詳細検索

Usando Solaris KSSL

Avatar
por miyashitak
2 min de leitura

Usando Solaris KSSL
Traduzido do 日本語 • Ver original

Bom dia. Aqui é a Miyashita Infra.

Recentemente, vulnerabilidades do openSSL têm sido frequentemente discutidas. Portanto, desta vez vou apresentar a configuração para terminar SSL usando KSSL.

  1. Meio Ambiente

Servidor: Oracle Spark Enterprise T2000 OS: solaris10

É um ambiente muito antigo.

Configuração: Na configuração de contêiner, o servidor web é construído na ZONA local. A ZONA global termina em KSSL. O servidor web na ZONA local está configurado para ouvir na porta 8888.

  1. Preparar o certificado

Como apenas um arquivo de informações de certificado pode ser passado no KSSL, coloque o arquivo com as informações coladas na ordem "certificado + certificado intermediário + chave privada" em um local onde você possa visualizá-lo a partir da ZONA Global.

[shell]# vi /etc/httpd/keys/abc.net.key [/shell]

  1. Registro dos Serviços KSSL com a SMF

[shell]ksslcfg criar -f pem -i /etc/httpd/keys/abc.net.key -x 8888 zone-web01 443 [/shell]

"zone-web01" insere o servidor para o qual é encaminhado. (Neste caso, o servidor web da ZONA local) Este nome deve ser registrado no DNS ou hosts. 「-i」... Especifique o certificado que você instalou. Empiricamente, não há restrições sobre permissões de arquivo "-x"... O número da porta do servidor e da comunicação sob ele. A porta para a qual o servidor web está ouvindo "zone-web01"... O nome do servidor de destino após terminar "443"... A porta que o próprio KSSL está esperando

[shell]# SVCs -A|grep SSL Online 10:15:01 SVC:/Network/SSL/Proxy:KSSL-Zone-Web01-443 [/Shell] Se ela ficar "online" assim na Zona Global, a startup será bem-sucedida.

  1. Verifique na ZONA local

Pelo que fiz até agora, mesmo que eu iniciasse o KSSL, ele não se vinculava sozinho. Então preciso reiniciar o serviço web. (Desta vez usei o Apache como exemplo)

[shell]# SVCs -A|grep apache online 15:33:22 svc:/network/http:apache2-web01 [/shell]

O serviço web também está registrado na SMF, mas reinicie o serviço acima.

[shell]# SVCADM Reiniciar apache2-web01 online 15:33:22 svc:/network/http:apache2-web01 # svcs -a|grep apache online 18:00:10 svc:/network/http:apache2-web01

○ Confirme # netstat -a|grep 443|grep OUÇA TCP: IPv4 Endereço Local Endereço Remoto Swind Send-Q Rwind Recv-Q Estado -------------------- -------------------- ----- ------ ----- ------ ----------- zone-web01.443 *.* 0 0 49152 0 OUÇA [/shell]

Isso completa a construção do servidor web usando KSSL como proxy SSL. O processo de terminação é rápido porque os recursos estão separados do servidor web.

No entanto, afinal, eu uso a biblioteca OpenSSL, então cabe à Oracle atualizá-la.

Related Articles