Apakah kunci DH? #
Kunci Diffie-Hellman (DH) ialah kaedah kriptografi yang digunakan untuk menukar kunci rahsia dengan selamat melalui rangkaian yang tidak dipercayai. Ia membolehkan dua pihak menjana pasangan kunci awam dan peribadi secara bebas, berkongsi kunci awam mereka dan memperoleh kunci rahsia yang dikongsi tanpa menghantar kunci peribadi mereka. Kunci rahsia yang dikongsi ini kemudiannya boleh digunakan untuk penyulitan, memastikan kerahsiaan dan integriti komunikasi antara kedua-dua pihak. Pertukaran kunci DH ialah komponen asas protokol komunikasi selamat seperti SSL/TLS, SSH dan VPN, menawarkan perlindungan daripada mencuri dengar dan memastikan penghantaran data selamat.
Apakah kunci ECDHE? #
Sebaliknya, ECDHE, atau Elliptic Curve Diffie-Hellman Ephemeral, ialah kaedah pertukaran kunci kriptografi yang digunakan dalam protokol komunikasi selamat seperti SSL/TLS untuk mewujudkan sambungan yang selamat dan cekap antara dua pihak. Ia memanfaatkan kriptografi lengkung eliptik untuk membolehkan pertukaran kunci penyulitan yang selamat. ECDHE menyediakan Kerahsiaan Ke Hadapan Sempurna dengan menjana pasangan kunci sementara untuk setiap sesi, memastikan bahawa walaupun kunci satu sesi terjejas, ia tidak menjejaskan keselamatan sesi lain. Kaedah ini menawarkan tahap keselamatan yang kukuh dengan panjang kunci yang lebih pendek, menjadikannya cekap dari segi pengiraan dan sangat sesuai untuk pelbagai aplikasi, termasuk penyemakan imbas web yang selamat dan penyulitan e-mel.
Langkah-langkah untuk menganalisis ralat terlalu kecil kunci DH #
Menganalisis ralat "kunci DH terlalu kecil" biasanya berlaku dalam konteks penggunaan protokol kriptografi seperti SSL/TLS atau SSH dan merujuk kepada penggunaan saiz kunci Diffie-Hellman yang lemah atau tidak mencukupi untuk pertukaran kunci yang selamat. Mari semak mesej log masuk RELIANOID Pengimbang Beban.
27 Jul 17:43:20 noid-ee-01 paun: MyHTTPfarm, BIO_do_handshake dengan:443 failed: error:141A318A:SSL routines:tls_process_ske_dhe:dh key too small
Ralat mengenai "kunci DH terlalu kecil" ini dikesan apabila menyambung ke bahagian belakang tertentu. Kami boleh menguji sambungan SSL dengan arahan berikut:
root@noid-ee-01:~# openssl s_client -connect:443 -nama pelayan | grep Temp [...] Kunci Temp Pelayan: [...]
. Kunci Suhu Pelayan mestilah 2048 bit untuk perkhidmatan selamat yang baik, jadi jika kekunci DH bahagian belakang berprestasi terlalu rendah, mesej ralat tentang "kunci DH terlalu kecil" ini muncul.
Secara lalai, konfigurasi openssl dalam pengimbang beban membenarkan minimum TLSv1.2 dan SECLEVEL sebanyak 2. Ini ditakrifkan dalam fail konfigurasi /etc/ssl/openssl.cnf.
[system_default_sect] MinProtocol = TLSv1.2 CipherString = DEFAULT@SECLEVEL=2
Jadi, untuk menyelesaikan isu ini, sifir perlu dikeraskan di bahagian belakang dan membenarkan sifir yang lebih kuat seperti “ECDHE-RSA-AES256-GCM-SHA384,ECDHE-RSA-AES256-SHA384,ECDHE-RSA-AES256-SHA“. Sila pastikan sifir tersebut tersedia dalam perkhidmatan selamat belakang anda.