亚洲av成人无遮挡网站在线观看,少妇性bbb搡bbb爽爽爽,亚洲av日韩精品久久久久久,兔费看少妇性l交大片免费,无码少妇一区二区三区

  免費(fèi)注冊 查看新帖 |

Chinaunix

  平臺 論壇 博客 文庫
最近訪問板塊 發(fā)新帖
查看: 359979 | 回復(fù): 63
打印 上一主題 下一主題

【專家坐堂】全站 HTTPS——如何規(guī)劃、部署、優(yōu)化?(獲獎名單已公布) [復(fù)制鏈接]

論壇徽章:
36
IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-04-10 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-04-16 06:20:0015-16賽季CBA聯(lián)賽之廣東
日期:2016-04-16 19:59:32IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-04-18 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-04-19 06:20:00每日論壇發(fā)貼之星
日期:2016-04-19 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-04-25 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-05-06 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-05-08 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-05-13 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-05-28 06:20:00每日論壇發(fā)貼之星
日期:2016-05-28 06:20:00
跳轉(zhuǎn)到指定樓層
1 [收藏(0)] [報(bào)告]
發(fā)表于 2016-11-28 14:27 |只看該作者 |倒序?yàn)g覽
在本次圖書出版活動中,獲得HTTPS權(quán)威指南-在服務(wù)器和Web應(yīng)用上部署SSL TLSPKI的網(wǎng)友有:
@GB_juno
@forgaoqiang

請以上獲獎?wù)咴?017年1月20日前將姓名,公司,職務(wù),行業(yè),電話,郵箱,QQ,地址,站內(nèi)短信發(fā)送給王楠w_n以便及時(shí)給您快遞獎品。
由于年底快遞業(yè)務(wù)已停,將于2月6日開始陸續(xù)發(fā)放圖書。

發(fā)不了站短的,請?jiān)谠路礁粞浴?/strong>

至于QQ現(xiàn)因兩個(gè)編輯輪番值班登陸,可能會有遺漏的情況,有任何問題請盡量在原帖下方跟帖留言或在站務(wù)版塊反饋,謝謝!

注:因特殊原因,每次活動的獲獎?wù)呶叶紩ㄖ魑,如果大家在截止日期之前還未聯(lián)系到管理員,那么本次活動的得獎資格將被取消,所以請大家及時(shí)的與管理員取得聯(lián)系,謝謝合作!

============================================================

背景介紹:
2015 年阿里天貓、淘寶支持全站 HTTPS,并經(jīng)歷了兩次雙十一的洗禮,穩(wěn)定的支撐了天量的交易。在此之前,百度的搜索也啟用了 HTTPS。HTTPS 最直接的優(yōu)勢就是避免頁面劫持。當(dāng)然,隨著各大主流瀏覽器對 HTTP/2 的支持,以及未來會將 HTTP 網(wǎng)站標(biāo)記為不安全的等諸多因素,網(wǎng)站 HTTPS 是一個(gè)必然的趨勢。


討論話題(包括但不限于)
1.    網(wǎng)站改造 HTTPS 過程中跳過的坑或者要注意的問題
2.    影響甚至導(dǎo)致無法全站 HTTPS 的痛點(diǎn)或者障礙
3.    證書申請以及私鑰管理上的一些注意事項(xiàng)
4.    部署 HTTPS 后,優(yōu)化手段、遇到的問題以及解決方法
5.    負(fù)載均衡下或者 CDN 中部署 HTTPS 的一些經(jīng)驗(yàn)

歡迎任選一個(gè)到多個(gè)話題暢所欲言。


特邀嘉賓
楊洋(InfoHunter前阿里巴巴 SSL/TLS、密碼學(xué)和網(wǎng)絡(luò)安全領(lǐng)域?qū)<遥?fù)責(zé)阿里巴巴集團(tuán)全站 HTTPS 和七層 DDoS 防御產(chǎn)品的核心設(shè)計(jì)和研發(fā), 圖書《HTTPS權(quán)威指南-在服務(wù)器和Web應(yīng)用上部署SSL TLSPKI》譯者之一。


活動時(shí)間
2016.11.28--2016.12.27


活動獎勵

參與討論質(zhì)量最優(yōu)秀的會員獎勵《HTTPS權(quán)威指南-在服務(wù)器和Web應(yīng)用上部署SSL TLSPKI》圖書一本,共6 本。



作者: [英] Ivan Risti   
譯者: 楊洋 李振宇 蔣鍔 周輝 陳傳文
叢書名: 圖靈程序設(shè)計(jì)叢書
出版社:人民郵電出版社
ISBN:9787115432728
上架時(shí)間:2016-8-25
出版日期:2016 年9月
開本:16開
頁碼:436
版次:1-1
所屬分類:計(jì)算機(jī) > 計(jì)算機(jī)網(wǎng)絡(luò) > 網(wǎng)絡(luò)協(xié)議 > 綜合


內(nèi)容簡介:本書是集理論、協(xié)議細(xì)節(jié)、漏洞分析、部署建議于一體的詳盡Web應(yīng)用安全指南。書中具體內(nèi)容包括:密碼學(xué)基礎(chǔ),TLS協(xié)議,PKI體系及其安全性,HTTP和瀏覽器問題,協(xié)議漏洞;最新的攻擊形式,如BEAST、CRIME、BREACH、Lucky 13等;詳盡的部署建議;如何使用OpenSSL生成密鑰和確認(rèn)信息;如何使用Apache httpd、IIS、Nginx等進(jìn)行安全配置。


試讀樣章:
第1章 SSL、TLS和密碼學(xué).doc (525.29 KB, 下載次數(shù): 218)





論壇徽章:
22
CU大;照
日期:2013-09-18 15:22:06白羊座
日期:2014-04-14 22:56:32午馬
日期:2014-05-16 17:18:08巳蛇
日期:2014-05-30 20:53:19寅虎
日期:2014-06-03 10:53:34未羊
日期:2014-08-12 22:15:31神斗士
日期:2015-11-20 17:26:2515-16賽季CBA聯(lián)賽之浙江
日期:2016-03-15 18:27:4215-16賽季CBA聯(lián)賽之同曦
日期:2016-03-22 09:21:0115-16賽季CBA聯(lián)賽之北控
日期:2017-03-26 21:47:12技術(shù)圖書徽章
日期:2014-04-03 16:47:26摩羯座
日期:2014-03-25 23:51:36
2 [報(bào)告]
發(fā)表于 2016-11-28 18:31 |只看該作者
1.    網(wǎng)站改造 HTTPS 過程中跳過的坑或者要注意的問題
ssl卸載消耗比較大的cpu,對于常用的nginx反向代理來說,啟用了https后每秒請求處理能力會降低了很多(本人測試過大概10分之1,不保證正確度)。因此如果原來能夠支撐住網(wǎng)站的服務(wù)就進(jìn)行操作比較大的擴(kuò)容了。另外就是安全以及協(xié)議、加密算法的選擇。安全上來說要盡量用比較新的openssl library,協(xié)議來說一般用tls了,原來的sslv1/2/3基本都不太安全了...最后加密算法主要在于看瀏覽器支持,基于安全的需要選擇適當(dāng)?shù)乃惴ā?br />
2.    影響甚至導(dǎo)致無法全站 HTTPS 的痛點(diǎn)或者障礙
全站https就要求了引用的資源也必須https。萬一這些資源沒有https怎么辦,只能見一個(gè)搞一個(gè)。

3.    證書申請以及私鑰管理上的一些注意事項(xiàng)
私鑰要保管好,只對涉及的運(yùn)維人員放開。不要通過qq、郵箱這種方式傳,萬一泄漏了就完了。即使傳也要加密,加密密碼通過電話或者其他方式傳。

4.    部署 HTTPS 后,優(yōu)化手段、遇到的問題以及解決方法
最近碰到的麻煩是chrome 53版本對賽門鐵克證書必須要求ct的事情..無能為力,黑天鵝

5.    負(fù)載均衡下或者 CDN 中部署 HTTPS 的一些經(jīng)驗(yàn)
做好了網(wǎng)站的動靜分離后,靜態(tài)元素放在單獨(dú)的域名下。對于cdn這種資源,因?yàn)樵谇岸艘惨渴餳ttps證書,應(yīng)該申請獨(dú)立的域名,即使泄漏了也無關(guān)緊要,畢竟只是靜態(tài)資源。

評分

參與人數(shù) 1可用積分 +8 收起 理由
Godbach + 8 很給力!

查看全部評分

論壇徽章:
36
IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-04-10 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-04-16 06:20:0015-16賽季CBA聯(lián)賽之廣東
日期:2016-04-16 19:59:32IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-04-18 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-04-19 06:20:00每日論壇發(fā)貼之星
日期:2016-04-19 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-04-25 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-05-06 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-05-08 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-05-13 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-05-28 06:20:00每日論壇發(fā)貼之星
日期:2016-05-28 06:20:00
3 [報(bào)告]
發(fā)表于 2016-11-28 18:48 |只看該作者
回復(fù) 2# GB_juno

LS HTTPS 方面經(jīng)驗(yàn)很豐富,贊一個(gè)!

論壇徽章:
36
IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-04-10 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-04-16 06:20:0015-16賽季CBA聯(lián)賽之廣東
日期:2016-04-16 19:59:32IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-04-18 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-04-19 06:20:00每日論壇發(fā)貼之星
日期:2016-04-19 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-04-25 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-05-06 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-05-08 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-05-13 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-05-28 06:20:00每日論壇發(fā)貼之星
日期:2016-05-28 06:20:00
4 [報(bào)告]
發(fā)表于 2016-11-28 18:49 |只看該作者
本帖最后由 Godbach 于 2016-12-09 12:24 編輯

回復(fù) 2# GB_juno
啟用了https后每秒請求處理能力會降低了很多(本人測試過大概10分之1,不保證正確度

是的。我之前了解的數(shù)據(jù),單純測試新建能力,應(yīng)該是下降這么多。如果用 keepalive 傳輸數(shù)據(jù)階段,應(yīng)該會好很多。

論壇徽章:
0
5 [報(bào)告]
發(fā)表于 2016-11-28 20:05 |只看該作者
GB_juno 發(fā)表于 2016-11-28 18:31
1.    網(wǎng)站改造 HTTPS 過程中跳過的坑或者要注意的問題
ssl卸載消耗比較大的cpu,對于常用的nginx反向代理 ...

賽門鐵克被google強(qiáng)制CT的那個(gè)事情,如果證書被賽門鐵克正確的記了log,應(yīng)該沒啥問題吧。不過Chrome 53也有bug:
https://knowledge.symantec.com/s ... nt&id=ALERT2160

論壇徽章:
36
IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-04-10 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-04-16 06:20:0015-16賽季CBA聯(lián)賽之廣東
日期:2016-04-16 19:59:32IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-04-18 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-04-19 06:20:00每日論壇發(fā)貼之星
日期:2016-04-19 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-04-25 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-05-06 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-05-08 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-05-13 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-05-28 06:20:00每日論壇發(fā)貼之星
日期:2016-05-28 06:20:00
6 [報(bào)告]
發(fā)表于 2016-11-28 22:33 |只看該作者
回復(fù) 5# InfoHunter

嘉賓出現(xiàn)了。各位可以多多問 SSL 的相關(guān)問題啊,InfoHunter 絕對是 SSL 方面的大牛。

論壇徽章:
40
水瓶座
日期:2013-08-15 11:26:422015年辭舊歲徽章
日期:2015-03-03 16:54:152015年亞洲杯之烏茲別克斯坦
日期:2015-03-27 14:01:172015年亞洲杯之約旦
日期:2015-03-31 15:06:442015亞冠之首爾
日期:2015-06-16 23:24:37IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-07-01 22:20:002015亞冠之德黑蘭石油
日期:2015-07-08 09:32:07IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-08-29 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-08-29 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-10-10 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-10-11 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-11-10 06:20:00
7 [報(bào)告]
發(fā)表于 2016-11-29 09:58 |只看該作者
本帖最后由 forgaoqiang 于 2016-12-15 19:37 編輯

1.    網(wǎng)站改造 HTTPS 過程中跳過的坑或者要注意的問題

以前改造的時(shí)候直接去網(wǎng)上復(fù)制了一段HTTPS的nginx配置文件,發(fā)現(xiàn)部分瀏覽器正常,對于新的火狐或者谷歌瀏覽器,居然訪問報(bào)錯(cuò)


出問題的配置部分,怎么看都是語法正確的
  1. ssl_protocols TLSv1 TLSv1.1 TLSv1.2;
復(fù)制代碼

火狐會給出下面的提示
SSL decrypt error during SSL handshake
chrome直接不給提示,站點(diǎn)不可訪問

原因居然是加密選擇過弱,需要下面的配置才能正常工作,因此正確的選擇 加密套件 非常重要
  1. ssl_protocols SSLv3 TLSv1;
復(fù)制代碼
站點(diǎn)更換成HTTPS之后發(fā)現(xiàn)性能下降,uptime查看負(fù)載的確高不少,最后升級了帶寬


2.    影響甚至導(dǎo)致無法全站 HTTPS 的痛點(diǎn)或者障礙
HTTPS是無法被緩存的,這個(gè)是痛點(diǎn),對于無關(guān)緊要的靜態(tài)資源來說靜態(tài)化必要性不大,而且開銷過大,很劃不來。HTTPS引用的資源要求是https否則現(xiàn)代瀏覽器都會警告報(bào)錯(cuò)


3.    證書申請以及私鑰管理上的一些注意事項(xiàng)
證書需要放置到服務(wù)器上,私鑰當(dāng)然要盡量做到保密,管理員小心的備份私鑰。申請證書當(dāng)時(shí)用的沃通的服務(wù),現(xiàn)在沃通的部分證書暫時(shí)不被蘋果、谷歌、火狐他們接受,這也是個(gè)問題。因此還是要考慮選擇靠譜點(diǎn)的證書服務(wù)商。
保存的話壓縮加密備份,發(fā)送到郵箱備份還是很靠譜的,不容易出現(xiàn)丟失現(xiàn)象。


4.    部署 HTTPS 后,優(yōu)化手段、遇到的問題以及解決方法
使用的證書是等級較低的,證書鏈不完整的話,會被當(dāng)非法站點(diǎn) 。。。 重新簽的證書


5.    負(fù)載均衡下或者 CDN 中部署 HTTPS 的一些經(jīng)驗(yàn)
負(fù)載均衡或者CDN采用HTTPS部署使用單獨(dú)的證書和獨(dú)立域名,避免同域下的瀏覽器加載并發(fā)限制等問題。


另外網(wǎng)上對證書視乎沒有好的總結(jié),我個(gè)人總結(jié)一下證書類型:

IV(Identity Validation)
個(gè)人驗(yàn)證型(IdentityValidation SSL),適用于個(gè)人專業(yè)網(wǎng)站使用,顯示個(gè)人姓名;

DV(Domain Validation) 證書
只認(rèn)證網(wǎng)站域名是不是申請人所有,不驗(yàn)證單位,級別是Class 1 級別的。


OV(Organization Validation)證書
需要提供注冊局(工商局)注冊文檔、組織機(jī)構(gòu)代碼證、法人**明等等資料,然后CA會去工商局網(wǎng)站核對,然后還會驗(yàn)證電話等等步驟;
適用于電子商務(wù)、電子政務(wù)、企事業(yè)管理單位。

EV(Extended Validation)證書
不僅需要進(jìn)行上述的驗(yàn)證環(huán)節(jié),還需要公司資料能夠在第三方數(shù)據(jù)庫中查詢得到,包括:公司的電話需要在黃頁上查詢到,公司資料能夠在D&B(鄧白氏)等處查詢到并且與注冊信息一致
適用于銀行金融類電子商務(wù)網(wǎng)站


相對來說IV和DV可以是免費(fèi)的,但是OV和EV一般是越來越貴~

評分

參與人數(shù) 1可用積分 +8 收起 理由
Godbach + 8 贊一個(gè)!

查看全部評分

論壇徽章:
36
IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-04-10 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-04-16 06:20:0015-16賽季CBA聯(lián)賽之廣東
日期:2016-04-16 19:59:32IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-04-18 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-04-19 06:20:00每日論壇發(fā)貼之星
日期:2016-04-19 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-04-25 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-05-06 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-05-08 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-05-13 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-05-28 06:20:00每日論壇發(fā)貼之星
日期:2016-05-28 06:20:00
8 [報(bào)告]
發(fā)表于 2016-11-29 09:59 |只看該作者
InfoHunter 發(fā)表于 2016-11-28 20:05
賽門鐵克被google強(qiáng)制CT的那個(gè)事情,如果證書被賽門鐵克正確的記了log,應(yīng)該沒啥問題吧。不過Chrome 53也 ...

InfoHunter 兄介绍一下ATS的要求吧

論壇徽章:
4
技術(shù)圖書徽章
日期:2014-04-24 15:46:21C
日期:2016-10-25 16:23:58極客徽章
日期:2016-12-07 14:03:402017金雞報(bào)曉
日期:2017-02-08 10:39:42
9 [報(bào)告]
發(fā)表于 2016-11-29 10:22 |只看該作者
infoHunter這個(gè)名字好熟,往下一翻,前同事。。。。

論壇徽章:
4
技術(shù)圖書徽章
日期:2014-04-24 15:46:21C
日期:2016-10-25 16:23:58極客徽章
日期:2016-12-07 14:03:402017金雞報(bào)曉
日期:2017-02-08 10:39:42
10 [報(bào)告]
發(fā)表于 2016-11-29 10:48 |只看該作者
沒有接觸過HTTPS相關(guān)的項(xiàng)目,但SSL/TLS使用硬件加速一下的話應(yīng)該會對HTTPS有一定的好處,Intel的一個(gè)解決方案是QuickAssist,
Openssl項(xiàng)目Intel有專門的一個(gè)分支用于QuickAssisit的Patch,Nginx也有相應(yīng)的Pacth,這些信息是幾年前和Intel工程師討論問題時(shí)得到的,不知道現(xiàn)在變成啥樣了。

另外關(guān)于證書獲取,開發(fā)過SCEP(簡單證書注冊協(xié)議),當(dāng)時(shí)找支持SCEP的服務(wù)器真的很難。
證書大小不知道會不會對HTTPS有影響,x509證書一般比較大,做車載通信時(shí)接觸過1609.2證書,這個(gè)證書特點(diǎn)就是小,大概就是100K左右,現(xiàn)在好像也有ssl over 1609.2的一些應(yīng)用。

評分

參與人數(shù) 1可用積分 +2 收起 理由
Godbach + 2 贊一個(gè)!

查看全部評分

您需要登錄后才可以回帖 登錄 | 注冊

本版積分規(guī)則 發(fā)表回復(fù)

  

北京盛拓優(yōu)訊信息技術(shù)有限公司. 版權(quán)所有 京ICP備16024965號-6 北京市公安局海淀分局網(wǎng)監(jiān)中心備案編號:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年舉報(bào)專區(qū)
中國互聯(lián)網(wǎng)協(xié)會會員  聯(lián)系我們:huangweiwei@itpub.net
感謝所有關(guān)心和支持過ChinaUnix的朋友們 轉(zhuǎn)載本站內(nèi)容請注明原作者名及出處

清除 Cookies - ChinaUnix - Archiver - WAP - TOP