AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / ubuntu / 问题 / 1225578
Accepted
Roman
Roman
Asked: 2020-04-10 03:50:30 +0800 CST2020-04-10 03:50:30 +0800 CST 2020-04-10 03:50:30 +0800 CST

SSL 证书的位置,如何保护它们?

  • 772

我在 ubuntu 服务器上有一个 nodeStatic 应用程序。

域链接到服务器。

现在我需要添加 SSL 证书:

var fs = require('fs');
var options = {
    key: fs.readFileSync('ssl/privatekey.pem').toString(),
    cert: fs.readFileSync('ssl/certificate.pem').toString()
};

var fileServer = new(nodeStatic.Server)();
var app = http.createServer(options, function(req, res) { 
  fileServer.serve(req, res);
}).listen(80); 

问题是它们在应用程序的文件夹中不安全,还是我错了?

这是我的文件夹结构:

在此处输入图像描述

该应用程序在var/www/myapp

任何人都可以在网络浏览器中打开我的证书内容example.com/ssl/privatekey.pem

提供证书并确保一切安全的良好做法是什么?将它们放在与 index.js 相同的级别,甚至更高?这安全吗?

奖金问题:

一个普遍的问题,但服务器是新的,我应该配置什么来保证一切安全?关于该主题的一个很好的链接可以做到这一点。

security server ssl certificates
  • 2 2 个回答
  • 165 Views

2 个回答

  • Voted
  1. Best Answer
    muru
    2020-04-10T05:21:43+08:002020-04-10T05:21:43+08:00

    在这种情况下,在您的应用程序前面放置 nginx 之类的东西可能更有意义。设置如下所示:

    • 证书在某个地方,而不是在您的 webroot 中,密钥只能由 root 读取。
    • Nginx 配置为侦听端口 80 和 443,以 root 身份加载证书和密钥。
    • Nginx 会将流量代理传递到您在其他端口(例如 127.0.0.1:8080)上侦听的节点应用程序,该端口本身将以非 root 用户身份运行。

    这样,节点应用程序:

    1. 永远看不到证书密钥
    2. 即使被请求也永远无法提供它,因为密钥只能由 root 读取
    3. 因此,即使攻击者设法访问了任意文件或获得了 shell 访问权限,他们也无法在没有权限提升的情况下访问密钥。

    (作为奖励,您可以使用 certbot 自动获取 Let's Encrypt 证书,它会配置 nginx 为您使用它们。)

    • 1
  2. sarru1291
    2020-04-10T04:29:45+08:002020-04-10T04:29:45+08:00
    1. 在该端点添加中间件或重定向到另一个端点
    2. 使用机器人元标记停止对该端点的谷歌索引
    3. 使用加密和解密
    • -1

相关问题

  • iptables 的图形用户界面?

  • 如果在服务器机器上运行 Ubuntu 桌面版,性能损失是多少?

  • 将桌面版剥离为服务器版的最简单方法是什么?

  • 如何与无头服务器进行图形交互?

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    如何运行 .sh 脚本?

    • 16 个回答
  • Marko Smith

    如何安装 .tar.gz(或 .tar.bz2)文件?

    • 14 个回答
  • Marko Smith

    如何列出所有已安装的软件包

    • 24 个回答
  • Marko Smith

    无法锁定管理目录 (/var/lib/dpkg/) 是另一个进程在使用它吗?

    • 25 个回答
  • Martin Hope
    Flimm 如何在没有 sudo 的情况下使用 docker? 2014-06-07 00:17:43 +0800 CST
  • Martin Hope
    Ivan 如何列出所有已安装的软件包 2010-12-17 18:08:49 +0800 CST
  • Martin Hope
    La Ode Adam Saputra 无法锁定管理目录 (/var/lib/dpkg/) 是另一个进程在使用它吗? 2010-11-30 18:12:48 +0800 CST
  • Martin Hope
    David Barry 如何从命令行确定目录(文件夹)的总大小? 2010-08-06 10:20:23 +0800 CST
  • Martin Hope
    jfoucher “以下软件包已被保留:”为什么以及如何解决? 2010-08-01 13:59:22 +0800 CST
  • Martin Hope
    David Ashford 如何删除 PPA? 2010-07-30 01:09:42 +0800 CST

热门标签

10.10 10.04 gnome networking server command-line package-management software-recommendation sound xorg

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve