Debian 上 OpenSSL 数据安全实践
一 基础防护与更新
二 配置安全协议与算法
三 密钥与证书全生命周期管理
四 运行时加固与运维检测
五 快速检查清单
| 检查项 | 推荐做法 | 关键要点 |
|---|---|---|
| 版本与补丁 | apt 全量升级并核验版本 | 及时修复漏洞 |
| 协议与套件 | 启用 TLSv1.3,禁用 SSLv2/3、TLS1.0/1.1;优先 AES-256-GCM | 禁用 DES/3DES、RC4、MD5 |
| 安全基线 | 设置 SECLEVEL=2,RSA/DHE ≥ 2048 位,禁用 SHA-1 | 提升默认安全阈值 |
| 私钥与权限 | 存于受限目录,权限 600 | 仅授权访问 |
| 证书与 SAN | 生产用 受信任 CA;CSR 含 SAN | 自签名仅测试 |
| 服务配置 | Nginx/Apache 仅启用安全协议与套件 | 正确指向证书与私钥 |
| 访问控制 | 防火墙与 ACL 最小化暴露 | 来源白名单 |
| 检测与监控 | s_client 测试、配置评估、日志审计 | 发现并处置异常 |