लोड बैलेंसर पर असुरक्षित TLS1.1 और उससे नीचे के कनेक्शन को कैसे फ़िल्टर करें

श्रेणियाँ देखें

लोड बैलेंसर पर असुरक्षित TLS1.1 और उससे नीचे के कनेक्शन को कैसे फ़िल्टर करें

2 मिनट पढ़ा

पहचान #

SSL सेवाएँ अधिकाधिक महत्वपूर्ण होती जा रही हैं और हमें यह सुनिश्चित करने की आवश्यकता है कि हम नए TLS प्रोटोकॉल संस्करण और सुरक्षित सिफर का उपयोग कर रहे हैं। लेकिन, वास्तविक जीवन में, जहाँ हमारी सेवाओं में विभिन्न प्रकार के डिवाइस वाले विभिन्न प्रकार के क्लाइंट होते हैं, हमें अपनी सुरक्षित सेवाओं से कनेक्टिविटी सुनिश्चित करने की आवश्यकता होती है।

इसलिए, यह पहचानना उपयोगी हो सकता है कि कौन से क्लाइंट हमारी SSL सेवाओं से कनेक्ट हो रहे हैं (या कनेक्ट होने का प्रयास कर रहे हैं)। उस स्थिति में, आप टूल का उपयोग कर सकते हैं टीसीपीडम्प लोड बैलेंसर या किसी भी लिनक्स सर्वर के लिए।

SSL फ़िल्टर के साथ tcpdump निष्पादित करना #

आदेश टीसीपीडम्प लोड बैलेंसर या लिनक्स सर्वर में TCP फ़ील्ड द्वारा फ़िल्टर करने की अनुमति है, इसलिए हमें 12वें स्थान पर पाए गए SSL पैकेट के संस्करण संख्या के अनुसार बाइट्स का मिलान करना होगा। साथ ही, चूंकि SSLv2, SSLv3, TLS1.0 या TLS1.1 के लिए अलग-अलग स्थितियाँ पाई जा सकती हैं, इसलिए कई फ़िल्टर की संरचना का उपयोग किया जाना चाहिए:

root@noid-ee-01:~$ tcpdump -i any -n "(((tcp[((tcp[12] & 0xf0) >> 2)] = 0x14) || (tcp[((tcp[12] & 0xf0) >> 2)] = 0x15) || (tcp[((tcp[12] & 0xf0) >> 2)] = 0x17)) && (tcp[((tcp[12] & 0xf0) >> 2)+1] = 0x03 && (tcp[((tcp[12] & 0xf0) >> 2)+2] < 0x03))) || (tcp[((tcp[12] & 0xf0) >> 2)] = 0x16) && (टीसीपी[((टीसीपी[12] और 0xf0) >> 2)+1] = 0x03) && (टीसीपी[((टीसीपी[12] और 0xf0) >> 2)+9] = 0x03) && (टीसीपी[((टीसीपी[12] और 0xf0) >> 2)+10] < 0x03) || (((टीसीपी[((टीसीपी[12] और 0xf0) >> 2)] < 0x14) || (टीसीपी[((टीसीपी[12] और 0xf0) >> 2)] > 0x18)) && (टीसीपी[((टीसीपी[12] और 0xf0) >> 2)+3] = 0x00) && (टीसीपी[((टीसीपी[12] और 0xf0) >> 2)+4] = 0x02))"

कमांड तब तक प्रतीक्षा करेगा जब तक कि Crtl+C के साथ कमांड को मैन्युअल रूप से रद्द नहीं कर दिया जाता।

SSL फ़िल्टर का परीक्षण #

किसी निश्चित SSL प्रोटोकॉल वाले सर्वर के विरुद्ध SSL कनेक्शन का परीक्षण करने के लिए, आप इसका उपयोग कर सकते हैं openssl क्लाइंट साइड में, जैसा कि नीचे सफल कनेक्शन के साथ दिखाया गया है।

ग्राहक: ~ $ openssl s_client -connect 192.168.56.10:443 -tls1 कनेक्टेड (00000003) [...] --- प्रमाणपत्र श्रृंखला [...] --- सर्वर प्रमाणपत्र -----BEGIN CERTIFICATE----- MIID8DCCAtigAwIBAgIJAJ22cPNVcSZYMA0GCSqGSIb3DQEBCwUAMIGMMQswCQYD VQQGEwJFUzEOMAwGA1UECAwFU3BhaW4xDjAMBgNVBAcMBVNwYWluMRMwEQYDVQQK DApaZXZlbmV0IFNMMRswGQYDVQQLDBJUZWxlY29tbXVuaWNhdGlvbnMxCjAIBgNV [...]

सर्वर और पोर्ट को बदलना होगा। इसके अलावा, आप पैरामीटर भी बदल सकते हैं -tls1 वांछित प्रोटोकॉल का उपयोग करने के लिए।

परिणामों की व्याख्या करना #

सर्वर साइड में आपको कुछ इस तरह दिखेगा:

root@noid-ee-01:~$ tcpdump [...] tcpdump: विस्तृत आउटपुट दबाया गया, किसी भी लिंक-प्रकार LINUX_SLL (Linux पकाया गया) पर पूर्ण प्रोटोकॉल डिकोड सुनने के लिए -v या -vv का उपयोग करें, कैप्चर आकार 262144 बाइट्स 12:20:46.984131 IP 192.168.56.1.58286 > 192.168.56.10.444: झंडे [पी.], अनुक्रम 1580373103:1580373207, पावती 4195613909, जीत 502, लंबाई 104 12:20:46.988648 आईपी 192.168.56.10.444 > 192.168.56.1.58286: झंडे [पी.], अनुक्रम 1:1414, पावती 104, जीत 29, लंबाई 1413 [...]

आईपी ​​एड्रेस 192.168.56.1 सेवा से असुरक्षित कनेक्शन के रूप में पहचाना गया है 192.168.56.10.444 सर्वर में.

📄 इस दस्तावेज़ को पीडीएफ प्रारूप में डाउनलोड करें #

    ई - मेल: *

    द्वारा संचालित बेटरडॉक्स