Bom dia. Aqui é a Miyashita Infra.
Recentemente, vulnerabilidades do openSSL têm sido frequentemente discutidas. Portanto, desta vez vou apresentar a configuração para terminar SSL usando KSSL.
- Meio Ambiente
Servidor: Oracle Spark Enterprise T2000 OS: solaris10
É um ambiente muito antigo.
Configuração: Na configuração de contêiner, o servidor web é construído na ZONA local. A ZONA global termina em KSSL. O servidor web na ZONA local está configurado para ouvir na porta 8888.
- Preparar o certificado
Como apenas um arquivo de informações de certificado pode ser passado no KSSL, coloque o arquivo com as informações coladas na ordem "certificado + certificado intermediário + chave privada" em um local onde você possa visualizá-lo a partir da ZONA Global.
[shell]# vi /etc/httpd/keys/abc.net.key [/shell]
- Registro dos Serviços KSSL com a SMF
[shell]ksslcfg criar -f pem -i /etc/httpd/keys/abc.net.key -x 8888 zone-web01 443 [/shell]
"zone-web01" insere o servidor para o qual é encaminhado. (Neste caso, o servidor web da ZONA local) Este nome deve ser registrado no DNS ou hosts. 「-i」... Especifique o certificado que você instalou. Empiricamente, não há restrições sobre permissões de arquivo "-x"... O número da porta do servidor e da comunicação sob ele. A porta para a qual o servidor web está ouvindo "zone-web01"... O nome do servidor de destino após terminar "443"... A porta que o próprio KSSL está esperando
[shell]# SVCs -A|grep SSL Online 10:15:01 SVC:/Network/SSL/Proxy:KSSL-Zone-Web01-443 [/Shell] Se ela ficar "online" assim na Zona Global, a startup será bem-sucedida.
- Verifique na ZONA local
Pelo que fiz até agora, mesmo que eu iniciasse o KSSL, ele não se vinculava sozinho. Então preciso reiniciar o serviço web. (Desta vez usei o Apache como exemplo)
[shell]# SVCs -A|grep apache online 15:33:22 svc:/network/http:apache2-web01 [/shell]
O serviço web também está registrado na SMF, mas reinicie o serviço acima.
[shell]# SVCADM Reiniciar apache2-web01 online 15:33:22 svc:/network/http:apache2-web01 # svcs -a|grep apache online 18:00:10 svc:/network/http:apache2-web01
○ Confirme # netstat -a|grep 443|grep OUÇA TCP: IPv4 Endereço Local Endereço Remoto Swind Send-Q Rwind Recv-Q Estado -------------------- -------------------- ----- ------ ----- ------ ----------- zone-web01.443 *.* 0 0 49152 0 OUÇA [/shell]
Isso completa a construção do servidor web usando KSSL como proxy SSL. O processo de terminação é rápido porque os recursos estão separados do servidor web.
No entanto, afinal, eu uso a biblioteca OpenSSL, então cabe à Oracle atualizá-la.