一次双证书传输加密的失败案例

AI权益加码!Claude Code、Cursor等20+工具免费用! 购周边限时加赠Coding Plan Lite,畅享主流AI工具!学习进阶更高效! 阅读详情

在购买了一台服务器后, 我开始摸索加密网络传输协议(https)的应用.

由于需求特殊, 涉及到流量的来往流量的转发, 因此我决定使用两个证书分别对两个过程进行传输加密. 并对以上两个过程分别认为是外层内层. 外层始终存在(访问服务器), 内层只在转发流量时用到, 可以看成是基于流量往来的内层.

外层:
我在外层使用Let’s encrept官方推荐的certbot生成了授权的90天rsa证书, 成功的把我的IPhttp升级成了https. 照理来说传输会更加安全, 因为传输的信息会经过加密, 虽然我用的是rsa证书, 加密强度比ecc证书弱上不少, 但是有胜于无.

内层:
因为一些其他需求, 因此搭建了数据转发的功能. TLS传输需要用到证书才能完成. 通常来说证书两个证书可以使用一张保持统一, 也方便维护. 但是我在内层使用了ecc证书, 也是Let’s encrept提供的.

我猜想这样的双证书结构大概就不容易被识别出有数据转发. 而且就算单个证书被破解(外层rsa证书), 而用于转发的内层证书还是能够阻止数据泄露.

然后就这么用了大概三个月, 然后有一天发现我用来转发数据的端口被爆破了…只有这个端口被爆破, 不知道是什么意思…

于是我打听了一下, 同僚用的单证书TLS的服务器大约半年还是好好的. 另一个

国密TLCP双证书体系C语言编程实践:从原理到GMSSL实现 在网络安全领域,TLS/SSL协议是保障数据传输机密性与完整性的基石,其核心机制依赖于公钥证书体系进行身份认证与密钥交换。传统单证书体系存在私钥泄露导致身份冒充与通信解密双重风险。为提升安全性,国密TLCP协议创新性地采用了双证书体系,将认证与密钥交换职责分离,分别由签名证书加密证书承担,实现了更严谨的职责隔离与风险控制。这一设计在金融、政务等高安全要求场景中具有重要技术价值。本文聚焦于该体系在C语言环境下的工程实践,详细解析其核心原理,并基于GMSSL库,提供从环境搭建、双证书配置到完整Echo服务器示 阅读详情

相关推荐

GMSSL与TLS 1.2握手差异解析及国密双证书服务端实践

SSL/TLS协议是保障网络通信安全的基石,其核心在于通过握手协商建立加密信道。传统TLS 1.2握手流程基于RSA等国际通用算法,而国密算法体系(SM2/SM3/SM4)的引入带来了协议层面的重要演进。GMSSL作为支持国密算法的OpenSSL分支,其握手流程的关键差异在于强化了前向安全性与密钥用途分离。这直接体现在必须存在的ServerKeyExchange消息以及签名与加密分离的双证书机制上,该设计将身份认证与密钥交换过程紧密绑定,提升了整体安全性。从工程实践角度看,理解这些协议差异对于在金融、政务等

weixin_34198762的博客 435

rsa+aes加密传输工具类及案例

rsa+aes加密传输工具类及案例

【国密实战】TLCP双证书体系深度解析与C语言编程实践

本文深度解析了国密TLCP协议的核心特性——双证书体系,通过C语言编程实践,详细阐述了签名证书加密证书分离的安全逻辑与合规价值。文章提供了从环境搭建、证书加载到服务端与客户端完整实现的实战指南,并总结了常见问题排查与生产环境部署的关键考量,帮助开发者掌握TLCP协议的核心实现。

weixin_29315091的博客 237

Java 实战: OWASP-Cryptographic Failures(加密失败)高级实战指南(二)

库博静态代码分析工具(CoBOT SAST)用加密保护数据,就像用锁保护家,但你不能用纸糊的门、万能钥匙和裸露的地基。加密设计不只是“加一段代码”,它是一种系统性安全机制,需要从算法选择、密钥管理、编码实践到运维合规,做到一体化防御。

啊不行了,要长脑子了 5171

2021 OWASP TOP 2:加密失败

什么是加密失败?都包含了哪些问题?如何解决?

W0ngk,一个安全菜鸡,一直在模仿,尚未有超越。 3615

Certbot免费证书的安装·使用·自动续期

安装 yuminstallcertbot -y (CentOS) aptinstallcertbot -y (Debian)

B★R★S的博客 1万+

sm2证书生成(双证书

国密双证书 双证书:包括签名证书加密证书 双证书需要用硬件加密机生成,用gmssl命令无法生成 其他生成国密证书网站: https://www.gmssl.cn/gmssl/index.jsp https://www.gmcert.org/ 参考资料: https://zhuanlan.zhihu.com/p/268794314 ...

csj50的专栏 9050

浏览器打开出现证书错误_网上直报SM2证书更新常见问题解答

本市统计联网直报平台(官方网址:http://ytb.tjj.sh.gov.cn)在启用SM2证书系统进行用户身份认证后相关联网直报单位在证书的下载和使用过程中碰到了一些问题现针对常见问题解答如下●一、SM2证书系统使用问题●Q哪些单位需要通过本市SM2证书系统进行证书下载?A1、执行国家和本市统计调查制度并需要通过统计联网直报平台(上海)进行报表报送的单位,在计算机端首次进行系统登录报...

weixin_39953845的博客 5691

Windows平台国密HTTPS实战:GMSSL编译、双证书配置与Nginx部署

HTTPS作为保障网络通信安全的基石,其核心在于SSL/TLS协议与公钥基础设施(PKI)。国密算法(SM2/SM3/SM4)是我国自主研发的密码体系,在政务、金融等关键领域正逐步替代国际通用算法。国密SSL协议(GM/T 0024)在协议层面进行了深度定制,其最显著的技术特征是采用“双证书”机制,即分离签名与加密功能,分别使用独立的SM2签名证书加密证书,从而在算法层面实现更细粒度的密钥管理与更高的安全性。这一设计带来了显著的安全价值,但也增加了工程配置的复杂性,尤其是在生态支持相对薄弱的Windows

weixin_32234493的博客 332

别再混淆了!一文搞懂SM2双证书(签名/加密)与P10请求的完整关系链

本文深入解析SM2双证书体系,详细阐述签名证书加密证书的设计哲学、密钥生成流程及HTTPS安全通信机制。通过OpenSSL和GmSSL工具链的实操示例,揭示P10请求与双证书的完整关系链,帮助开发者掌握国密算法在身份认证与数据加密中的最佳实践。

weixin_27875131的博客 347

【国密实践】从零构建TLCP安全服务:双证书配置与C语言开发详解

本文详细解析了TLCP协议在国密算法下的双证书配置与C语言开发实践。从国密算法基础到openHiTLS开发环境搭建,再到服务端与客户端的关键实现,提供了全面的技术指导和性能调优建议,帮助开发者快速掌握TLCP安全服务的构建方法。

weixin_28715953的博客 250

深度解析openHiTLS s_client:国密TLS双证书配置与调试实战

TLS/SSL协议是保障网络通信安全的基石,其核心在于通过非对称加密、对称加密和摘要算法构建可信的加密通道。国密算法作为我国自主研发的密码体系,以SM2、SM3、SM4为核心,实现了对国际算法的完整替代,在金融、政务等高安全需求场景中具有重要价值。国密TLS协议在标准TLS握手流程基础上,引入了双证书体系,即签名证书用于身份认证,加密证书用于密钥交换,这是其实现安全通信的关键机制。理解这一原理,对于调试国密通信、排查握手失败等实际问题至关重要。本文聚焦openHiTLS中的`s_client`工具,它是分析

weixin_29323273的博客 274

阿里云CDN不止于加速:基于https国密算法构建安全数据传输链路

简介: 5月20日,阿里云政企安全加速解决方案正式发布。在发布会中,阿里云技术专家林胜恩从HTTPS的技术概述,国密算法的标准内容以及国密算法在阿里云CDN上的应用情况三个方面,来介绍了阿里云CDN在安全方面的重要实践。网络数据安全得到前所未有的重视 HTTPS成为解决传输安全问题利器 大家都知道,HTTP 本身是明文传输的,没有经过任何安全处理,网站HTTPS解决方案通过在HTTP协议之上引入证书服务,完美解决网站的安全问题。 下图左侧表示Chrome浏览器在HTTPS页面时会显示安全挂锁图标,

阿里云开发者 2297

Nginx国密TLCP实战:从密码库选型到双证书部署全解析

在网络安全领域,传输层安全协议是保障数据在网络上安全传输的基石。其核心原理是通过非对称加密算法进行身份认证和密钥协商,再使用对称加密算法对通信数据进行加密,从而确保通信的机密性、完整性和真实性。随着国产密码算法的推广和合规性要求的提升,国密算法(SM2/SM3/SM4)及其对应的传输层安全协议TLCP(GM/T 0024-2014)在金融、政务等高安全需求场景中的技术价值日益凸显。TLCP协议引入了独特的双证书机制,即分别使用签名证书加密证书,这为传统的Web服务器部署带来了新的挑战。本文聚焦于工程实践,

weixin_28568819的博客 264

GmSSL国密双证书实战:从生成到Nginx配置全流程

本文详细介绍了使用GmSSL工具生成国密双证书(签名证书加密证书)并配置Nginx支持国密HTTPS(TLCP协议)的全流程。内容涵盖环境准备、自签CA创建、服务器双证书生成、Nginx单向/双向认证配置以及兼容性处理,为部署符合国密标准的HTTPS服务提供实战指南。

weixin_29276847的博客 458

CentOS 7部署国密HTTPS:GmSSL编译与Nginx双证书配置实战

HTTPS作为保障网络通信安全的核心协议,其基础依赖于公钥基础设施(PKI)与传输层安全(TLS)协议。在TLS握手过程中,非对称加密算法用于密钥交换和身份认证,对称加密算法用于后续数据传输加密。随着信息技术应用创新(信创)与自主可控需求的提升,采用国产密码算法(国密算法)替代国际通用算法成为重要趋势。国密算法体系包括用于非对称加密的SM2、用于摘要的SM3和用于对称加密的SM4,其在安全性上满足国内标准要求。在工程实践中,于广泛使用的CentOS 7服务器环境中部署国密HTTPS,能够满足特定行业的安全

weixin_30258901的博客 365

别再混淆了!一文搞懂SM2双证书(签名/加密)与P10请求的来龙去脉

本文深入解析国密SM2双证书体系,详细阐述签名与加密证书的分离原理及P10请求的技术细节。通过OpenSSL/GMSSL实战演示,帮助开发者理解密钥管理策略和证书生命周期,提升在金融等安全敏感场景中的应用能力。

weixin_33698823的博客 634

密评能力验证:RSA/SM2 双证书验签与3类重要数据存储加密实战解析

本文深入解析了密评实战中的RSA/SM2双证书验签技术与敏感数据加密方案。详细介绍了证书格式转换、验签流程实现,以及针对口令、手机号、身份证号等敏感数据的加密策略,包括SM4/CBC模式、PBKDF2迭代等关键技术,帮助工程师提升商用密码应用安全性评估能力。

weixin_30509393的博客 318

HTTPS双证书国密访问不稳定的Nginx配置排查与解决方案

HTTPS作为保障网络通信安全的核心协议,其基础原理是通过TLS/SSL握手在客户端与服务器之间建立加密通道。握手过程中,服务器需根据客户端声明的密码套件(Cipher Suites)协商加密算法并发送对应的数字证书。在支持国密算法的场景下,为实现对国际RSA算法与国密SM2算法的兼容,常采用“双证书”方案。该方案的技术价值在于平衡了技术自主可控与全球广泛兼容的需求,尤其适用于金融、政务等对密码算法有明确合规要求的领域。然而,在Nginx等Web服务器上实施时,动态证书选择逻辑可能因竞态条件或套件匹配偏差,

weixin_29323551的博客 292
上一篇: Thunderbird Mail雷鸟账号或密码错误无法登陆/只能收件无法寄件解决
下一篇: 由于政策原因, 正在转其他平台, 更新会逐渐放缓至停止维护,望周知!!
dolor_059
博客等级 码龄8年 18粉丝 17原创
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值