OpenLiteSpeed logo Open LiteSpeed Web Serverユーザーズマニュアル

リスナーSSL

IPアドレスへの直接接続および一致するSNIバーチャルホストがない 接続では、リスナーレベルの証明書と暗号設定が使用されます。一致する SNIバーチャルホストでは、SSL プロトコルに独自の 証明書と暗号設定を指定できますが、使用可能なプロトコルは引き続き リスナーによって決まります。

目次

SSL秘密鍵 & 証明書

SSL プロトコル

セキュリティと機能

OCSPステープリング

クライアントの検証

SSL秘密鍵 & 証明書

説明

すべてのSSLリスナーには、ペアのSSL秘密鍵とSSL証明書が必要です。 複数のSSLリスナーは、同じ鍵と証明書を共有できます。
OpenSSLなどのSSLソフトウェアパッケージを使用して、SSL秘密鍵を自分で生成することができます。 SSL証明書は、VeriSignやThawteのような認証局から購入することもできます。 自分で証明書に署名することもできます。 自己署名証明書はWebブラウザから信頼されないため、重要なデータを含む公開Webサイトでは使用しないでください。 ただし、自己署名証明書は内部使用に十分適しており、 例えばLiteSpeed WebサーバーのWebAdminコンソールへのトラフィックの暗号化に使用できます。

秘密鍵ファイル

説明

SSL秘密鍵ファイルのファイル名。キーファイルは暗号化しないでください。

構文

ファイル名への絶対パス又は$SERVER_ROOTからの相対パス

ヒント

セキュリティ秘密鍵ファイルは、サーバーが実行されるユーザーへの読み取り専用アクセスを可能にするセキュリティ保護されたディレクトリに配置する必要があります。

証明書ファイル

説明

SSL証明書ファイルのファイル名。

構文

ファイル名への絶対パス又は$SERVER_ROOTからの相対パス

ヒント

セキュリティ証明書ファイルは、サーバーが実行されるユーザーへの読み取り専用アクセスを可能にする安全なディレクトリに配置する必要があります。

証明書チェーン

説明

証明書がチェーン証明書であるかどうかを指定します。 チェーン証明を格納するファイルは、PEM形式でなければならず、証明書は最下位レベル(実際のクライアントまたはサーバー証明書)から最上位(ルート)CAまでの連鎖の順序でなければなりません。

構文

ラジオボックスから選択

CA証明書パス

説明

証明機関(CA)の証明書が保存されるディレクトリを指定します。 これらの証明書は、クライアント証明書の認証およびサーバー証明書チェーンの構築に使用されます。サーバー証明書チェーンは、サーバー証明書に加えてブラウザーにも送信されます。

構文

パス

CA証明書ファイル

説明

チェーン証明書の証明機関(CA)のすべての証明書を含むファイルを指定します。 このファイルは、PEMでエンコードされた証明書ファイルを単に優先順に連結したものです。 これは、「CA証明書パス」の代替として、またはこれに加えて使用することができる。 これらの証明書は、クライアント証明書の認証およびサーバー証明書チェーンの構築に使用されます。サーバー証明書チェーンは、サーバー証明書に加えてブラウザーにも送信されます。

構文

ファイル名への絶対パス又は$SERVER_ROOTからの相対パス

SSL プロトコル

説明

このリスナーのTLSプロトコルバージョン、暗号ポリシー、および 鍵交換設定を制御します。プロトコルバージョンの選択によって、 リスナーが受け入れるTLSバージョンが決まります。

プロトコルバージョン

説明

リスナーが受け入れるTLSプロトコルバージョンを選択します。

TLS v1.3を推奨し、クライアント互換性のために通常は TLS v1.2も有効にします。TLS v1.0TLS v1.1は 非推奨のレガシープロトコルであり、古いクライアントが必要とする場合に のみ有効にしてください。

構文

チェックボックスから選択

ヒント

セキュリティ 文書化された互換性要件がない限り、TLS v1.0TLS v1.1は無効のままにしてください。PCI DSSでは初期TLSを安全で ないものとして扱うため、必要な使用は該当するコンプライアンスプロセスに 従って文書化し、承認を得る必要があります。

暗号スイート

説明

TLS v1.2以前の接続をネゴシエートするときに使用する、 順序付きの暗号ルールリストを指定します。 この設定ではTLS v1.3暗号スイートは構成されません。これらはBoringSSLによって内部で選択され、ここでは変更できません。

構文

コロンで区切られた単一の暗号ルール文字列。ルールの先頭に !を付けると、一致する暗号を完全に除外します。

ALL:!RSA:!SHA1:!3DES

ヒント

セキュリティ サーバーが管理する デフォルト暗号スイートを使用するには、このフィールドを 空白のままにします。文書化された互換性またはコンプライアンス要件がある 場合にのみカスタマイズし、変更後に必要なクライアントタイプをテストして ください。

ECDH鍵交換を有効にする

説明

さらにSSL暗号化のために楕円曲線 Diffie-Hellman鍵交換を使用できます。

構文

ラジオボックスから選択

ヒント

セキュリティ ECDH鍵交換は、RSA鍵だけを使用するより安全です。 ECDHとDHキーの交換は同等に安全です。

パフォーマンス ECDH鍵交換を有効にするとCPU負荷が増加し、RSA鍵だけを使用する場合よりも遅くなります。

DHキー交換を有効にする

説明

さらにSSL暗号化のためにDiffie-Hellman鍵交換を使用できます。

構文

ラジオボックスから選択

ヒント

セキュリティ DHキーの交換は、RSAキーを使用するよりも安全です。 ECDHとDHキーの交換は同等に安全です。

パフォーマンス DHキー交換を有効にするとCPU負荷が増加し、ECDHキー交換とRSAよりも遅くなります。 ECDH鍵交換が利用可能な場合は、そちらを優先することをお勧めします。

DHパラメータ

説明

DHキー交換に必要なDiffie-Hellmanパラメータファイルの場所を指定します。

構文

ファイル名への絶対パス又は$SERVER_ROOTからの相対パス

SSL再交渉保護

説明

SSL再交渉保護を有効にするかどうかを指定します。 SSLハンドシェイクベースの攻撃に対して防御します。デフォルト値は"Yes"です。

構文

ラジオボックスから選択

ヒント

情報 この設定は、リスナーレベルとバーチャルホストレベルで有効にできます。

セッションキャッシュを有効にする

説明

OpenSSLのデフォルト設定を使用してセッションIDキャッシュを有効にします。バーチャルホスト設定を有効にするには、サーバーレベル設定を"Yes"に設定する必要があります。
デフォルト値:
サーバーレベル:Yes
VHレベル:Yes

構文

ラジオボックスから選択

セッションチケットを有効にする

説明

セッションチケットを有効にします。 「未設定」の場合、サーバーはopenSSLのデフォルトチケットを使用します。

構文

ラジオボタンから選択

ALPN

説明

Application-Layer Protocol Negotiation(ALPN)は、HTTP/3とHTTP/2ネットワークプロトコルを選択的に有効にするために使用されます。

HTTP/2とHTTP3を無効にする場合は、なしを選択し、他のすべてのチェックボックスを未選択のままにしてください。

デフォルト値: すべて有効

構文

チェックボックスから選択

ヒント

情報 これはリスナーレベルとバーチャルホストレベルで設定できます。

HTTP3/QUIC(UDP)ポートを開く

説明

このリスナーにマップされたバーチャルホストでHTTP3/QUICネットワークプロトコルの使用を許可します。 この設定を有効にするには、サーバーレベルでもHTTP3/QUICを有効にするはいに設定する必要があります。 デフォルト値ははいです。

ヒント

情報 この設定をはいに設定しても、バーチャルホストレベルのHTTP3/QUICを有効にする設定でHTTP3/QUICを無効にできます。

OCSPステープリング

説明

オンライン証明書ステータスプロトコル(OCSP)は、デジタル証明書が有効かどうかを確認するより効率的な方法です。 OCSP応答者である他のサーバーと通信して、証明書失効リスト(CRL)をチェックする代わりに証明書が有効であることを確認します。
OCSPステープリングは、このプロトコルのさらなる改良であり、証明書が要求されるたびにではなく、定期的な間隔でサーバーがOCSPレスポンダを確認できるようにします。 詳細については、 OCSP Wikipedia のページをご覧ください。

OCSP Staplingを有効化

説明

OCSPステープルを有効にするかどうかを決定します。これは、公開鍵証明書を検証するより効率的な方法です。

構文

ラジオボックスから選択

OCSPレスポンス最大有効期間(秒)

説明

このオプションは、OCSP応答の許容可能な最大経過時間を設定します。 OCSP応答がこの最大年齢より古い場合、サーバーはOCSP応答者に新しい応答を要求します。 デフォルト値は86400です。 この値を-1に設定すると、最大年齢を無効にすることができます。

構文

秒数

OCSPレスポンダ

説明

使用するOCSPレスポンダのURLを指定します。 設定されていない場合、サーバーは認証局の発行者証明書に記載されているOCSPレスポンダに接続を試みます。 一部の発行者証明書には、OCSPレスポンダURLが指定されていない場合があります。

構文

http://で始まるURL

http://rapidssl-ocsp.geotrust.com

OCSP CA証明書

説明

OCSP認証局(CA)証明書が格納されるファイルの場所を指定します。 これらの証明書は、OCSPレスポンダからのレスポンスを確認するために使用されます(また、そのレスポンスが偽装されていないか、または妥協されていないことを確認してください)。 このファイルには、証明書チェーン全体が含まれている必要があります。 このファイルにルート証明書が含まれていない場合、LSWSはファイルに追加することなくシステムディレクトリのルート証明書を見つけることができますが、この検証に失敗した場合はルート証明書をこのファイルに追加してください。

この設定はオプションです。 この設定が設定されていない場合、サーバーは自動的にCA証明書ファイルをチェックします。

構文

ファイル名への絶対パス又は$SERVER_ROOTからの相対パス

クライアント検証

説明

クライアント証明書認証のタイプを指定します。 使用できるタイプは次のとおりです:

  • None: クライアント証明書は必要ありません。
  • Optional: クライアント証明書はオプションです。
  • Require: クライアントには有効な証明書が必要です。
  • Optional_no_ca: オプションと同じです。
デフォルトは "None"です。

構文

ドロップダウンリストから選択

ヒント

情報 "None"または "Require"をお勧めします。

検証深度

説明

クライアントに有効な証明書がないと判断する前に、証明書の検証の深さを指定します。 デフォルトは "1"です。

構文

ドロップダウンリストから選択

クライアント失効パス

説明

取り消されたクライアント証明書のPEMエンコードされたCA CRLファイルを含むディレクトリを指定します。 このディレクトリのファイルはPEMでエンコードする必要があります。 これらのファイルは、ハッシュファイル名、hash-value.rNによってアクセスされます。 ハッシュファイル名の作成については、openSSLまたはApache mod_sslのドキュメントを参照してください。

構文

パス

クライアント失効ファイル

説明

取り消されたクライアント証明書を列挙するPEMエンコードCA CRLファイルを含むファイルを指定します。これはクライアント失効パスの代替として、または追加で使用できます。

構文

ファイル名への絶対パス又は$SERVER_ROOTからの相対パス