DH 키 분석 중 오류가 너무 작음

카테고리 보기

DH 키 분석 중 오류가 너무 작음

1 분 읽음

DH키란 무엇인가요? #

디피-헬만(DH) 키는 신뢰할 수 없는 네트워크에서 비밀 키를 안전하게 교환하는 데 사용되는 암호화 방식입니다. 두 당사자가 공개 키와 개인 키 쌍을 독립적으로 생성하고, 공개 키를 공유하며, 개인 키를 전송하지 않고도 공유 비밀 키를 도출할 수 있도록 합니다. 이 공유 비밀 키는 암호화에 사용되어 두 당사자 간 통신의 기밀성과 무결성을 보장합니다. DH 키 교환은 SSL/TLS, SSH, VPN과 같은 보안 통신 프로토콜의 기본 구성 요소로, 도청으로부터 데이터를 보호하고 안전한 데이터 전송을 보장합니다.

ECDHE 키란 무엇인가요? #

반면, ECDHE(Elliptic Curve Diffie-Hellman Ephemeral)는 SSL/TLS와 같은 보안 통신 프로토콜에서 두 당사자 간의 안전하고 효율적인 연결을 구축하는 데 사용되는 암호화 키 교환 방식입니다. ECDHE는 타원 곡선 암호화를 활용하여 암호화 키의 안전한 교환을 가능하게 합니다. ECDHE는 각 세션에 대해 임시 키 쌍을 생성하여 완전 순방향 비밀성(Perfect Forward Secrecy)을 제공하므로, 한 세션의 키가 손상되더라도 다른 세션의 보안은 손상되지 않습니다. 이 방식은 짧은 키 길이로 강력한 보안 수준을 제공하여 계산 효율을 높이고 보안 웹 브라우징 및 이메일 암호화를 포함한 다양한 애플리케이션에 적합합니다.

DH 키 분석 단계 너무 작은 오류 #

"DH 키가 너무 작음" 오류 분석은 일반적으로 SSL/TLS 또는 SSH와 같은 암호화 프로토콜을 사용할 때 발생하며, 안전한 키 교환을 위해 약하거나 불충분한 Diffie-Hellman 키 크기를 사용하는 것을 의미합니다. 로그 메시지를 살펴보겠습니다. RELIANOID 로드 밸런서.

27월 17일 43:20:01 noid-ee-XNUMX 파운드: MyHTTPfarm, BIO_do_handshake :443 실패: 오류:141A318A:SSL 루틴:tls_process_ske_dhe:dh 키가 너무 작습니다.

특정 백엔드에 연결할 때 "DH 키가 너무 작음" 오류가 감지됩니다. 다음 명령을 사용하여 SSL 연결을 테스트할 수 있습니다.

root@noid-ee-01:~# openssl s_client -connect :443 -서버 이름  | grep Temp [...] 서버 임시 키: [...]

The 서버 임시 키 우수한 보안 서비스를 위해서는 2048비트가 필요하므로 백엔드 DH 키의 성능이 너무 낮으면 "DH 키가 너무 작습니다"라는 오류 메시지가 나타납니다.

기본적으로 로드 밸런서의 openssl 구성은 최소 TLSv1.2와 SECLEVEL 2를 허용합니다. 이는 구성 파일에 정의되어 있습니다. /etc/ssl/openssl.cnf.

[system_default_sect] 최소 프로토콜 = TLSv1.2 암호 문자열 = DEFAULT@SECLEVEL=2

따라서 이 문제를 해결하려면 백엔드 측에서 암호를 강화하고 "와 같은 더 강력한 암호를 허용해야 합니다.ECDHE-RSA-AES256-GCM-SHA384,ECDHE-RSA-AES256-SHA384,ECDHE-RSA-AES256-SHA". 해당 암호가 백엔드 보안 서비스에서 사용 가능한지 확인하세요.

📄 이 문서를 PDF 형식으로 다운로드하세요 #

    이메일 : *

    에 의해 구동 더 나은 문서