Photon 3.x下rsyslog客户端OpenSSL 1.0.2加密套件配置咨询
解决方案
核心原因
你当前使用的是OpenSSL(ossl)流驱动,但配置的gnutlsPriorityString是GnuTLS驱动的专属配置项,因此该配置段下的加密套件规则不会被ossl驱动读取,导致限制不生效。
正确配置方法
OpenSSL驱动的加密套件、TLS版本、曲线、签名算法等规则,需要通过StreamDriverOptions参数配置,修改后的完整转发规则如下:
global( # make ossl driver the default DefaultNetstreamDriver="ossl" # certificate files DefaultNetstreamDriverCAFile="/path/to/syslogCACert.pem" DefaultNetstreamDriverCertFile="/path/to/syslogClientCert.pem" DefaultNetstreamDriverKeyFile="/path/to/syslogClientKey.pem" ) if $programname == ["program-1", "program-2"] then { action(type="omfwd" protocol="tcp" StreamDriver="ossl" StreamDriverAuthMode="x509/name" StreamDriverMode="1" StreamDriverPermittedPeers="server.ca.com" target="192.168.20.21" port="6515" StreamDriverOptions="CipherString=ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES256-SHA384 MinProtocol=TLSv1.2 MaxProtocol=TLSv1.2 Curves=P-384 ClientSignatureAlgorithms=RSA+SHA384:ECDSA+SHA384 SignatureAlgorithms=RSA+SHA384:ECDSA+SHA384" ) }
验证步骤
- 先在命令行执行以下命令,确认加密套件列表符合预期:
openssl ciphers -v 'ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES256-SHA384'
输出应仅包含你指定的4种加密套件 - 重启rsyslog服务生效配置:
systemctl restart rsyslog - 抓包确认TLS Client Hello中上报的加密套件数量仅为4个
内容的提问来源于stack exchange,提问作者ramtech
相关产品推荐
相关产品推荐

