SSL and TLS Deploy Best Practices

1粉铐,私鑰和證書

1.1 私鑰必須足夠長

RSA 證書目前應(yīng)用最為廣泛钩乍,RSA 2048能夠獲得112bit的安全呼猪,RSA 3072 能夠獲得128bit的安全画畅。

ECDHE 256即可獲得128bit的安全。

RSA需要消耗大量的計算資源宋距,ECDHE消耗的資源則要少的多轴踱。

還有少量的很老舊瀏覽器只能使用RSA,但是目前瀏覽器都支持ECDHE谚赎。

ECDHE將在未來替換RSA淫僻,因此,目前網(wǎng)站最好是配置RSA和ECDHE雙證書壶唤。

1.2 嚴密保管私鑰

必須在一個可信的設(shè)備上面產(chǎn)生私鑰雳灵,不能由CA來產(chǎn)生。

有條件的話闸盔,使用HSM來保管私鑰

經(jīng)常更新證書悯辙。

1.3 從可信的CA獲取證書

可信CA必須有可以被信賴的安全歷史記錄

CA必須提供 CRL(Certificate Revocation List),OCSP (online Certificate Status Protocol)?

企業(yè)用戶,必須使用EV證書

1.4 使用強的證書簽名算法

證書的強度依賴于兩點:

a躲撰,用于簽名證書的私鑰的強度

b针贬,用于簽名的hash算法的強度

目前,SHA1已經(jīng)不安全拢蛋,必須至少使用SHA256

2坚踩,配置

正確的配置目的:可以給訪問者信心,使用正確的密碼套件瓤狐,排除已知弱點。

2.1 使用完整的證書鏈

EV證書

DV證書

2.2 使用安全的協(xié)議

SSL v2批幌,不安全础锐,不能使用(DROWN攻擊)

SSL v3,不安全荧缘,不能使用(POODLE攻擊)

TLS v1.0皆警,老舊協(xié)議,不推薦使用截粗,存在一些問題

TLS v1.1信姓,無已知安全問題,但使用的算法不夠新

TLS v1.2绸罗,推薦使用意推,無已知安全問題,能夠支持AEAD

TLS v1.3珊蟀,正處于draft21菊值,致力于去掉過時的、不安全的特性育灸,提供更好的性能腻窒、更安全的連接

2.3 使用安全的cipher suites

首選AEAD 套件:支持強認證、密鑰交換磅崭、完美前向安全儿子、至少128bit的安全加密。

為了支持一些老舊的客戶端砸喻,服務(wù)端也要提供一些弱的套件柔逼。

以下加密操作必須避免:

a,不提供認證的ADH 套件

b恩够,Export 套件不安全

c卒落,低于128bit的加密

d,rc4

e蜂桶,3DES 又慢又弱

2.4 選擇最佳的cipher suites

客戶端發(fā)送支持的cipher suites后儡毕,服務(wù)器應(yīng)該從里面選擇一個最佳的支持的cipher suites來建立連接

2.5 使用前向安全

前向安全:連接的安全不依賴于服務(wù)器的私鑰,每個連接都有不同的加密密鑰。避免私鑰被盜后腰湾,監(jiān)聽者可以將之前保存的報文恢復雷恃。

使用ECDHE來保證前向安全。推薦使用ECDHE P-256费坊,是一個又好又塊的曲線倒槐。

不能用RSA 密鑰交換。

3附井,性能配置

3.1 避免過高的安全配置

RSA 2048讨越,ECDHE 256即可。再高的配置并不能帶來更好的安全永毅,但是帶來極高的資源消耗把跨。

3.2 會話重用

可以節(jié)約服務(wù)器資源,同時加速連接建立沼死,改善客戶端體驗着逐。

3.3 優(yōu)化網(wǎng)絡(luò)

TLS的延遲主要是網(wǎng)絡(luò)(服務(wù)器端cpu要么夠用,要么直接拒絕服務(wù)意蛀,不是造成延遲的主要原因)

使用HTTP2耸别,CDN

3.4 使用OCSP stapling

OCSP 會導致TLS握手時,客戶端要與CA建立連接來查詢證書有效性县钥,消耗額外的RTT秀姐,導致時間消耗。

OCSP stapling將此操作在服務(wù)器端完成魁蒜,并在握手時返回給客戶端囊扳,避免額外的RTT。

如果CA的OCSP responder性能兜看、可靠性不行锥咸,OCSP stapling將會帶來很大的性能提升。

4 HTTP 和應(yīng)用安全

4.1 加密所有東西

4.2 避免混用加密和不加密的內(nèi)容细移,尤其不能在同一個頁面混用

4.3 secure cookies

4.4 secure http compression

2012 CRIME 攻擊證明搏予,TLS不能使用壓縮。

4.5 部署 HSTS

HTTP Strict Transport Security弧轧,在http響應(yīng)里面雪侥,加入一個特殊的頭,指示瀏覽器使用精绎。

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload

效果:

訪問 http:www.sample.com時速缨,不是先訪問http:www.sample.com,然后服務(wù)器返回302跳轉(zhuǎn)到https:www.sample.com代乃,然后客戶端再訪問https:www.sample.com旬牲;而是直接就在客戶端本地就訪問https:www.sample.com仿粹。

可以避免tcp握手,http請求原茅,節(jié)約時間吭历;同時,避免瀏覽器顯示證書警告擂橘。



http://blog.csdn.net/cteng/article/details/52224344

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末晌区,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子通贞,更是在濱河造成了極大的恐慌朗若,老刑警劉巖,帶你破解...
    沈念sama閱讀 211,123評論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異隙咸,居然都是意外死亡,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,031評論 2 384
  • 文/潘曉璐 我一進店門昨登,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人抛杨,你說我怎么就攤上這事遣钳。” “怎么了傅物?”我有些...
    開封第一講書人閱讀 156,723評論 0 345
  • 文/不壞的土叔 我叫張陵夯辖,是天一觀的道長。 經(jīng)常有香客問我董饰,道長蒿褂,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 56,357評論 1 283
  • 正文 為了忘掉前任卒暂,我火速辦了婚禮啄栓,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘也祠。我一直安慰自己昙楚,他們只是感情好,可當我...
    茶點故事閱讀 65,412評論 5 384
  • 文/花漫 我一把揭開白布诈嘿。 她就那樣靜靜地躺著堪旧,像睡著了一般。 火紅的嫁衣襯著肌膚如雪奖亚。 梳的紋絲不亂的頭發(fā)上淳梦,一...
    開封第一講書人閱讀 49,760評論 1 289
  • 那天,我揣著相機與錄音昔字,去河邊找鬼爆袍。 笑死,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的螃宙。 我是一名探鬼主播蛮瞄,決...
    沈念sama閱讀 38,904評論 3 405
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼谆扎!你這毒婦竟也來了挂捅?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 37,672評論 0 266
  • 序言:老撾萬榮一對情侶失蹤堂湖,失蹤者是張志新(化名)和其女友劉穎闲先,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體无蜂,經(jīng)...
    沈念sama閱讀 44,118評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡伺糠,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,456評論 2 325
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了斥季。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片训桶。...
    茶點故事閱讀 38,599評論 1 340
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖酣倾,靈堂內(nèi)的尸體忽然破棺而出舵揭,到底是詐尸還是另有隱情,我是刑警寧澤躁锡,帶...
    沈念sama閱讀 34,264評論 4 328
  • 正文 年R本政府宣布午绳,位于F島的核電站,受9級特大地震影響映之,放射性物質(zhì)發(fā)生泄漏拦焚。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 39,857評論 3 312
  • 文/蒙蒙 一杠输、第九天 我趴在偏房一處隱蔽的房頂上張望赎败。 院中可真熱鬧,春花似錦蠢甲、人聲如沸螟够。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,731評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽妓笙。三九已至,卻和暖如春能岩,著一層夾襖步出監(jiān)牢的瞬間寞宫,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 31,956評論 1 264
  • 我被黑心中介騙來泰國打工拉鹃, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留辈赋,地道東北人鲫忍。 一個月前我還...
    沈念sama閱讀 46,286評論 2 360
  • 正文 我出身青樓,卻偏偏與公主長得像钥屈,于是被迫代替她去往敵國和親悟民。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 43,465評論 2 348

推薦閱讀更多精彩內(nèi)容