免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 5701 | 回复: 9
打印 上一主题 下一主题

[服务应用] nginx 支持TLS1.2失效 急急急! [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2016-11-10 16:34 |只看该作者 |倒序浏览
环境:centos 6.5 64bit  iptables关闭  selinux关闭
https证书是 赛门提克的 根据*.ll.com这个申请的证书我自己也看了一些资料 还是没有解决好  目前我怀疑的问题是 (我用这个t2.ll.com 不是主域名  不知道是不是用www.ll.com就可以了)

望大家又遇到这种问题的 给些建议和帮助

nginx版本为1.4.4  编译的openssl-1.0.2j 支持TLS1.2协议
/usr/local/services/nginx/sbin/nginx -V
nginx version: nginx/1.4.4
built by gcc 4.4.7 20120313 (Red Hat 4.4.7-17) (GCC)
TLS SNI support enabled
configure arguments: --prefix=/usr/local/services/nginx --with-pcre=../../pcre-8.10 --with-http_stub_status_module --with-http_ssl_module --with-openssl=../../openssl-1.0.2j --with-http_realip_module --add-module=../../nginx_mogilefs_module-1.0.4 --add-module=../../nginx_upstream_jvm_route --add-module=../../health/

系统自带的openssl为1.0.1e 也支持TLS1.2
[root@wlj-11 ~]# rpm -qa | grep openssl
openssl-devel-1.0.1e-48.el6_8.3.x86_64
openssl-1.0.1e-48.el6_8.3.x86_64

nginx配置文件为
server {
    listen       8443;
    server_name  t2.ll.com;

    # limit_rate 50k;

    ssl                  on;
    ssl_certificate      /usr/local/services/nginx/conf/ssl/ll.crt;
    ssl_certificate_key  /usr/local/services/nginx/conf/ss/ll.key;


    ssl_session_timeout  5m;
    ssl_protocols TLSv1 TLSv1.1 TLSv1.2;
    ssl_ciphers AES128-SHAHE-RSA-AES256-SHAHE-DSS-AES256-SHA:AES256-SHA:RC4-MD5:RC4-SHAES-CBC3-SHA;
    ssl_prefer_server_ciphers   on;
    ssl_dhparam  /usr/local/services/nginx/conf/ssl/dhparam.pem;
    ssl_session_cache shared:SSL:10m;


然后在https://www.ssllabs.com/ssltest/ ... naturalremedies.com  上面检查发现还是不行






求职 : Linux运维
论坛徽章:
203
拜羊年徽章
日期:2015-03-03 16:15:432015年辞旧岁徽章
日期:2015-03-03 16:54:152015年迎新春徽章
日期:2015-03-04 09:57:092015小元宵徽章
日期:2015-03-06 15:58:182015年亚洲杯之约旦
日期:2015-04-05 20:08:292015年亚洲杯之澳大利亚
日期:2015-04-09 09:25:552015年亚洲杯之约旦
日期:2015-04-10 17:34:102015年亚洲杯之巴勒斯坦
日期:2015-04-10 17:35:342015年亚洲杯之日本
日期:2015-04-16 16:28:552015年亚洲杯纪念徽章
日期:2015-04-27 23:29:17操作系统版块每日发帖之星
日期:2015-06-06 22:20:00操作系统版块每日发帖之星
日期:2015-06-09 22:20:00
2 [报告]
发表于 2016-11-11 00:43 |只看该作者
nginx1.4太久了吧

论坛徽章:
0
3 [报告]
发表于 2016-11-11 07:37 |只看该作者
證書是單個domain的還是wildcard 類的 ?

论坛徽章:
0
4 [报告]
发表于 2016-11-11 10:11 |只看该作者
回复 2# lyhabc
查了一下nginx这个版本是支持的 我升级一下nginx版本试试

论坛徽章:
0
5 [报告]
发表于 2016-11-11 10:12 |只看该作者
回复 3# walters

证书是这种 *.xx.com这种的

论坛徽章:
0
6 [报告]
发表于 2016-11-13 08:27 |只看该作者
listen 那行是不是少了 ssl 標示啊?
那 TLSv1 支持了嗎?

论坛徽章:
0
7 [报告]
发表于 2016-11-14 15:00 |只看该作者
回复 6# walters

TLS1支持的  有些崩溃啊  
不知道是不是我证书的问题  

论坛徽章:
0
8 [报告]
发表于 2016-11-14 15:44 |只看该作者
# for your ref:
server {
    listen 443 ssl;
    listen [::]:443 ssl;
    server_name example.org;

ssl_certificate /etc/ssl/example.org.crt;
ssl_certificate_key /etc/ssl/private/example.org.key;
ssl_ciphers ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256HE-RSA-AES256-GCM-SHA384HE-RSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES256-SHAHE-RSA-AES256-SHA;
ssl_prefer_server_ciphers on;

论坛徽章:
0
9 [报告]
发表于 2016-11-15 10:31 |只看该作者
回复 8# walters

  我这个可能是证书的问题 我用了一下朋友的正常的nginx+openssl 还是不行
现在准备对证书升级试试

论坛徽章:
0
10 [报告]
发表于 2016-12-02 14:54 |只看该作者
结贴了
解决方法 TLS1.2 支持需要openssl 1.0.2以上的版本  然后证书从sha-1升级到sha-2 nginx进行相应的配置就可以了  谢谢帮助过的人
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP