使用OpenSSL s_client检测站点TLS 1.1支持情况时遇错误的问题咨询
使用OpenSSL s_client检测站点TLS 1.1支持情况时遇错误的问题咨询
你好,我来帮你分析下这个问题~
你遇到的no protocols available错误,本质原因是Ubuntu 23.10和24.04默认的OpenSSL配置已经禁用了TLS 1.1这类老旧且不安全的协议。现在主流发行版都会默认关闭这些废弃协议,以此提升系统的安全性。
要完成你的测试(确认目标站点是否还开启TLS 1.1),可以通过临时降低OpenSSL的安全级别来允许TLS 1.1握手,具体修改后的命令如下:
openssl s_client -connect tls-v1-1.badssl.com:1011 -tls1_1 -cipher "DEFAULT@SECLEVEL=1"
这里的DEFAULT@SECLEVEL=1参数会临时调低安全策略,让OpenSSL允许使用TLS 1.1及对应的老旧加密套件,这样就能正常和目标站点完成握手测试了。
另外补充两点注意事项:
- 不要长期修改系统级的OpenSSL配置来启用TLS 1.1,这会给你的系统带来安全风险,测试完成后恢复默认配置即可。
- 如果想确认本地OpenSSL的默认协议限制,可以查看
/etc/ssl/openssl.cnf或者/etc/ssl/openssl.cnf.d/目录下的配置文件,里面的MinProtocol字段通常会设置为TLSv1.2或更高版本,这就是默认不支持TLS 1.1的核心原因。
备注:内容来源于stack exchange,提问作者Luis Abreu
相关产品推荐
相关产品推荐

