Debian 上 OpenSSL 配置的最佳实践
一 基础安全与维护
二 配置文件与协议套件
三 证书与密钥管理
四 服务集成与性能优化
五 快速检查清单
| 检查项 | 推荐值或做法 | 验证方法 |
|---|---|---|
| OpenSSL 版本 | 保持最新安全修复版本 | openssl version |
| 协议 | 启用 TLSv1.3;禁用 SSLv2/SSLv3 | 服务配置与测试工具 |
| 套件 | AES-256-GCM 等 AEAD;排除 NULL/MD5/DES | 配置与扫描工具 |
| 安全级别与密钥 | SECLEVEL=2;RSA/DHE ≥ 2048 位 | 配置核查与工具 |
| 证书与域名 | 受信任 CA;SAN 覆盖全部域名 | openssl x509 -text -noout |
| 私钥保护 | -aes256 加密;权限最小化 | 文件系统权限检查 |
| 日志与审计 | 启用详细日志与定期审计 | 日志审查与报表 |
| 防火墙与 ACL | 仅放行业务必需端口与来源 | 防火墙规则核查 |