- PVSM.RU - https://www.pvsm.ru -
Вы часто вынуждены решать проблемы, связанные с SSL / TLS, если работаете веб-инженером, веб-мастером или системным администратором.
Существует множество онлайн-инструментов для работы с SSL-сертификатами [1], тестирования слабых мест в протоколах SSL/TLS, но когда дело доходит до тестирования внутренней сети на основе URL, VIP, IP, тогда они вряд ли будут полезны.
Для диагностики ресурсов внутренней сети, вам необходимо отдельное программное обеспечение/инструменты, которые вы можете установить в своей сети и провести необходимую проверку.
Возможны различные сценарии, например:
Следующие инструменты будут полезны в устранении подобных проблем.
DeepViolet [15] — это написанный на языке Java инструмент анализа SSL/TLS, доступный в бинарном коде, вы также можете скомпилировать его из исходного кода.
Если вы ищете альтернативу SSL Labs для использования во внутренней сети, то DeepViolet будет хорошим выбором. Он сканирует следующее:
Быстро оценивает надежность SSL на вашем веб-сайте. SSL Diagnos [17] анализирует протокол SSL, алгоритмы шифрования, уязвимости Heartbleed [18], BEAST.
Используется не только для HTTPS, можно проверить стабильность SSL для SMTP, SIP, POP3 и FTPS.
SSLyze [19] — это библиотека Python и инструменты командной строки, которые подключаются к конечной точке SSL и осуществляют сканирование для обнаружения любой пропущенной конфигурации SSL/TLS.
Сканирование через SSLyze – это быстро, потому что осуществление проверки распределяется между несколькими процессами. Если вы разработчик или хотите интегрировать в ваше существующее приложение, то у вас есть возможность записать результат в формате XML или JSON.
SSLyze также доступен в Kali Linux [20].
Не стоит недооценивать OpenSSL [21] — один из самых мощных автономных инструментов, доступных для Windows или Linux для выполнения различных задач, относящихся к SSL, таких как верификация, генерация CSR, конвертация формата сертификатов [1] и др.
Любите Qualys SSL Labs? Вы не одиноки – мне тоже нравится.
Если вы ищете инструмент командной строки для SSL Labs для автоматического или массового тестирования, то SSL Labs Scan [22] будет, несомненно, полезен.
SSL Scan совместим с Windows, Linux и Mac. SSL Scan помогает быстро определить следующие показатели:
Если вы работаете над проблемами, связанными с шифрованием, то SSL Scan станет полезным инструментом для ускорения поиска и устранения неполадок.
Как видно из названия, TestSSL [23] — это инструмент командной строки, совместимый с Linux и других ОS. Он проверяет все важнейшие показатели и показывает, что в порядке, а что нет.
Testing protocols via sockets except SPDY+HTTP2
SSLv2 not offered (OK)
SSLv3 not offered (OK)
TLS 1 offered
TLS 1.1 offered
TLS 1.2 offered (OK)
SPDY/NPN h2, spdy/3.1, http/1.1 (advertised)
HTTP2/ALPN h2, spdy/3.1, http/1.1 (offered)
Testing ~standard cipher categories
NULL ciphers (no encryption) not offered (OK)
Anonymous NULL Ciphers (no authentication) not offered (OK)
Export ciphers (w/o ADH+NULL) not offered (OK)
LOW: 64 Bit + DES encryption (w/o export) not offered (OK)
Weak 128 Bit ciphers (SEED, IDEA, RC[2,4]) not offered (OK)
Triple DES Ciphers (Medium) not offered (OK)
High encryption (AES+Camellia, no AEAD) offered (OK)
Strong encryption (AEAD ciphers) offered (OK)
Testing server preferences
Has server cipher order? yes (OK)
Negotiated protocol TLSv1.2
Negotiated cipher ECDHE-ECDSA-CHACHA20-POLY1305-OLD, 256 bit ECDH (P-256)
Cipher order
TLSv1: ECDHE-RSA-AES128-SHA AES128-SHA ECDHE-RSA-AES256-SHA AES256-SHA DES-CBC3-SHA
TLSv1.1: ECDHE-RSA-AES128-SHA AES128-SHA ECDHE-RSA-AES256-SHA AES256-SHA
TLSv1.2: ECDHE-ECDSA-CHACHA20-POLY1305-OLD ECDHE-ECDSA-CHACHA20-POLY1305 ECDHE-ECDSA-AES128-GCM-SHA256
ECDHE-ECDSA-AES128-SHA ECDHE-ECDSA-AES128-SHA256 ECDHE-ECDSA-AES256-GCM-SHA384
ECDHE-ECDSA-AES256-SHA ECDHE-ECDSA-AES256-SHA384 ECDHE-RSA-CHACHA20-POLY1305-OLD
ECDHE-RSA-CHACHA20-POLY1305 ECDHE-RSA-AES128-GCM-SHA256 ECDHE-RSA-AES128-SHA
ECDHE-RSA-AES128-SHA256 AES128-GCM-SHA256 AES128-SHA AES128-SHA256
ECDHE-RSA-AES256-GCM-SHA384 ECDHE-RSA-AES256-SHA ECDHE-RSA-AES256-SHA384 AES256-GCM-SHA384
AES256-SHA AES256-SHA256
Testing vulnerabilities
Heartbleed (CVE-2014-0160) not vulnerable (OK), no heartbeat extension
CCS (CVE-2014-0224) not vulnerable (OK)
Ticketbleed (CVE-2016-9244), experiment. not vulnerable (OK)
Secure Renegotiation (CVE-2009-3555) not vulnerable (OK)
Secure Client-Initiated Renegotiation not vulnerable (OK)
CRIME, TLS (CVE-2012-4929) not vulnerable (OK)
BREACH (CVE-2013-3587) potentially NOT ok, uses gzip HTTP compression. - only supplied "/" tested
Can be ignored for static pages or if no secrets in the page
POODLE, SSL (CVE-2014-3566) not vulnerable (OK)
TLS_FALLBACK_SCSV (RFC 7507) Downgrade attack prevention supported (OK)
SWEET32 (CVE-2016-2183, CVE-2016-6329) not vulnerable (OK)
FREAK (CVE-2015-0204) not vulnerable (OK)
DROWN (CVE-2016-0800, CVE-2016-0703) not vulnerable on this host and port (OK)
make sure you don't use this certificate elsewhere with SSLv2 enabled services
https://censys.io/ipv4?q=EDF8A1A3D0FFCBE0D6EA4C44DB5F4BE1A7C2314D1458ADC925A30AA6235B9820 could help you to find out
LOGJAM (CVE-2015-4000), experimental not vulnerable (OK): no DH EXPORT ciphers, no DH key detected
BEAST (CVE-2011-3389) TLS1: ECDHE-RSA-AES128-SHA AES128-SHA ECDHE-RSA-AES256-SHA
AES256-SHA DES-CBC3-SHA
VULNERABLE -- but also supports higher protocols (possible mitigation): TLSv1.1 TLSv1.2
LUCKY13 (CVE-2013-0169) VULNERABLE, uses cipher block chaining (CBC) ciphers
RC4 (CVE-2013-2566, CVE-2015-2808) no RC4 ciphers detected (OK)
Как можно видеть, он охватывает большое количество уязвимостей, шифровальных предпочтений, протоколов и др.
TestSSL.sh также доступен в Docker-образе [24].
Вы можете собрать TLS-Scan [25] из исходного кода или загрузить бинарный код для Linux/OSX. Он извлекает информацию из сертификата с сервера и выводит следующие показатели в формате JSON:
Он поддерживает протоколы TLS, SMTP, STARTTLS и MySQL. Вы также можете интегрировать результаты в анализатор логов [26], например, такие как Splunk, ELK.
Быстрый инструмент для анализа того, какие типы шифрования поддерживаются на веб-сайтах с использованием протокола HTTPS. Cipher Scan [27] также дает возможность отображать результаты в формате JSON. Это оболочка, использующая команды пакета OpenSSL.
SSL Audit [28] — это инструмент с открытым исходным кодом для проверки сертификата и поддержки протоколов, шифрования и стандартов на основе SSL Labs.
Я надеюсь, что упомянутые инструменты с открытым исходным кодом помогут вам интегрировать непрерывное сканирование в ваши действующие анализаторы логов и облегчат устранение неполадок.
Заглядывайте на VPS.today [29] — сайт для поиска виртуальных серверов. 1500 тарифов от 130 хостеров, удобный интерфейс и большое число критериев для поиска самого лучшего виртуального сервера.
Автор: RVera
Источник [30]
Сайт-источник PVSM.RU: https://www.pvsm.ru
Путь до страницы источника: https://www.pvsm.ru/bezopasnost/291974
Ссылки в тексте:
[1] SSL-сертификатами: https://geekflare.com/ssl-certificate-tools
[2] Image: https://habr.com/company/poiskvps/blog/422751#habracut
[3] установке SSL-сертификата: https://geekflare.com/apache-setup-ssl-certificate
[4] тестов на уязвимости: https://geekflare.com/penetration-testing-os
[5] DeepViolet: #1
[6] SSL Diagnos: #2
[7] SSLyze: #3
[8] OpenSSL: #4
[9] SSL Labs Scan: #5
[10] SSL Scan: #6
[11] Test SSL: #7
[12] TLS Scan: #8
[13] Cipher Scan: #9
[14] SSL Audit: #10
[15] DeepViolet: https://github.com/spoofzu/DeepViolet
[16] срока действия сертификата: https://geekflare.com/monitor-ssl-certificate-expiry
[17] SSL Diagnos: https://sourceforge.net/projects/ssldiagnos
[18] Heartbleed: https://geekflare.com/how-to-test-heart-bleed-ssl-vulnerabilities-cve-2014-0160
[19] SSLyze: https://github.com/nabla-c0d3/sslyze
[20] Kali Linux: https://geekflare.com/kali-linux-installation-guide-vmware
[21] OpenSSL: https://geekflare.com/openssl-commands-certificates
[22] SSL Labs Scan: https://github.com/ssllabs/ssllabs-scan
[23] TestSSL: https://testssl.sh
[24] Docker-образе: https://quay.io/repository/jumanjiman/testssl
[25] TLS-Scan: https://github.com/prbinu/tls-scan
[26] анализатор логов: https://geekflare.com/cloud-based-log-analyzer
[27] Cipher Scan: https://github.com/mozilla/cipherscan
[28] SSL Audit: https://code.google.com/archive/p/sslaudit
[29] VPS.today: https://vps.today/
[30] Источник: https://habr.com/post/422751/?utm_source=habrahabr&utm_medium=rss&utm_campaign=422751
Нажмите здесь для печати.