如何为RHEL8的4444端口添加TLS v1.0加密套件?
问题解答
可以单独为4444端口配置加密套件与TLS协议版本,核心是针对该端口对应的服务实例单独指定加密规则,无需修改全局加密策略,分场景操作如下:
场景1:4444端口由Web容器(Apache/Nginx)托管
Apache配置
在对应4444端口的VirtualHost配置段中添加指定TLS版本和加密套件的规则:
SSLProtocol +TLSv1 +TLSv1.1 +TLSv1.2 +TLSv1.3 SSLCipherSuite HIGH:MEDIUM:!aNULL:!MD5:!SEED:!IDEA
配置完成后重启Apache服务生效:
systemctl restart httpd
Nginx配置
在对应4444端口的server块中添加:
ssl_protocols TLSv1 TLSv1.1 TLSv1.2 TLSv1.3; ssl_ciphers HIGH:MEDIUM:!aNULL:!MD5;
重启Nginx服务:
systemctl restart nginx
场景2:4444端口由应用独立进程直接监听
应用内置配置支持
检查应用自身配置文件或启动参数,是否支持指定TLS版本。比如Java应用可在启动命令中添加参数:
-Djdk.tls.client.protocols="TLSv1,TLSv1.1,TLSv1.2,TLSv1.3"
系统加密策略文件指定
若应用依赖系统加密库,可创建端口专属的加密策略文件:
- 复制系统默认策略文件作为模板:
cp /etc/crypto-policies/back-ends/opensslcnf.config /etc/crypto-policies/back-ends/opensslcnf-4444.config
- 修改新文件,添加TLSv1等需要支持的协议及对应加密套件
- 启动应用时通过环境变量指定使用该策略文件:
OPENSSL_CONF=/etc/crypto-policies/back-ends/opensslcnf-4444.config ./your-application
验证配置效果
完成配置后,用nmap重新扫描确认:
nmap --script ssl-enum-ciphers -p 4444 [你的服务器IP]
内容的提问来源于stack exchange,提问作者Hal77
相关产品推荐
相关产品推荐

