SSL 漏洞与要点
PAM360 会扫描其存储库中的 SSL 证书,并标记存在任何漏洞风险的证书。通过这种方式,用户能够及时了解存在安全隐患的证书或服务器配置。随后,用户可采取必要的补救措施,替换或修改 SSL 证书或服务器配置。PAM360 会扫描您的 SSL 环境,检测以下类别的漏洞。
1. SSL 证书吊销状态
此检查旨在获取所选证书的吊销状态信息。若您正在使用的任何域名的证书已被吊销,必须立即采取措施进行更换。获取证书吊销状态有两种方法。
1.1 证书吊销列表 (CRL)
i. 错误:
所选证书已被吊销,不再可信。
ii. 问题是什么?
证书吊销列表(CRL)是证书颁发机构(CA)在证书到期前吊销的SSL证书列表。 证书被吊销的原因多种多样,例如误签发、私钥泄露、CA 受损等。CRL 是一种黑名单,浏览器会利用它来验证证书的有效性。此类验证至关重要,因为 SSL 证书是浏览器和用户信任您身份的依据,而无效的 SSL 证书会削弱他们对您组织的信任。
PAM360 会检查您证书的 CRL 吊销状态,并标记已被吊销的证书。
1.2 在线证书服务协议 (OCSP) 吊销状态
i. 错误:
所选证书已被吊销,无法再被信任。
ii. 问题是什么?
在线证书服务协议(OCSP)是一种用于获取数字证书吊销状态的互联网协议。Web 浏览器会将相关证书发送至相应的证书颁发机构(CA)。随后,CA 会返回响应结果——“有效”、“已吊销”或“未知”。
PAM360 会检查您证书的 OCSP 撤销状态,并标记已被撤销的证书。
iii. 解决方法:
如果上述任何测试显示证书已吊销,您必须立即更换该证书。否则可能会导致浏览器对您的网站报错。
您可直接通过 PAM360 使用可信第三方签发的新证书替换已撤销的证书。请参阅详细帮助文档,了解如何使用 PAM360 申请和部署证书。
2. 终端服务器 SSL 漏洞
终端服务器漏洞是由域名服务器中 SSL 协议配置不当引起的。PAM360 会检测您的域名服务器是否存在以下终端服务器漏洞。
2.1 Heartbleed 漏洞
i. 错误:
所选服务器易受 Heartbleed 漏洞影响。
ii. 问题是什么?
Heartbleed漏洞是OpenSSL(一种广泛使用的开源加密库,用于实现SSL和TLS协议)中的安全漏洞。该漏洞允许攻击者窃取与SSL证书关联的私钥、用户名、密码及其他敏感数据,且不留任何痕迹。
PAM360 会检查您的域名服务器是否存在 Heartbleed 漏洞,并标记受影响的服务器。
iii. 临时解决方案
请更新您的 OpenSSL 软件。将存在漏洞的版本替换为安全的版本。
2.2 POODLE SSL
i. 错误:
所选服务器易受 POODLE 攻击。
ii. 问题是什么?
POODLE 是一种中间人攻击,利用了 SSL 3.0 协议中 CBC 加密方案的漏洞。尽管 POODLE 的严重性不及 Heartbleed 漏洞,但最佳实践建议您尽快发现并缓解该问题。
PAM360 会扫描您的服务器,并标记易受 POODLE 攻击的服务器。
iii. 解决方法:
在客户端禁用 SSL 3.0 协议,并启用 TLS 协议(1.0、1.1 和 1.2)。需注意,默认情况下,PAM360 会在 PAM360 服务器上禁用 SSL 3.0 协议。
2.3 启用了 SSL 3.0
i. 错误
所选服务器使用过时的 SSL 3.0 协议,该协议易受已知漏洞影响。
ii. 问题是什么?
研究发现,SSL 3.0 协议存在设计缺陷,使其容易受到中间人攻击。如果您拥有处理支付业务的对外网站,应立即排查所有使用 SSL 3.0 的服务器,并升级至 TLS 版本。
PAM360 会扫描您网络中的服务器,并标记所有使用该协议的服务器。
iii. 解决方法:
在客户端禁用 SSL 3.0 协议,并启用 TLS 协议(1.0、1.1 和 1.2)。需注意,默认情况下,PAM360 服务器已禁用 SSL 3.0 协议。
2.4 弱加密套件
i. 错误:
所选服务器使用了弱 SSL 加密套件,这属于中等风险漏洞。
ii. 问题是什么?
许多组织在域服务器中有意或无意地使用了弱SSL协议和密码套件,这使得其网站容易受到各种中间人(MITM)攻击。 为确保安全,必须识别这些弱加密套件,将其禁用并重新配置域名服务器。默认情况下,PAM360 服务器已禁用 SSL 3.0(一种弱 SSL 协议)。此外,PAM360 会扫描终端服务器,并标记 TLS 协议(1.0、1.1 和 1.2)中使用的弱加密套件。
iii. 解决方法:
禁用弱加密套件并重新配置域服务器。
3. 关键要点
以下是关于 PAM360 如何扫描域服务器以检测漏洞的简要总结。
- PAM360 首先扫描域名服务器(所选 SSL 证书部署的目标服务器),并标记出弱加密套件。
- 系统将对您的域名服务器进行 HEARTBLEED 和 POODLE 漏洞扫描,随后检查 CRL 和 OCSP 撤销状态。
- 当上述一项或多项漏洞检查结果为阳性时,PAM360 会将该特定证书标记为存在漏洞。
- 此外,您还可以使用 PAM360 为您的 SSL 证书安排自动定期漏洞检查,并选择在测试完成后向管理员发送电子邮件通知。
- PAM360 提供专门的、全面的、定期的 SSL 漏洞报告。
4. SSL 漏洞扫描
要对您的域服务器执行 SSL 漏洞检查,请按照以下步骤操作:
- 导航至 证书 >> 证书。
- 点击所需证书左侧的“漏洞”图标。
- 您将被重定向到一个窗口,该窗口显示证书及其部署的服务器列表。
- 单击“扫描”。若需对存储区域网络(SAN)也执行漏洞扫描,请勾选“包含 SAN”复选框。若仅需对已部署该证书的服务器(由 PAM360 发现)执行此扫描,请勾选“仅部署服务器”复选框。
- PAM360 将运行扫描并在单独的窗口中显示结果。结果包含以下详细信息:
- IP 地址、与域名服务器对应的端口
- CRL、OCSP 撤销状态
- POODLE SSL、HEARTBLEED 漏洞状态
- 当前证书版本(正在扫描的证书版本)是否部署在域服务器上的信息
- 域服务器中 SSL 3.0 及 TLS(1.0、1.1、1.2)协议中存在的安全漏洞加密套件列表
注意
出于安全考虑,PAM360 服务器默认禁用了 SSL 3.0 协议。若要扫描域服务器上的 SSL 3.0 协议,您必须先在 PAM360 服务器上启用 SSL 3.0 协议,然后重启服务器。
- 点击“导出”可将报告以 PDF 格式导出,或发送至指定邮箱以便更好地解读。
若要安排自动漏洞扫描,
- 导航至 管理 >> PKI 管理 >> SSL 漏洞
- 通过选择“启用”单选按钮来启用计划任务。
- 选择重复类型并指定时间间隔
- 勾选“启用报告”复选框,即可选择在每次扫描后向指定的电子邮件地址发送通知
- 若要在域服务器中启用对 SSL 3.0 协议的扫描,请在 PAM360 服务器中选择“启用”选项。
- 点击“保存”。计划任务将被保存,系统将按照预设的时间间隔执行漏洞扫描。
其他详细信息