Come attivarlo TLSv1.3 su NGINX. VestaCP pe CentOS con ApriSSL

In questo tutorial vedremo come attivare TLSv1.3 su NGINX, capiamo un po' cosa significa questo TLS 1.3 cosa aiuta e perché abbiamo bisogno sul server web come TLS da attivare. Capiamo perché su a server con VestaCP (CentOS o Ubuntu) è un po' più difficile attivare TLS 1.3 che su un server cPanel. O su un server in cui non disponiamo di software di gestione dell'hosting.

Perché è meglio TLS 1.3 di TLS 1.2?

TLS (Transport Layer Security) E ' protocollo crittografico che assicura sicurezza della connessione tra il computer e una rete a cui appartiene. TLS viene utilizzato in applicazioni quali: email, messaggistica, chiamate vocali e videochiamate (VoIP), ma soprattutto su HTTPS. Garantire una comunicazione sicura tra il computer o lo smartphone dell'utente e il server web della pagina visitata.

TLSv1.3 offerte maggiore velocità client - connessione server e a Inoltre la sicurezza eliminando alcuni algoritmi. Le differenze tra TLSv1.2 e TLSv1.3.

Circa HTTPS, SSL (Secure Sockets Layer) Ho anche detto in altri articoli:

Come attivarlo TLSv1.3 su NGINX. Server con VestaCP installato su CentOS

Prima di vedere come ci attiviamo TLSv1.3 su NGINX, dobbiamo avere un minimo di requisiti software e librerie presenti.

  1. NGINX 1.13.xo successivo
  2. Un certificato TLS un valido
  3. Nome di dominio attivo con DNS correttamente configurato - per essere accessibile su Internet
  4. Un certificato TLS / SSL valido. Potrebbe anche essere Let's Encrypt.

Su un VestaCP installato molto tempo fa, abbiamo solo il protocollo TLS 1.2. Ho visto in molti tutorial che è abbastanza come in nginx.conf aggiungiamo la seguente riga perché TLS 1.3 da attivare:

server {

  listen 443 ssl http2;
  listen [::]:443 ssl http2;

  server_name example.com;
  root /var/www/example.com/public;

  ssl_certificate /path/to/your/certificate.crt;
  ssl_certificate_key /path/to/your/private.key;

  ssl_protocols TLSv1.2 TLSv1.3;

Impostore. Se server CentOS cu VestaCP, NGINX non è stato compilato con la versione minima di OpenSSL 1.1.1.1 ssl_protocols TLSv1.2 TLSv1.3; in nginx.conf non ci aiuta affatto.

[root@north ~]# nginx -V
nginx version: nginx/1.22.0
built by gcc 4.8.5 20150623 (Red Hat 4.8.5-44) (GCC) 
built with OpenSSL 1.0.2k-fips  26 Jan 2017
TLS SNI support enabled

Pertanto, nell'esempio sopra Nginx 1.22.0 è compatibile con TLSv1.3, ma la libreria Open non ci aiutaSSL 1.0.2k-fips.

Attivare TLSv1.3 su Nginx, dobbiamo prima installare le librerie per bambini e i pacchetti di sviluppo. Strumenti di sviluppo. Continuiamo a correre CentOS 7 righe di comando:

yum install gcc gcc-c++ pcre-devel zlib-devel make unzip gd-devel perl-ExtUtils-Embed libxslt-devel openssl-devel perl-Test-Simple
yum groupinstall 'Development Tools'

1. Installa l'ultima versione OpenSSL

Al momento l'ultima versione è OpenSSL 1.1.1p, ma da quello che ho notato c'è già OpenSSL 3. Puoi trovare le fonti su ApriSSL.org.

cd /usr/src
wget https://www.openssl.org/source/openssl-1.1.1p.tar.gz
tar xvf openssl-1.1.1p.tar.gz 
mv openssl-1.1.1p openssl
cd openssl
./config --prefix=/usr/local/openssl --openssldir=/usr/local/openssl --libdir=/lib64 shared zlib-dynamic
make -j4
make test 
make install 

Molto importante correre make test prima di installare la libreria. Se si sono verificati errori durante il test, non eseguire make install fino a quando gli errori non vengono corretti.

Nel passaggio successivo, eseguiamo il backup del file binario aperto correntessl e aggiungiamo un collegamento simbolico a quello nuovo.

mv /usr/bin/openssl /usr/bin/openssl-backup
ln -s /usr/local/openssl/bin/openssl /usr/bin/openssl

In /usr/local/openssl/bin eseguire ldd per verificare le dipendenze apertessl. Possiamo anche controllare la versione apertassl. Comando openssl version.

[root@north bin]# ldd openssl
	linux-vdso.so.1 =>  (0x00007ffd20bd7000)
	libssl.so.1.1 => /lib64/libssl.so.1.1 (0x00007fab09b62000)
	libcrypto.so.1.1 => /lib64/libcrypto.so.1.1 (0x00007fab09675000)
	libdl.so.2 => /lib64/libdl.so.2 (0x00007fab09471000)
	libpthread.so.0 => /lib64/libpthread.so.0 (0x00007fab09255000)
	libc.so.6 => /lib64/libc.so.6 (0x00007fab08e87000)
	/lib64/ld-linux-x86-64.so.2 (0x00007fab09df5000)
[root@north bin]# openssl version
OpenSSL 1.1.1p  21 Jun 2022

Al momento è installata l'ultima versione di OpenSSL supporto TLSv1.3. Possiamo controllare le versioni TLS / SSL supportato da librerie aperteSSL per ordine:

[root@north bin]# openssl ciphers -v | awk '{print $2}' | sort | uniq
SSLv3
TLSv1
TLSv1.2
TLSv1.3
[root@north bin]# 

Ciò non significa che i siti Web siano ospitati VestaCP avranno subito TLS 1.3. né macar Nginx non è ancora compilato per la nuova versione di OpenSSL.

Anche se abbiamo installato OpenSSL 1.1.1p, Nginx è compilato con la vecchia versione OpenSSL 1.0.2k-fips.

[root@north bin]# nginx -V
nginx version: nginx/1.22.0
built by gcc 4.8.5 20150623 (Red Hat 4.8.5-44) (GCC) 
built with OpenSSL 1.0.2k-fips  26 Jan 2017
TLS SNI support enabled
configure arguments: --prefix=/etc/nginx --sbin-path=/usr/sbin/nginx --modules-path=/usr/lib64/nginx/modules --conf-path=/etc/nginx/nginx.conf --error-log-path=/var/log/nginx/error.log --http-log-path=/var/log/nginx/access.log --pid-path=/var/run/nginx.pid --lock-path=/var/run/nginx.lock --http-client-body-temp-path=/var/cache/nginx/client_temp --http-proxy-temp-path=/var/cache/nginx/proxy_temp --http-fastcgi-temp-path=/var/cache/nginx/fastcgi_temp --http-uwsgi-temp-path=/var/cache/nginx/uwsgi_temp --http-scgi-temp-path=/var/cache/nginx/scgi_temp --user=nginx --group=nginx --with-compat --with-file-aio --with-threads --with-http_addition_module --with-http_auth_request_module --with-http_dav_module --with-http_flv_module --with-http_gunzip_module --with-http_gzip_static_module --with-http_mp4_module --with-http_random_index_module --with-http_realip_module --with-http_secure_link_module --with-http_slice_module --with-http_ssl_module --with-http_stub_status_module --with-http_sub_module --with-http_v2_module --with-mail --with-mail_ssl_module --with-stream --with-stream_realip_module --with-stream_ssl_module --with-stream_ssl_preread_module --with-cc-opt='-O2 -g -pipe -Wall -Wp,-D_FORTIFY_SOURCE=2 -fexceptions -fstack-protector-strong --param=ssp-buffer-size=4 -grecord-gcc-switches -m64 -mtune=generic -fPIC' --with-ld-opt='-Wl,-z,relro -Wl,-z,now -pie'
[root@north bin]# openssl version
OpenSSL 1.1.1p  21 Jun 2022
[root@north bin]# 

2. Ricompila Nginx VestaCP

In questo passaggio dobbiamo ricompilare per OpenSSL la versione di Nginx già installata pe CentOS / VestaCP. Come ho detto sopra, nel mio caso si tratta di nginx / 1.22.0. Parlare di un server web che ha VestaCP come sistema di adminPrima di iniziare la ricompilazione, è bene eseguire il backup dei file di configurazione di nginx.

Backup Nginx corrente attivo VestaCP

Archivia e archivia le directory da qualche parte sul server "/etc/nginx"E"/usr/local/vesta/nginx".

eseguito nginx -V e salvare i moduli esistenti in un file.

configure arguments: --prefix=/etc/nginx --sbin-path=/usr/sbin/nginx --modules-path=/usr/lib64/nginx/modules --conf-path=/etc/nginx/nginx.conf --error-log-path=/var/log/nginx/error.log --http-log-path=/var/log/nginx/access.log --pid-path=/var/run/nginx.pid --lock-path=/var/run/nginx.lock --http-client-body-temp-path=/var/cache/nginx/client_temp --http-proxy-temp-path=/var/cache/nginx/proxy_temp --http-fastcgi-temp-path=/var/cache/nginx/fastcgi_temp --http-uwsgi-temp-path=/var/cache/nginx/uwsgi_temp --http-scgi-temp-path=/var/cache/nginx/scgi_temp --user=nginx --group=nginx --with-compat --with-file-aio --with-threads --with-http_addition_module --with-http_auth_request_module --with-http_dav_module --with-http_flv_module --with-http_gunzip_module --with-http_gzip_static_module --with-http_mp4_module --with-http_random_index_module --with-http_realip_module --with-http_secure_link_module --with-http_slice_module --with-http_ssl_module --with-http_stub_status_module --with-http_sub_module --with-http_v2_module --with-mail --with-mail_ssl_module --with-stream --with-stream_realip_module --with-stream_ssl_module --with-stream_ssl_preread_module --with-cc-opt='-O2 -g -pipe -Wall -Wp,-D_FORTIFY_SOURCE=2 -fexceptions -fstack-protector-strong --param=ssp-buffer-size=4 -grecord-gcc-switches -m64 -mtune=generic -fPIC' --with-ld-opt='-Wl,-z,relro -Wl,-z,now -pie'
Come attivarlo TLSv1.3 su NGINX
Come attivarlo TLSv1.3 su NGINX

Scarichiamo e compiliamo Nginx

Ripetere. Se hai VestaCP, scarica la versione di Nginx che hai già installato. Tutti gli archivi con le versioni di Nginx possono essere trovati su nginx.org.

cd /usr/src
wget https://nginx.org/download/nginx-1.22.0.tar.gz 
tar xvf nginx-1.22.0.tar.gz
cd nginx-1.22.0

Ricompiliamo i moduli nginx:

./configure --prefix=/etc/nginx \
--sbin-path=/usr/sbin/nginx \ 
--modules-path=/usr/lib64/nginx/modules \ 
--conf-path=/etc/nginx/nginx.conf \ 
--error-log-path=/var/log/nginx/error.log  \
--http-log-path=/var/log/nginx/access.log  \
--pid-path=/var/run/nginx.pid  \
--lock-path=/var/run/nginx.lock  \
--http-client-body-temp-path=/var/cache/nginx/client_temp  \
--http-proxy-temp-path=/var/cache/nginx/proxy_temp  \
--http-fastcgi-temp-path=/var/cache/nginx/fastcgi_temp  \
--http-uwsgi-temp-path=/var/cache/nginx/uwsgi_temp  \
--http-scgi-temp-path=/var/cache/nginx/scgi_temp  \
--user=nginx  \
--group=nginx  \
--with-compat  \
--with-file-aio  \
--with-threads  \
--with-http_addition_module  \
--with-http_auth_request_module  \
--with-http_dav_module  \
--with-http_flv_module  \
--with-http_gunzip_module  \
--with-http_gzip_static_module  \
--with-http_mp4_module  \
--with-http_random_index_module  \
--with-http_realip_module  \
--with-http_secure_link_module  \
--with-http_slice_module  \
--with-http_ssl_module  \
--with-http_stub_status_module  \
--with-http_sub_module  \
--with-http_v2_module  \
--with-mail  \
--with-mail_ssl_module  \
--with-stream  \
--with-stream_realip_module  \
--with-stream_ssl_module  \
--with-stream_ssl_preread_module  \
--with-openssl=/usr/src/openssl  \
--with-cc-opt='-O2 -g -pipe -Wall -Wp,-D_FORTIFY_SOURCE=2 -fexceptions -fstack-protector-strong  \
--param=ssp-buffer-size=4 -grecord-gcc-switches -m64 -mtune=generic -fPIC'  \
--with-ld-opt='-Wl,-z,relro -Wl,-z,now -pie'
make -j4
make install

Ora abbiamo Nginx installato e compilato con l'ultima versione di OpenSSL in grado di resistere TLSv1.3.

[root@north bin]# nginx -V
nginx version: nginx/1.22.0
built by gcc 4.8.5 20150623 (Red Hat 4.8.5-44) (GCC) 
built with OpenSSL 1.1.1p  21 Jun 2022
TLS SNI support enabled

Come attivarlo TLSv1.3 per i domini attivi VestaCP

Nel file /etc/nginx/nginx.conf aggiungiamo le seguenti righe:

ssl_protocols TLSv1.2 TLSv1.3;
ssl_prefer_server_ciphers on;
ssl_ciphers 'ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA256';

A livello di dominio, ho cambiato qualcosa nei modelli VestaCP e per abilitare HTTP/2. Quindi, quando aggiungo un nuovo dominio (example.com) con Let's Encrypt abilitato, ho il seguente file di configurazione per SSL:

cat /home/vestacpuser/conf/web/example.com.nginx.ssl.conf 

server {
    listen      IP.IP.IP.IP:443 ssl http2;
    server_name example.com www.example.com;
    root        /home/vestacpuser/web/example.com/public_html;
    index       index.php index.html index.htm;
    access_log  /var/log/nginx/domains/example.com.log combined;
    access_log  /var/log/nginx/domains/example.com.bytes bytes;
    error_log   /var/log/nginx/domains/example.com.error.log error;

    ssl_certificate      /home/vestacpuser/conf/web/ssl.example.com.pem;
    ssl_certificate_key  /home/vestacpuser/conf/web/ssl.example.com.key;

....

ssl_protocols TLSv1.2 TLSv1.3;
ssl_prefer_server_ciphers on;
ssl_ciphers 'ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA256';

Prima di te restarthai nginx, è bene che prima di testarne la configurazione.

[root@north web]# nginx -t
nginx: the configuration file /etc/nginx/nginx.conf syntax is ok
nginx: configuration file /etc/nginx/nginx.conf test is successful
[root@north web]# systemctl restart nginx

Spero che questo tutorial ti sia utile e, se non riesci in qualcosa, lascia i dettagli del problema nei commenti.

Stealth

Appassionato di tecnologia, mi piace testare e scrivere tutorial sui sistemi operativi macOS, Linux, Windows, circa WordPress, WooCommerce e configurare i server web LEMP (Linux, NGINX, MySQL e PHP). scrivo StealthSettings.com dal 2006, e qualche anno dopo ho iniziato a scrivere su iHowTo.Tips tutorial e notizie sui dispositivi nell'ecosistema Apple: iPhone, iPad, Apple Guarda, HomePod, iMac, MacBook, AirPods e accessori.

Lascia un Commento

L'indirizzo email non verrà pubblicato.

Articoli Correlati

/ / /
Tag: / / / / / /
Torna a pulsante in alto