tutvustus #
SSL-teenused on üha kriitilisemad ja me peame tagama, et kasutame uuemaid TLS-protokolli versioone ja turvalisi šifreid. Kuid tegelikus elus, kus meie teenustel on erinevat tüüpi kliente erinevat tüüpi seadmetega, peame tagama ühenduvuse meie turvatud teenustega.
Seega võib olla kasulik tuvastada, millised kliendid meie SSL-teenustega ühenduse loovad (või üritavad ühendust luua). Sellisel juhul saate koormuse tasakaalustaja või mis tahes Linuxi serveri jaoks kasutada tööriista tcpdump .
Käivitatakse tcpdump SSL-filtriga #
Koormuse tasakaalustaja või Linuxi serveri käsk tcpdump võimaldab filtreerida TCP väljade järgi, seega peame baidid sobitama 12. positsioonil leiduvate SSL-pakettide versiooninumbri järgi. Kuna SSLv2, SSLv3, TLS1.0 või TLS1.1 jaoks võivad olla erinevad positsioonid, tuleks kasutada mitme filtri kombinatsiooni:
root@noid-ee-01:~$ tcpdump -i any -n "(((tcp[((tcp[12] & 0xf0) >> 2)] = 0x14) || (tcp[((tcp[12]) & 0xf0) >> 2)] = 0x15) || (tcp[((tcp[12] & 0xf0) >> 2)] = 0x17)) && (tcp[((tcp[12] & 0xf0) >> 2 )+1] = 0x03 && (tcp[((tcp[12] & 0xf0) >> 2)+2] < 0x03))) || (tcp[((tcp[12] & 0xf0) >> 2)] = 0x16) && (tcp[((tcp[12] & 0xf0) >> 2)+1] = 0x03) && (tcp[((tcp[12] & 0xf0) >> 2)+9] = 0x03) && (tcp[((tcp[12] & 0xf0) >> 2)+10] < 0x03) || ((tcp[((tcp[12] & 0xf0) >> 2)] < 0x14) || (tcp [((tcp[12] & 0xf0) >> 2)] > 0x18)) && (tcp[((tcp[12] & 0xf0) >> 2)+3] = 0x00) && (tcp[((tcp[) 12] & 0xf0) >> 2)+4] = 0x02))"
Käsk ootab kuni käsu käsitsi tühistamiseni Crtl+C abil.
SSL-filtri testimine #
SSL-ühenduse testimiseks serveriga, mis kasutab teatud SSL-protokolli, saate kliendi poolel kasutada openssl-i , nagu allpool eduka ühenduse korral näidatud.
klient:~$ openssl s_client -connect 192.168.56.10:443 -tls1 CONNECTED(00000003) [...] --- Sertifikaadi ahel [...] --- Serveri sertifikaat -----ALGUSTUS SERTIFIKAAT---- - MIID8DCCAtigAwIBAgIJAJ22cPNVcSZYMA0GCSqGSIb3DQEBCwUAMIGMMQswCQYD VQQGEwJFUzEOMAwGA1UECAwFU3BhaW4xDjAMBgNVBAcMBVNwYWluMRMwEQYBDAVQQYMVQYM BJUZWxlY0tbXVuaWNhdGlvbnMxCjAIBgNV [...]
Soovitud serveri ja pordi muutmine. Samuti saate soovitud protokolli kasutamiseks muuta parameetrit -tls1 .
Tulemuste tõlgendamine #
Serveri poolel näete midagi sellist:
root@noid-ee-01:~$ tcpdump [...] tcpdump: paljusõnaline väljund maha surutud, kasutage protokolli täielikuks dekodeerimiseks kuulamiseks -v või -vv mis tahes lingi tüüpi LINUX_SLL (Linux keedetud), salvestuse suurus 262144 baiti 12 :20:46.984131 IP 192.168.56.1.58286 > 192.168.56.10.444: Lipud [P.], järg 1580373103:1580373207, ack 4195613909, win 502, pikkus 104 12:20:46.988648 IP 192.168.56.10.444 F.192.168.56.1.58286. ], järg 1:1414, ack 104, võit 29, pikkus 1413 [...]
IP-aadress 192.168.56.1 tuvastatakse ebaturvalise ühendusena serveris oleva teenusega 192.168.56.10.444 .