You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Photon 3.x下rsyslog客户端OpenSSL 1.0.2加密套件配置咨询

解决方案

核心原因

你当前使用的是OpenSSL(ossl)流驱动,但配置的gnutlsPriorityString是GnuTLS驱动的专属配置项,因此该配置段下的加密套件规则不会被ossl驱动读取,导致限制不生效。

正确配置方法

OpenSSL驱动的加密套件、TLS版本、曲线、签名算法等规则,需要通过StreamDriverOptions参数配置,修改后的完整转发规则如下:

global(
# make ossl driver the default
DefaultNetstreamDriver="ossl"
# certificate files
DefaultNetstreamDriverCAFile="/path/to/syslogCACert.pem"
DefaultNetstreamDriverCertFile="/path/to/syslogClientCert.pem"
DefaultNetstreamDriverKeyFile="/path/to/syslogClientKey.pem"
)

if $programname == ["program-1", "program-2"] then {
  action(type="omfwd"
    protocol="tcp"
    StreamDriver="ossl"
    StreamDriverAuthMode="x509/name"
    StreamDriverMode="1"
    StreamDriverPermittedPeers="server.ca.com"
    target="192.168.20.21"
    port="6515"
    StreamDriverOptions="CipherString=ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES256-SHA384 MinProtocol=TLSv1.2 MaxProtocol=TLSv1.2 Curves=P-384 ClientSignatureAlgorithms=RSA+SHA384:ECDSA+SHA384 SignatureAlgorithms=RSA+SHA384:ECDSA+SHA384"
  )
}

验证步骤

  1. 先在命令行执行以下命令,确认加密套件列表符合预期:
    openssl ciphers -v 'ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES256-SHA384'
    输出应仅包含你指定的4种加密套件
  2. 重启rsyslog服务生效配置:
    systemctl restart rsyslog
  3. 抓包确认TLS Client Hello中上报的加密套件数量仅为4个

内容的提问来源于stack exchange,提问作者ramtech

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.05 02:09:02