SSL/TLS Сильное шифрование: Совместимость
Эта страница охватывает обратную совместимость между mod_ssl и другими решениями SSL. mod_ssl — не единственное решение SSL для Apache; четыре дополнительных продукта также были (или есть) доступны: свободно распространяемый Apache-SSL от Бена Лори (Apache-SSL) (откуда mod_ssl изначально был получен в 1998 году), коммерческий Secure Web Server от Red Hat (который был основан на mod_ssl), коммерческий модуль Raven SSL от Covalent (также основанный на mod_ssl) и, наконец, коммерческий продукт C2Net (сейчас Red Hat) Stronghold (основанный на другой ветке развития, названной Sioux до Stronghold 2.x, и основанный на mod_ssl с Stronghold 3.x).
mod_ssl в основном предоставляет супермножество функциональности всех других решений, поэтому переход с одного из устаревших модулей на mod_ssl прост. Директивы конфигурации и имена переменных среды, используемые старыми решениями SSL, отличаются от используемых в mod_ssl; здесь включены таблицы сопоставления эквивалентов, используемых mod_ssl.
Директивы конфигурации
Сопоставление между директивами конфигурации, используемыми Apache-SSL 1.x и mod_ssl 2.0.x, приведено в таблице 1. Сопоставление из Sioux 1.x и Stronghold 2.x является частичным из-за специальной функциональности в этих интерфейсах, которой не обладает mod_ssl.
Таблица 1: Сопоставление директив конфигурации
| Старая директива | Директива mod_ssl | Комментарий |
|---|---|---|
| Совместимость Apache-SSL 1.x и mod_ssl 2.0.x: | ||
SSLEnable |
SSLEngine on |
компактифицировано |
SSLDisable |
SSLEngine off |
компактифицировано |
SSLLogFile файл
|
Используйте настройку LogLevel модуля вместо этого. |
|
SSLRequiredCiphers спецификация
|
SSLCipherSuite спецификация
|
переименовано |
SSLRequireCipher c1 ... |
SSLRequire %{SSL_CIPHER} in {"c1", ...}
|
обобщено |
SSLBanCipher c1 ... |
SSLRequire not (%{SSL_CIPHER} in {"c1", ...})
|
обобщено |
SSLFakeBasicAuth |
SSLOptions +FakeBasicAuth |
объединено |
SSLCacheServerPath директория
|
- | функциональность удалена |
SSLCacheServerPort целое число
|
- | функциональность удалена |
| Совместимость Apache-SSL 1.x: | ||
SSLExportClientCertificates |
SSLOptions +ExportCertData |
объединено |
SSLCacheServerRunDir директория
|
- | функциональность не поддерживается |
| Совместимость Sioux 1.x: | ||
SSL_CertFile файл
|
SSLCertificateFile файл
|
переименовано |
SSL_KeyFile файл
|
SSLCertificateKeyFile файл
|
переименовано |
SSL_CipherSuite аргумент
|
SSLCipherSuite аргумент
|
переименовано |
SSL_X509VerifyDir аргумент
|
SSLCACertificatePath аргумент
|
переименовано |
SSL_Log файл
|
- |
Используйте настройку LogLevel модуля вместо этого. |
SSL_Connect флаг
|
SSLEngine флаг
|
переименовано |
SSL_ClientAuth аргумент
|
SSLVerifyClient аргумент
|
переименовано |
SSL_X509VerifyDepth аргумент
|
SSLVerifyDepth аргумент
|
переименовано |
SSL_FetchKeyPhraseFrom аргумент
|
- | не может быть напрямую сопоставлено; используйте SSLPassPhraseDialog |
SSL_SessionDir директория
|
- | не может быть напрямую сопоставлено; используйте SSLSessionCache |
SSL_Require выражение
|
- | не может быть напрямую сопоставлено; используйте SSLRequire |
SSL_CertFileType аргумент
|
- | функциональность не поддерживается |
SSL_KeyFileType аргумент
|
- | функциональность не поддерживается |
SSL_X509VerifyPolicy аргумент
|
- | функциональность не поддерживается |
SSL_LogX509Attributes аргумент
|
- | функциональность не поддерживается |
| Совместимость Stronghold 2.x: | ||
StrongholdAccelerator движок
|
SSLCryptoDevice движок
|
переименовано |
StrongholdKey директория
|
- | функциональность не требуется |
StrongholdLicenseFile директория
|
- | функциональность не требуется |
SSLFlag флаг
|
SSLEngine флаг
|
переименовано |
SSLSessionLockFile файл
|
SSLMutex файл
|
переименовано |
SSLCipherList спецификация
|
SSLCipherSuite спецификация
|
переименовано |
RequireSSL |
SSLRequireSSL |
переименовано |
SSLErrorFile файл
|
- | функциональность не поддерживается |
SSLRoot директория
|
- | функциональность не поддерживается |
SSL_CertificateLogDir директория
|
- | функциональность не поддерживается |
AuthCertDir директория
|
- | функциональность не поддерживается |
SSL_Group имя
|
- | функциональность не поддерживается |
SSLProxyMachineCertPath директория
|
SSLProxyMachineCertificatePath директория
|
переименовано |
SSLProxyMachineCertFile файл
|
SSLProxyMachineCertificateFile файл
|
переименовано |
SSLProxyCipherList спецификация
|
SSLProxyCipherSpec спецификация
|
переименовано |
Переменные среды
Сопоставление между именами переменных среды, используемых старыми решениями SSL, и именами, используемыми mod_ssl, приведено в таблице 2.
Таблица 2: Вывод переменных среды
| Старая переменная | Переменная mod_ssl | Комментарий |
|---|---|---|
SSL_PROTOCOL_VERSION |
SSL_PROTOCOL |
переименовано |
SSLEAY_VERSION |
SSL_VERSION_LIBRARY |
переименовано |
HTTPS_SECRETKEYSIZE |
SSL_CIPHER_USEKEYSIZE |
переименовано |
HTTPS_KEYSIZE |
SSL_CIPHER_ALGKEYSIZE |
переименовано |
HTTPS_CIPHER |
SSL_CIPHER |
переименовано |
HTTPS_EXPORT |
SSL_CIPHER_EXPORT |
переименовано |
SSL_SERVER_KEY_SIZE |
SSL_CIPHER_ALGKEYSIZE |
переименовано |
SSL_SERVER_CERTIFICATE |
SSL_SERVER_CERT |
переименовано |
SSL_SERVER_CERT_START |
SSL_SERVER_V_START |
переименовано |
SSL_SERVER_CERT_END |
SSL_SERVER_V_END |
переименовано |
SSL_SERVER_CERT_SERIAL |
SSL_SERVER_M_SERIAL |
переименовано |
SSL_SERVER_SIGNATURE_ALGORITHM |
SSL_SERVER_A_SIG |
переименовано |
SSL_SERVER_DN |
SSL_SERVER_S_DN |
переименовано |
SSL_SERVER_CN |
SSL_SERVER_S_DN_CN |
переименовано |
SSL_SERVER_EMAIL |
SSL_SERVER_S_DN_Email |
переименовано |
SSL_SERVER_O |
SSL_SERVER_S_DN_O |
переименовано |
SSL_SERVER_OU |
SSL_SERVER_S_DN_OU |
переименовано |
SSL_SERVER_C |
SSL_SERVER_S_DN_C |
переименовано |
SSL_SERVER_SP |
SSL_SERVER_S_DN_SP |
переименовано |
SSL_SERVER_L |
SSL_SERVER_S_DN_L |
переименовано |
SSL_SERVER_IDN |
SSL_SERVER_I_DN |
переименовано |
SSL_SERVER_ICN |
SSL_SERVER_I_DN_CN |
переименовано |
SSL_SERVER_IEMAIL |
SSL_SERVER_I_DN_Email |
переименовано |
SSL_SERVER_IO |
SSL_SERVER_I_DN_O |
переименовано |
SSL_SERVER_IOU |
SSL_SERVER_I_DN_OU |
переименовано |
SSL_SERVER_IC |
SSL_SERVER_I_DN_C |
переименовано |
SSL_SERVER_ISP |
SSL_SERVER_I_DN_SP |
переименовано |
SSL_SERVER_IL |
SSL_SERVER_I_DN_L |
переименовано |
SSL_CLIENT_CERTIFICATE |
SSL_CLIENT_CERT |
переименовано |
SSL_CLIENT_CERT_START |
SSL_CLIENT_V_START |
переименовано |
SSL_CLIENT_CERT_END |
SSL_CLIENT_V_END |
переименовано |
SSL_CLIENT_CERT_SERIAL |
SSL_CLIENT_M_SERIAL |
переименовано |
SSL_CLIENT_SIGNATURE_ALGORITHM |
SSL_CLIENT_A_SIG |
переименовано |
SSL_CLIENT_DN |
SSL_CLIENT_S_DN |
переименовано |
SSL_CLIENT_CN |
SSL_CLIENT_S_DN_CN |
переименовано |
SSL_CLIENT_EMAIL |
SSL_CLIENT_S_DN_Email |
переименовано |
SSL_CLIENT_O |
SSL_CLIENT_S_DN_O |
переименовано |
SSL_CLIENT_OU |
SSL_CLIENT_S_DN_OU |
переименовано |
SSL_CLIENT_C |
SSL_CLIENT_S_DN_C |
переименовано |
SSL_CLIENT_SP |
SSL_CLIENT_S_DN_SP |
переименовано |
SSL_CLIENT_L |
SSL_CLIENT_S_DN_L |
переименовано |
SSL_CLIENT_IDN |
SSL_CLIENT_I_DN |
переименовано |
SSL_CLIENT_ICN |
SSL_CLIENT_I_DN_CN |
переименовано |
SSL_CLIENT_IEMAIL |
SSL_CLIENT_I_DN_Email |
переименовано |
SSL_CLIENT_IO |
SSL_CLIENT_I_DN_O |
переименовано |
SSL_CLIENT_IOU |
SSL_CLIENT_I_DN_OU |
переименовано |
SSL_CLIENT_IC |
SSL_CLIENT_I_DN_C |
переименовано |
SSL_CLIENT_ISP |
SSL_CLIENT_I_DN_SP |
переименовано |
SSL_CLIENT_IL |
SSL_CLIENT_I_DN_L |
переименовано |
SSL_EXPORT |
SSL_CIPHER_EXPORT |
переименовано |
SSL_KEYSIZE |
SSL_CIPHER_ALGKEYSIZE |
переименовано |
SSL_SECKEYSIZE |
SSL_CIPHER_USEKEYSIZE |
переименовано |
SSL_SSLEAY_VERSION |
SSL_VERSION_LIBRARY |
не поддерживается mod_ssl |
SSL_STRONG_CRYPTO |
- |
не поддерживается mod_ssl |
SSL_SERVER_KEY_EXP |
- |
не поддерживается mod_ssl |
SSL_SERVER_KEY_ALGORITHM |
- |
не поддерживается mod_ssl |
SSL_SERVER_KEY_SIZE |
- |
не поддерживается mod_ssl |
SSL_SERVER_SESSIONDIR |
- |
не поддерживается mod_ssl |
SSL_SERVER_CERTIFICATELOGDIR |
- |
не поддерживается mod_ssl |
SSL_SERVER_CERTFILE |
- |
не поддерживается mod_ssl |
SSL_SERVER_KEYFILE |
- |
не поддерживается mod_ssl |
SSL_SERVER_KEYFILETYPE |
- |
не поддерживается mod_ssl |
SSL_CLIENT_KEY_EXP |
- |
не поддерживается mod_ssl |
SSL_CLIENT_KEY_ALGORITHM |
- |
не поддерживается mod_ssl |
SSL_CLIENT_KEY_SIZE |
- |
не поддерживается mod_ssl |
Функции пользовательского лога
При включенном mod_ssl существуют дополнительные функции для формата пользовательского лога mod_log_config как описано в справочном разделе. Помимо функции расширения %{varname}x, которая может использоваться для расширения любых переменных, предоставляемых любым модулем, существует дополнительная функция формата шифрования «%{name}c» для обратной совместимости. Текущие реализованные вызовы функций перечислены в таблице 3.
Таблица 3: Функция пользовательского лога шифрования
| Вызов функции | Описание |
|---|---|
%...{version}c | Версия протокола SSL |
%...{cipher}c | SSL шифр |
%...{subjectdn}c | Имя субъекта сертификата клиента (Distinguished Name) |
%...{issuerdn}c | Имя эмитента сертификата клиента (Distinguished Name) |
%...{errcode}c | Ошибка проверки сертификата (числовое значение) |
%...{errstr}c | Ошибка проверки сертификата (строковое значение) |
© 2018 The Apache Software Foundation
Licensed under the Apache License, Version 2.0.
https://httpd.apache.org/docs/2.4/en/ssl/ssl_compat.html