PHP 转运维遇到的难事

2020-01-06 19:19:36 +08:00
 NerverLibis

我的本地环境:openssl1.1.1d + nginx 1.17.5,后续升级到 libressl。 已卸载旧版本 openssl httpd 等无关软件。 我本地早就设了 2048 的 key,并且禁用一切 DH 算法。

上个月机房漏洞扫描,检测出两个漏洞,要求整改,并对主机进行了下线处理。
1.服务器支持 TLS Client-initiated 重协商攻击(CVE-2011-1473) [原理扫描] 
扫描工具绿盟,建议解决方式为 nginx 升级到 0.8.x+

2.SSL/TLS 服务器瞬时 Diffie-Hellman 公共密钥过弱 [原理扫描] 
绿盟建议为设一个 2048 位的 key。

即便 nginx 关闭 443 端口,机房仍然说主机 443 已开启,能扫到 https 漏洞。

百思不得其解,机房坚称自己无问题,要我方签署明知有漏洞责任书,才给开通主机。

求大佬指点下如何解决。

当 nginx 关闭 443 端口时,机房有时候说我 443 是关的,有时候说我是开的,没谱……
当使用 nginx 端口 443 作为普通接口时,仍然说是 https 漏洞。
7516 次点击
所在节点    Linux
43 条回复
hefish
2020-01-06 21:20:23 +08:00
这些扫描感觉都是根据版本号判断的,有些补上了漏洞,它们也不管。
Greenm
2020-01-06 21:44:18 +08:00
明确告诉你,就是绿盟的扫描器垃圾,这样明显的误报也能报出来
zjsxwc
2020-01-06 22:00:38 +08:00
破事真多,换机房不行吗
NerverLibis
2020-01-06 22:03:02 +08:00
@hefish 我已经修改了 openssl 的 s_client 的 C 扩展,关闭了重协商,对方还说有这个漏洞,费解,而且我压根没开 443……
NerverLibis
2020-01-06 22:04:06 +08:00
@zjsxwc 政务云,不能换,不能调,只能……
NerverLibis
2020-01-06 22:35:30 +08:00
@Greenm 绿盟的防火墙,华为的路由器,微软的 SAS,怎么就成这样了,唉
realpg
2020-01-06 23:16:39 +08:00
该送礼就送礼就完事了
realpg
2020-01-06 23:16:49 +08:00
该买人家要你买的软件你就买
hasdream
2020-01-07 02:24:00 +08:00
我遇到过说 nginx 有漏洞让我升级,我没升级,隐藏版本号,别人就不要求整改了。 扫描器都是根据版本查 cve 漏洞。
NerverLibis
2020-01-07 02:46:53 +08:00
@hasdream 问题我没开 443,机房非说我开了,还让我写承诺书,明知道自己主机有漏洞仍然上线,承担行政责任,绿盟的锅强行要我背
NerverLibis
2020-01-07 02:48:28 +08:00
@realpg 懒得动,服务器关就关呗,破东西不好用,走行政投诉招标局
Showfom
2020-01-07 02:48:34 +08:00
还有个很傻逼的原因可能大家都会忽略,可不可能是机房给输错 IP 了,你的 IP 和真有漏洞的 IP 很像,然后给弄混淆了

别笑,这事情真发生过很多次
MrUser
2020-01-07 08:49:46 +08:00
端口的问题是不是因为防火墙没有关闭 443,
虽然 nginx 不使用 443,但 443 可能还是对外开放着,只是这个端口上可能没有提供服务的程序
ycookie
2020-01-07 09:25:11 +08:00
@NerverLibis 问个题外话,转运维,工资降多少?
NerverLibis
2020-01-07 09:43:19 +08:00
@MrUser 绿盟只能在防火墙关闭的时候使用,所以全端口都应是开放的…当没应用监听 443 时,也不应出现 https 漏洞,因为没握手
NerverLibis
2020-01-07 09:43:33 +08:00
@ycookie 降 2000
NerverLibis
2020-01-07 10:05:01 +08:00
@Showfom 漏扫报告是经常给错,IP 还是对的,此机房下所有服务器都有 DH 公钥过弱漏洞,但是机房就说自己没错,没漏洞,睁眼说瞎话,我也不知道怎么办了
Songxwn
2020-01-07 10:06:37 +08:00
开发居然转运维,当背锅侠吗?
NerverLibis
2020-01-07 10:13:06 +08:00
@Songxwn 冷冬恰饭,难,2019 年失业三个月,换了四家公司,精准投了至少 500 份简历,全北京投遍没有活路,语言是 PHP
lvzhiqiang
2020-01-07 10:19:49 +08:00
让他给扫描报告你看看,详细的报告,报告 IP 之类信息。 不然凭嘴说能确定是不是你的服务器?

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/635575

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX