Spec-Zone.ru › Apache HTTP Server

SSL/TLS Сильное шифрование: Совместимость

Эта страница охватывает обратную совместимость между mod_ssl и другими решениями SSL. mod_ssl — не единственное решение SSL для Apache; четыре дополнительных продукта также были (или есть) доступны: свободно распространяемый Apache-SSL от Бена Лори (Apache-SSL) (откуда mod_ssl изначально был получен в 1998 году), коммерческий Secure Web Server от Red Hat (который был основан на mod_ssl), коммерческий модуль Raven SSL от Covalent (также основанный на mod_ssl) и, наконец, коммерческий продукт C2Net (сейчас Red Hat) Stronghold (основанный на другой ветке развития, названной Sioux до Stronghold 2.x, и основанный на mod_ssl с Stronghold 3.x).

mod_ssl в основном предоставляет супермножество функциональности всех других решений, поэтому переход с одного из устаревших модулей на mod_ssl прост. Директивы конфигурации и имена переменных среды, используемые старыми решениями SSL, отличаются от используемых в mod_ssl; здесь включены таблицы сопоставления эквивалентов, используемых mod_ssl.

Директивы конфигурации

Сопоставление между директивами конфигурации, используемыми Apache-SSL 1.x и mod_ssl 2.0.x, приведено в таблице 1. Сопоставление из Sioux 1.x и Stronghold 2.x является частичным из-за специальной функциональности в этих интерфейсах, которой не обладает mod_ssl.

Таблица 1: Сопоставление директив конфигурации

Старая директива Директива mod_ssl Комментарий
Совместимость Apache-SSL 1.x и mod_ssl 2.0.x:
SSLEnable
SSLEngine on
компактифицировано
SSLDisable
SSLEngine off
компактифицировано
SSLLogFile файл Используйте настройку LogLevel модуля вместо этого.
SSLRequiredCiphers спецификация SSLCipherSuite спецификация переименовано
SSLRequireCipher c1 ... SSLRequire %{SSL_CIPHER} in {"c1", ...} обобщено
SSLBanCipher c1 ... SSLRequire not (%{SSL_CIPHER} in {"c1", ...}) обобщено
SSLFakeBasicAuth
SSLOptions +FakeBasicAuth
объединено
SSLCacheServerPath директория - функциональность удалена
SSLCacheServerPort целое число - функциональность удалена
Совместимость Apache-SSL 1.x:
SSLExportClientCertificates
SSLOptions +ExportCertData
объединено
SSLCacheServerRunDir директория - функциональность не поддерживается
Совместимость Sioux 1.x:
SSL_CertFile файл SSLCertificateFile файл переименовано
SSL_KeyFile файл SSLCertificateKeyFile файл переименовано
SSL_CipherSuite аргумент SSLCipherSuite аргумент переименовано
SSL_X509VerifyDir аргумент SSLCACertificatePath аргумент переименовано
SSL_Log файл - Используйте настройку LogLevel модуля вместо этого.
SSL_Connect флаг SSLEngine флаг переименовано
SSL_ClientAuth аргумент SSLVerifyClient аргумент переименовано
SSL_X509VerifyDepth аргумент SSLVerifyDepth аргумент переименовано
SSL_FetchKeyPhraseFrom аргумент - не может быть напрямую сопоставлено; используйте SSLPassPhraseDialog
SSL_SessionDir директория - не может быть напрямую сопоставлено; используйте SSLSessionCache
SSL_Require выражение - не может быть напрямую сопоставлено; используйте SSLRequire
SSL_CertFileType аргумент - функциональность не поддерживается
SSL_KeyFileType аргумент - функциональность не поддерживается
SSL_X509VerifyPolicy аргумент - функциональность не поддерживается
SSL_LogX509Attributes аргумент - функциональность не поддерживается
Совместимость Stronghold 2.x:
StrongholdAccelerator движок SSLCryptoDevice движок переименовано
StrongholdKey директория - функциональность не требуется
StrongholdLicenseFile директория - функциональность не требуется
SSLFlag флаг SSLEngine флаг переименовано
SSLSessionLockFile файл SSLMutex файл переименовано
SSLCipherList спецификация SSLCipherSuite спецификация переименовано
RequireSSL SSLRequireSSL переименовано
SSLErrorFile файл - функциональность не поддерживается
SSLRoot директория - функциональность не поддерживается
SSL_CertificateLogDir директория - функциональность не поддерживается
AuthCertDir директория - функциональность не поддерживается
SSL_Group имя - функциональность не поддерживается
SSLProxyMachineCertPath директория SSLProxyMachineCertificatePath директория переименовано
SSLProxyMachineCertFile файл SSLProxyMachineCertificateFile файл переименовано
SSLProxyCipherList спецификация SSLProxyCipherSpec спецификация переименовано

Переменные среды

Сопоставление между именами переменных среды, используемых старыми решениями SSL, и именами, используемыми mod_ssl, приведено в таблице 2.

Таблица 2: Вывод переменных среды

Старая переменная Переменная mod_ssl Комментарий
SSL_PROTOCOL_VERSION SSL_PROTOCOL переименовано
SSLEAY_VERSION SSL_VERSION_LIBRARY переименовано
HTTPS_SECRETKEYSIZE SSL_CIPHER_USEKEYSIZE переименовано
HTTPS_KEYSIZE SSL_CIPHER_ALGKEYSIZE переименовано
HTTPS_CIPHER SSL_CIPHER переименовано
HTTPS_EXPORT SSL_CIPHER_EXPORT переименовано
SSL_SERVER_KEY_SIZE SSL_CIPHER_ALGKEYSIZE переименовано
SSL_SERVER_CERTIFICATE SSL_SERVER_CERT переименовано
SSL_SERVER_CERT_START SSL_SERVER_V_START переименовано
SSL_SERVER_CERT_END SSL_SERVER_V_END переименовано
SSL_SERVER_CERT_SERIAL SSL_SERVER_M_SERIAL переименовано
SSL_SERVER_SIGNATURE_ALGORITHM SSL_SERVER_A_SIG переименовано
SSL_SERVER_DN SSL_SERVER_S_DN переименовано
SSL_SERVER_CN SSL_SERVER_S_DN_CN переименовано
SSL_SERVER_EMAIL SSL_SERVER_S_DN_Email переименовано
SSL_SERVER_O SSL_SERVER_S_DN_O переименовано
SSL_SERVER_OU SSL_SERVER_S_DN_OU переименовано
SSL_SERVER_C SSL_SERVER_S_DN_C переименовано
SSL_SERVER_SP SSL_SERVER_S_DN_SP переименовано
SSL_SERVER_L SSL_SERVER_S_DN_L переименовано
SSL_SERVER_IDN SSL_SERVER_I_DN переименовано
SSL_SERVER_ICN SSL_SERVER_I_DN_CN переименовано
SSL_SERVER_IEMAIL SSL_SERVER_I_DN_Email переименовано
SSL_SERVER_IO SSL_SERVER_I_DN_O переименовано
SSL_SERVER_IOU SSL_SERVER_I_DN_OU переименовано
SSL_SERVER_IC SSL_SERVER_I_DN_C переименовано
SSL_SERVER_ISP SSL_SERVER_I_DN_SP переименовано
SSL_SERVER_IL SSL_SERVER_I_DN_L переименовано
SSL_CLIENT_CERTIFICATE SSL_CLIENT_CERT переименовано
SSL_CLIENT_CERT_START SSL_CLIENT_V_START переименовано
SSL_CLIENT_CERT_END SSL_CLIENT_V_END переименовано
SSL_CLIENT_CERT_SERIAL SSL_CLIENT_M_SERIAL переименовано
SSL_CLIENT_SIGNATURE_ALGORITHM SSL_CLIENT_A_SIG переименовано
SSL_CLIENT_DN SSL_CLIENT_S_DN переименовано
SSL_CLIENT_CN SSL_CLIENT_S_DN_CN переименовано
SSL_CLIENT_EMAIL SSL_CLIENT_S_DN_Email переименовано
SSL_CLIENT_O SSL_CLIENT_S_DN_O переименовано
SSL_CLIENT_OU SSL_CLIENT_S_DN_OU переименовано
SSL_CLIENT_C SSL_CLIENT_S_DN_C переименовано
SSL_CLIENT_SP SSL_CLIENT_S_DN_SP переименовано
SSL_CLIENT_L SSL_CLIENT_S_DN_L переименовано
SSL_CLIENT_IDN SSL_CLIENT_I_DN переименовано
SSL_CLIENT_ICN SSL_CLIENT_I_DN_CN переименовано
SSL_CLIENT_IEMAIL SSL_CLIENT_I_DN_Email переименовано
SSL_CLIENT_IO SSL_CLIENT_I_DN_O переименовано
SSL_CLIENT_IOU SSL_CLIENT_I_DN_OU переименовано
SSL_CLIENT_IC SSL_CLIENT_I_DN_C переименовано
SSL_CLIENT_ISP SSL_CLIENT_I_DN_SP переименовано
SSL_CLIENT_IL SSL_CLIENT_I_DN_L переименовано
SSL_EXPORT SSL_CIPHER_EXPORT переименовано
SSL_KEYSIZE SSL_CIPHER_ALGKEYSIZE переименовано
SSL_SECKEYSIZE SSL_CIPHER_USEKEYSIZE переименовано
SSL_SSLEAY_VERSION SSL_VERSION_LIBRARY не поддерживается mod_ssl
SSL_STRONG_CRYPTO - не поддерживается mod_ssl
SSL_SERVER_KEY_EXP - не поддерживается mod_ssl
SSL_SERVER_KEY_ALGORITHM - не поддерживается mod_ssl
SSL_SERVER_KEY_SIZE - не поддерживается mod_ssl
SSL_SERVER_SESSIONDIR - не поддерживается mod_ssl
SSL_SERVER_CERTIFICATELOGDIR - не поддерживается mod_ssl
SSL_SERVER_CERTFILE - не поддерживается mod_ssl
SSL_SERVER_KEYFILE - не поддерживается mod_ssl
SSL_SERVER_KEYFILETYPE - не поддерживается mod_ssl
SSL_CLIENT_KEY_EXP - не поддерживается mod_ssl
SSL_CLIENT_KEY_ALGORITHM - не поддерживается mod_ssl
SSL_CLIENT_KEY_SIZE - не поддерживается mod_ssl

Функции пользовательского лога

При включенном mod_ssl существуют дополнительные функции для формата пользовательского лога mod_log_config как описано в справочном разделе. Помимо функции расширения %{varname}x, которая может использоваться для расширения любых переменных, предоставляемых любым модулем, существует дополнительная функция формата шифрования «%{name}c» для обратной совместимости. Текущие реализованные вызовы функций перечислены в таблице 3.

Таблица 3: Функция пользовательского лога шифрования

Вызов функции Описание
%...{version}c Версия протокола SSL
%...{cipher}c SSL шифр
%...{subjectdn}c Имя субъекта сертификата клиента (Distinguished Name)
%...{issuerdn}c Имя эмитента сертификата клиента (Distinguished Name)
%...{errcode}c Ошибка проверки сертификата (числовое значение)
%...{errstr}c Ошибка проверки сертификата (строковое значение)

© 2018 The Apache Software Foundation
Licensed under the Apache License, Version 2.0.
https://httpd.apache.org/docs/2.4/en/ssl/ssl_compat.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API