You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在openssl.conf中限制客户端仅使用指定TLS密码套件?

解决OpenSSL配置中强制单一密码套件的问题

你的配置仅指定了TLS 1.3的密码套件,但如果程序兼容TLS 1.2及更低版本,OpenSSL会自动加载对应版本的默认套件,导致client_hello出现大量套件。以下是修正后的完整配置及说明:

完整配置示例

[default_conf]
ssl_conf = ssl_section

[ssl_section]
system_default = system_default_section

[system_default_section]
# 仅启用指定的TLS 1.3密码套件
Ciphersuites = TLS_AES_256_GCM_SHA384
# 禁用TLS 1.2及以下版本的所有套件(若无需兼容旧版本)
CipherString = @SECLEVEL=0:NULL
# 强制仅使用TLS 1.3协议(彻底排除旧版本协商)
MinProtocol = TLSv1.3
MaxProtocol = TLSv1.3

配置说明

  • Ciphersuites:仅控制TLS 1.3的密码套件,你的原配置这部分是正确的,但仅覆盖了TLS 1.3场景。
  • CipherString:控制TLS 1.2及以下版本的密码套件。设置为@SECLEVEL=0:NULL会禁用所有旧版本套件,避免client_hello发送多余套件;若需兼容TLS 1.2,可指定单一套件,例如CipherString = ECDHE-RSA-AES256-GCM-SHA384。
  • MinProtocol/MaxProtocol:强制仅使用TLS 1.3协议,从根源上排除旧版本协议及对应套件的协商可能。

确保配置生效

  • 通过环境变量指定配置文件:
    export OPENSSL_CONF=/path/to/your/openssl.conf
    
  • 或在OpenSSL命令中直接指定:
    openssl s_client -connect target_host:443 -config /path/to/your/openssl.conf
    
  • 验证:执行上述s_client命令后,查看输出中的Cipher Suite字段,确认仅显示TLS_AES_256_GCM_SHA384。

内容的提问来源于stack exchange,提问作者7thson

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.03 21:52:37