Получено предупреждение TLS от сервера: сбой при установлении связи (40)
2419
user619271
У меня есть новый веб-сервер со proftpdвстроенным. Проблема в том, что я не могу подключиться к нему через filezillaFTP-клиент, потому что он выдает ошибку
Status: Connection established, waiting for welcome message... Response: 220 FTP Server ready. Command: AUTH TLS Response: 234 AUTH TLS successful Status: Initializing TLS... Error: Received TLS alert from the server: Handshake failed (40) Error: Could not connect to server
Я обнаружил, что ошибка соответствует записи в журнале proftpd /var/log/proftpd/tls.log/var/log/proftpd/tls.log:
Это означает, что клиент ftp не поддерживает ни один из алгоритмов шифрования, предложенных сервером. В результате соединение не устанавливается.
Я также нашел TLSCipherSuiteдиректива, /etc/proftpd.confкоторая запрещает ADH, DES, SSLv2и SSLv3шифры.
TLSCipherSuite ALL:!ADH:!DES:!SSLv2:!SSLv3
Когда я :!SSLv3удаляю из директивы и перезагружаю сервер, filezilla подключается без проблем. Но SSLv3, по мнению http://disablessl3.com/, разрешение кажется плохой идеей, поскольку оно уязвимо и небезопасно.
Вопрос
Итак, мой вопрос: что я могу сделать, чтобы proftpdобеспечить хотя бы один безопасный шифр для успешного согласования с filezillaFTP-клиентом?
Предполагая, что вы используете системные библиотеки OpenSSL (например, вашу установку RedHat RPM), вы можете просмотреть доступные шифры, выполнив:
openssl ciphers -v 'ALL:!ADH:!DES:!SSLv2:!SSLv3'
Если filezilla просто не говорит по SSLv3 / TLSv1 (примерно эквивалентно), вам не повезло, и вам следует поискать обновленную версию, которая это делает.
Может быть другой параметр конфигурации / конфигурации ciphersuite, который подходит для вашей рабочей нагрузки, но не рекомендуется получать его с этого форума без должного анализа требований вашей ситуации.
Теперь вам нужно посмотреть, какие шифры и версии SSL / TLS поддерживаются вашим клиентом filezilla. Если хотя бы один из них не перекрывается, это никогда не сработает.
Liam Dennehy 7 лет назад
1