSL #

Untuk menguji sambungan SSL terhadap pelayan dengan protokol SSL tertentu, anda boleh menggunakan openssl di bahagian klien, seperti yang ditunjukkan di bawah dengan sambungan yang berjaya.

klien:~$ openssl s_client -connect 192.168.56.10:443 -tls1 CONNECTED(00000003) [...] --- Rantaian sijil [...] --- Sijil pelayan -----MULAKAN SIJIL---- - MIID8DCCAtigAwIBAgIJAJ22cPNVcSZYMA0GCSqGSIb3DQEBCwUAMIGMMQswCQYD VQQGEwJFUzEOMAwGA1UECAwFU3BhaW4xDjAMBgNVBAcMBVNwYWluMRMwEQypaVZQBJULD xlY0tbXVuaWNhdGlvbnMxCjAIBgNV [...]

Perlu menukar pelayan dan port yang dikehendaki. Anda juga boleh menukar parameter -tls1 untuk protokol yang dikehendaki yang akan digunakan.

Mentafsirkan hasilnya #

Di bahagian pelayan, anda akan melihat sesuatu seperti ini:

root@noid-ee-01:~$ tcpdump [...] tcpdump: output verbose ditindas, gunakan -v atau -vv untuk mendengar penyahkod protokol penuh pada mana-mana, jenis pautan LINUX_SLL (Linux dimasak), saiz tangkapan 262144 bait 12 :20:46.984131 IP 192.168.56.1.58286 > 192.168.56.10.444: Bendera [P.], seq 1580373103:1580373207, ack 4195613909, menang 502, panjang 104 12:20:46.988648 IP 192.168.56.10.444 > 192.168.56.1.58286 > 1 1414:104, ack 29, menang 1413, panjang XNUMX [...]

Alamat IP 192.168.56.1 dikesan sebagai sambungan tidak selamat ke perkhidmatan 192.168.56.10.444 dalam pelayan.

📄 Muat turun dokumen ini dalam format PDF #

    E-MEL: *

    Dikuasakan oleh BetterDocs