OpenLiteSpeed logo OpenLiteSpeed-Benutzerhandbuch

Admin-Listener SSL

Admin-Listener sind dem Admin Server zugeordnet. Sichere (SSL-)Listener werden für den Admin Server empfohlen. Diese TLS-Einstellungen gelten nur für den Listener der WebAdmin-Konsole; sie werden nicht von öffentlichen Listenern oder Virtual Hosts übernommen.

Inhaltsverzeichnis

Privater SSL-Schlüssel und Zertifikat

SSL-Protokoll

Sicherheit und Funktionen

Clientprüfung

Privater SSL-Schlüssel und Zertifikat

Beschreibung

Jeder SSL-Listener benoetigt einen passenden privaten SSL-Schluessel und ein SSL-Zertifikat. Mehrere SSL-Listener koennen denselben Schluessel und dasselbe Zertifikat gemeinsam verwenden.

Sie koennen private SSL-Schluessel selbst mit einem SSL-Softwarepaket wie OpenSSL erzeugen. SSL-Zertifikate koennen auch bei einer autorisierten Zertifizierungsstelle wie VeriSign oder Thawte gekauft werden. Sie koennen das Zertifikat auch selbst signieren. Selbstsignierte Zertifikate werden von Webbrowsern nicht als vertrauenswuerdig eingestuft und sollten nicht auf oeffentlichen Websites mit kritischen Daten verwendet werden. Fuer interne Nutzung ist ein selbstsigniertes Zertifikat jedoch ausreichend, z. B. zum Verschluesseln des Datenverkehrs zur WebAdmin-Konsole von LiteSpeed Web Server.

Private-Key-Datei

Beschreibung

Der Dateiname der privaten SSL-Schluesseldatei. Die Schluesseldatei sollte nicht verschluesselt sein.

Syntax

Dateiname, der ein absoluter Pfad oder ein Pfad relativ zu $SERVER_ROOT sein kann.

Tipps

Sicherheit Die private Schluesseldatei sollte in einem gesicherten Verzeichnis abgelegt werden, das dem Benutzer, unter dem der Server laeuft, nur Lesezugriff erlaubt.

Zertifikatdatei

Beschreibung

Der Dateiname der SSL-Zertifikatdatei.

Syntax

Dateiname, der ein absoluter Pfad oder ein Pfad relativ zu $SERVER_ROOT sein kann.

Tipps

Sicherheit Die Zertifikatdatei sollte in einem gesicherten Verzeichnis abgelegt werden, das dem Benutzer, unter dem der Server laeuft, nur Lesezugriff erlaubt.

Verkettetes Zertifikat

Beschreibung

Gibt an, ob das Zertifikat ein verkettetes Zertifikat ist. Die Datei, die eine Zertifikatkette speichert, muss im PEM-Format vorliegen, und die Zertifikate muessen in der verketteten Reihenfolge stehen, von der niedrigsten Ebene (dem tatsaechlichen Client- oder Serverzertifikat) bis zur hoechsten Ebene (Root-)CA.

Syntax

Aus Optionsfeldern auswählen

CA-Zertifikatpfad

Beschreibung

Gibt das Verzeichnis an, in dem die Zertifikate der Zertifizierungsstellen (CAs) abgelegt sind. Diese Zertifikate werden fuer die Client-Zertifikatauthentifizierung und zum Erstellen der Serverzertifikatkette verwendet, die zusaetzlich zum Serverzertifikat an Browser gesendet wird.

Syntax

Pfad

CA-Zertifikatdatei

Beschreibung

Gibt die Datei an, die alle Zertifikate von Zertifizierungsstellen (CAs) fuer verkettete Zertifikate enthaelt. Diese Datei ist einfach die Verkettung PEM-codierter Zertifikatdateien in bevorzugter Reihenfolge. Sie kann als Alternative oder zusaetzlich zu CA-Zertifikatpfad verwendet werden. Diese Zertifikate werden fuer die Client-Zertifikatauthentifizierung und zum Erstellen der Serverzertifikatkette verwendet, die zusaetzlich zum Serverzertifikat an Browser gesendet wird.

Syntax

Dateiname, der ein absoluter Pfad oder ein Pfad relativ zu $SERVER_ROOT sein kann.

SSL-Protokoll

Beschreibung

Steuert die TLS-Protokollversionen, die Cipher-Richtlinie und die Schlüsselaustauscheinstellungen für diesen Listener. Die Auswahl Protokollversion bestimmt, welche TLS-Versionen der Listener akzeptiert.

Protokollversion

Beschreibung

Wählt die TLS-Protokollversionen aus, die vom Listener akzeptiert werden.

TLS v1.3 wird empfohlen; TLS v1.2 wird üblicherweise für die Client-Kompatibilität aktiviert. TLS v1.0 und TLS v1.1 sind veraltete Legacy-Protokolle und sollten nur aktiviert werden, wenn ein älterer Client sie benötigt.

Syntax

Per Kontrollkästchen auswählen

Tipps

Sicherheit Lassen Sie TLS v1.0 und TLS v1.1 deaktiviert, sofern keine dokumentierte Kompatibilitätsanforderung besteht. PCI DSS stuft frühe TLS-Versionen als unsicher ein; jede erforderliche Nutzung muss gemäß dem geltenden Compliance-Prozess dokumentiert und genehmigt werden.

Chiffren

Beschreibung

Gibt die geordnete Liste der Cipher-Regeln an, die beim Aushandeln von Verbindungen mit TLS v1.2 und älteren Versionen verwendet wird. Diese Einstellung konfiguriert keine TLS v1.3-Cipher-Suites; BoringSSL wählt diese intern aus, und sie können hier nicht geändert werden.

Syntax

Eine einzelne, durch Doppelpunkte getrennte Zeichenfolge von Cipher-Regeln. Ein vorangestelltes ! schließt passende Cipher dauerhaft aus.

Beispiel

ALL:!RSA:!SHA1:!3DES

Tipps

Sicherheit Lassen Sie dieses Feld leer, um die gepflegte Standard-Cipher-Suite zu verwenden. Passen Sie es nur aufgrund einer dokumentierten Kompatibilitäts- oder Compliance-Anforderung an und testen Sie anschließend die benötigten Client-Typen.

ECDH-Schlüsselaustausch aktivieren

Beschreibung

Erlaubt die Verwendung von Elliptic Curve Diffie-Hellman-Schluesselaustausch fuer weitere SSL-Verschluesselung.

Syntax

Aus Optionsfeldern auswählen

Tipps

Sicherheit ECDH-Schluesselaustausch ist sicherer als nur die Verwendung eines RSA-Schluessels. ECDH- und DH-Schluesselaustausch sind gleich sicher.

Leistung Das Aktivieren von ECDH-Schluesselaustausch erhoeht die CPU-Last und ist langsamer als nur die Verwendung eines RSA-Schluessels.

DH-Schlüsselaustausch aktivieren

Beschreibung

Erlaubt die Verwendung von Diffie-Hellman-Schluesselaustausch fuer weitere SSL-Verschluesselung.

Syntax

Aus Optionsfeldern auswählen

Tipps

Sicherheit DH-Schluesselaustausch ist sicherer als nur die Verwendung eines RSA-Schluessels. ECDH- und DH-Schluesselaustausch sind gleich sicher.

Leistung Das Aktivieren von DH-Schluesselaustausch erhoeht die CPU-Last und ist langsamer als ECDH-Schluesselaustausch und RSA. ECDH-Schluesselaustausch wird bevorzugt, wenn verfuegbar.

DH-Parameter

Beschreibung

Gibt den Speicherort der Diffie-Hellman-Parameterdatei an, die fuer den DH-Schluesselaustausch erforderlich ist.

Syntax

Dateiname, der ein absoluter Pfad oder ein Pfad relativ zu $SERVER_ROOT sein kann.

SSL-Renegotiation-Schutz

Beschreibung

Gibt an, ob SSL-Renegotiation-Schutz aktiviert werden soll, um gegen Angriffe auf Basis des SSL-Handshakes zu schuetzen. Der Standardwert ist "Yes".

Syntax

Aus Optionsfeldern auswählen

Tipps

Information Diese Einstellung kann auf Listener- und Virtual-Host-Ebene aktiviert werden.

Sitzungscache aktivieren

Beschreibung

Aktiviert das Caching von Sitzungs-IDs mit der OpenSSL-Standardeinstellung. Die Einstellung auf Serverebene muss auf "Yes" gesetzt sein, damit die Virtual-Host-Einstellung wirkt.

Standardwerte:
Serverebene: Yes
VH-Ebene: Yes

Syntax

Aus Optionsfeldern auswählen

Sitzungstickets aktivieren

Beschreibung

Aktiviert Sitzungstickets mit der OpenSSL-Standardeinstellung für Sitzungstickets. Die Einstellung auf Serverebene muss auf "Yes" gesetzt sein, damit die Virtual-Host-Einstellung wirkt.

Standardwerte:
Serverebene: Yes
VH-Ebene: Yes

Syntax

Aus Optionsfeldern auswählen

ALPN

Beschreibung

Application-Layer Protocol Negotiation(ALPN) wird verwendet, um die Netzwerkprotokolle HTTP/3 und HTTP/2 selektiv zu aktivieren.

Wenn Sie HTTP/2 und HTTP3 deaktivieren moechten, markieren Sie Keiner und lassen Sie alle anderen Kontrollkaestchen deaktiviert.

Standardwert: Alle aktiviert

Syntax

Per Kontrollkästchen auswählen

Tipps

Information Dies kann auf Listener- und Virtual-Host-Ebene gesetzt werden.

HTTP3/QUIC (UDP)-Port öffnen

Beschreibung

Erlaubt die Verwendung des Netzwerkprotokolls HTTP3/QUIC fuer Virtual Hosts, die diesem Listener zugeordnet sind. Damit diese Einstellung wirksam wird, muss HTTP3/QUIC aktivieren auch auf Serverebene auf Ja gesetzt sein. Standardwert ist Ja.

Tipps

Information Wenn diese Einstellung auf Ja gesetzt ist, kann HTTP3/QUIC weiterhin auf Virtual-Host-Ebene ueber die Einstellung HTTP3/QUIC aktivieren deaktiviert werden.

Client-Verifizierung

Beschreibung

Gibt den Typ der Client-Zertifikatauthentifizierung an. Verfuegbare Typen sind:

  • None: Kein Client-Zertifikat ist erforderlich.
  • Optional: Client-Zertifikat ist optional.
  • Require: Der Client muss ein gueltiges Zertifikat haben.
  • Optional_no_ca: Gleich wie optional.
Der Standardwert ist "None".

Syntax

Aus Dropdown-Liste auswählen

Tipps

Information "None" oder "Require" werden empfohlen.

Prüftiefe

Beschreibung

Gibt an, wie tief ein Zertifikat geprueft werden soll, bevor festgestellt wird, dass der Client kein gueltiges Zertifikat besitzt. Der Standardwert ist "1".

Syntax

Aus Dropdown-Liste auswählen

Client-Widerrufspfad

Beschreibung

Gibt das Verzeichnis mit PEM-codierten CA-CRL-Dateien fuer widerrufene Client-Zertifikate an. Die Dateien in diesem Verzeichnis muessen PEM-codiert sein. Auf diese Dateien wird ueber Hash-Dateinamen, hash-value.rN, zugegriffen. Informationen zum Erstellen des Hash-Dateinamens finden Sie in der Dokumentation zu openSSL oder Apache mod_ssl.

Syntax

Pfad

Client-Widerrufsdatei

Beschreibung

Gibt die Datei mit PEM-codierten CA-CRL-Dateien an, die widerrufene Client-Zertifikate auflisten. Dies kann als Alternative oder zusaetzlich zu Client-Widerrufspfad verwendet werden.

Syntax

Dateiname, der ein absoluter Pfad oder ein Pfad relativ zu $SERVER_ROOT sein kann.