OpenLiteSpeed logo Manual de usuario de OpenLiteSpeed

Listeners de administración - SSL

Los listeners de administración están dedicados al servidor de administración. Se recomiendan listeners seguros (SSL) para el servidor de administración. Esta configuración TLS se aplica únicamente al listener de la consola WebAdmin; no se hereda en los listeners públicos ni en los virtual hosts.

Tabla de contenido

Clave privada y certificado SSL

Protocolo SSL

Seguridad y funciones

Verificación de cliente

Clave privada y certificado SSL

Descripción

Cada listener SSL requiere una clave privada SSL y un certificado SSL emparejados. Varios listeners SSL pueden compartir la misma clave y certificado.

Puede generar claves privadas SSL usted mismo usando un paquete de software SSL, como OpenSSL. Los certificados SSL tambien pueden comprarse a una entidad emisora de certificados autorizada como VeriSign o Thawte. Tambien puede firmar el certificado usted mismo. Los certificados autofirmados no seran considerados confiables por los navegadores web y no deben usarse en sitios web publicos que contengan datos criticos. Sin embargo, un certificado autofirmado es suficiente para uso interno, por ejemplo para cifrar el trafico hacia la consola WebAdmin de LiteSpeed Web Server.

Archivo de clave privada

Descripción

El nombre de archivo de la clave privada SSL. El archivo de clave no debe estar cifrado.

Sintaxis

Nombre de archivo que puede ser una ruta absoluta o una ruta relativa a $SERVER_ROOT.

Consejos

Seguridad El archivo de clave privada debe colocarse en un directorio seguro que permita acceso de solo lectura al usuario con el que se ejecuta el servidor.

Archivo de certificado

Descripción

El nombre de archivo del certificado SSL.

Sintaxis

Nombre de archivo que puede ser una ruta absoluta o una ruta relativa a $SERVER_ROOT.

Consejos

Seguridad El archivo de certificado debe colocarse en un directorio seguro que permita acceso de solo lectura al usuario con el que se ejecuta el servidor.

Certificado encadenado

Descripción

Especifica si el certificado es o no un certificado encadenado. El archivo que almacena una cadena de certificados debe estar en formato PEM, y los certificados deben estar en orden encadenado, desde el nivel mas bajo (el certificado real del cliente o servidor) hasta la CA de nivel mas alto (raiz).

Sintaxis

Seleccionar desde botones de opción

Ruta de certificado de CA

Descripción

Especifica el directorio donde se guardan los certificados de las autoridades de certificacion (CA). Estos certificados se usan para autenticacion de certificados de cliente y para construir la cadena de certificados del servidor, que se enviara a los navegadores ademas del certificado del servidor.

Sintaxis

ruta

Archivo de certificado de CA

Descripción

Especifica el archivo que contiene todos los certificados de autoridades de certificacion (CA) para certificados encadenados. Este archivo es simplemente la concatenacion de archivos de certificado codificados en PEM, en orden de preferencia. Puede usarse como alternativa o ademas de Ruta de certificado de CA. Estos certificados se usan para autenticacion de certificados de cliente y para construir la cadena de certificados del servidor, que se enviara a los navegadores ademas del certificado del servidor.

Sintaxis

Nombre de archivo que puede ser una ruta absoluta o una ruta relativa a $SERVER_ROOT.

Protocolo SSL

Descripción

Controla las versiones del protocolo TLS, la política de cifrado y la configuración de intercambio de claves de este listener. La selección Versión de protocolo determina las versiones de TLS que acepta el listener.

Versión de protocolo

Descripción

Selecciona las versiones del protocolo TLS aceptadas por el listener.

Se recomienda TLS v1.3, mientras que TLS v1.2 suele habilitarse por compatibilidad con los clientes. TLS v1.0 y TLS v1.1 son protocolos heredados obsoletos y solo deben habilitarse cuando un cliente antiguo los requiera.

Sintaxis

Seleccionar mediante casillas

Consejos

Seguridad Mantenga TLS v1.0 y TLS v1.1 deshabilitados salvo que exista un requisito de compatibilidad documentado. PCI DSS considera inseguras las primeras versiones de TLS; cualquier uso necesario debe documentarse y aprobarse según el proceso de cumplimiento aplicable.

Cifrados

Descripción

Especifica la lista ordenada de reglas de cifrado utilizada al negociar conexiones TLS v1.2 y anteriores. Esta configuración no modifica las suites de cifrado de TLS v1.3; BoringSSL las selecciona internamente y no pueden cambiarse aquí.

Sintaxis

Una única cadena de reglas de cifrado separadas por dos puntos. Anteponer ! a una regla excluye permanentemente los cifrados coincidentes.

Ejemplo

ALL:!RSA:!SHA1:!3DES

Consejos

Seguridad Deje este campo en blanco para usar la Suite de cifrado predeterminada mantenida por el servidor. Personalícelo solo por un requisito documentado de compatibilidad o cumplimiento, y pruebe los tipos de cliente requeridos después del cambio.

Habilitar intercambio de claves ECDH

Descripción

Permite usar intercambio de claves Elliptic Curve Diffie-Hellman para cifrado SSL adicional.

Sintaxis

Seleccionar desde botones de opción

Consejos

Seguridad El intercambio de claves ECDH es mas seguro que usar solo una clave RSA. Los intercambios de claves ECDH y DH son igualmente seguros.

Rendimiento Habilitar el intercambio de claves ECDH aumentara la carga de CPU y es mas lento que usar solo una clave RSA.

Habilitar intercambio de claves DH

Descripción

Permite usar intercambio de claves Diffie-Hellman para cifrado SSL adicional.

Sintaxis

Seleccionar desde botones de opción

Consejos

Seguridad El intercambio de claves DH es mas seguro que usar solo una clave RSA. Los intercambios de claves ECDH y DH son igualmente seguros.

Rendimiento Habilitar el intercambio de claves DH aumentara la carga de CPU y es mas lento que el intercambio ECDH y RSA. Se prefiere ECDH cuando esta disponible.

Parámetro DH

Descripción

Especifica la ubicacion del archivo de parametros Diffie-Hellman necesario para el intercambio de claves DH.

Sintaxis

Nombre de archivo que puede ser una ruta absoluta o una ruta relativa a $SERVER_ROOT.

Protección contra renegociación SSL

Descripción

Especifica si se debe habilitar la Proteccion contra renegociacion SSL para defenderse de ataques basados en handshake SSL. El valor predeterminado es "Yes".

Sintaxis

Seleccionar desde botones de opción

Consejos

Información Esta opcion puede habilitarse en los niveles de listener y virtual host.

Habilitar caché de sesión

Descripción

Habilita la caché de ID de sesión usando el ajuste predeterminado de OpenSSL. El ajuste de nivel de servidor debe estar en "Yes" para que el ajuste de Virtual Host tenga efecto.

Valores predeterminados:
Nivel de servidor: Yes
Nivel de VH: Yes

Sintaxis

Seleccionar desde botones de opción

Habilitar tickets de sesión

Descripción

Habilita tickets de sesión usando el ajuste predeterminado de tickets de sesión de OpenSSL. El ajuste de nivel de servidor debe estar en "Yes" para que el ajuste de Virtual Host tenga efecto.

Valores predeterminados:
Nivel de servidor: Yes
Nivel de VH: Yes

Sintaxis

Seleccionar desde botones de opción

ALPN

Descripción

Application-Layer Protocol Negotiation(ALPN) se usa para habilitar selectivamente los protocolos de red HTTP/3 y HTTP/2.

Si desea deshabilitar HTTP/2 y HTTP3, marque Ninguno y deje todas las demas casillas sin marcar.

Valor predeterminado: todos habilitados

Sintaxis

Seleccionar mediante casillas

Consejos

Información Puede establecerse en los niveles de listener y virtual host.

Abrir puerto HTTP3/QUIC (UDP)

Descripción

Permite el uso del protocolo de red HTTP3/QUIC para los virtual hosts asignados a este listener. Para que esta opcion tenga efecto, Habilitar HTTP3/QUIC tambien debe establecerse en a nivel de servidor. El valor predeterminado es .

Consejos

Información Cuando esta opcion se establece en , HTTP3/QUIC aun puede deshabilitarse en el nivel de virtual host mediante la opcion Habilitar HTTP3/QUIC.

Verificación del cliente

Descripción

Especifica el tipo de autenticacion de certificado de cliente. Los tipos disponibles son:

  • None: no se requiere certificado de cliente.
  • Optional: el certificado de cliente es opcional.
  • Require: el cliente debe tener un certificado valido.
  • Optional_no_ca: igual que optional.
El valor predeterminado es "None".

Sintaxis

Seleccionar de la lista desplegable

Consejos

Información "None" o "Require" son recomendados.

Profundidad de verificación

Descripción

Especifica que tan profundamente debe verificarse un certificado antes de determinar que el cliente no tiene un certificado valido. El valor predeterminado es "1".

Sintaxis

Seleccionar de la lista desplegable

Ruta de revocación de cliente

Descripción

Especifica el directorio que contiene archivos CRL de CA codificados en PEM para certificados de cliente revocados. Los archivos de este directorio deben estar codificados en PEM. Se accede a estos archivos mediante nombres de archivo hash, hash-value.rN. Consulte la documentacion de openSSL o Apache mod_ssl sobre la creacion del nombre de archivo hash.

Sintaxis

ruta

Archivo de revocación de cliente

Descripción

Especifica el archivo que contiene archivos CRL de CA codificados en PEM que enumeran certificados de cliente revocados. Puede usarse como alternativa o ademas de Ruta de revocación de cliente.

Sintaxis

Nombre de archivo que puede ser una ruta absoluta o una ruta relativa a $SERVER_ROOT.