Apache. Документация на русском


Директивы Apache
  1    2    3    4    5    6    7    8    9    10    11    12    13    14    15    16    17    18    19    20    21    22    23    24    25    26    27    28    29    30    31    32    33    34    35    36    37    38    39    40    41    42    43    44    45    46    47    48    49    50    51    52    53    54    55    56    57    58    59    60    61    62    63    64    65    66    67    68    69    70    71    72    73    74    75    76    77    78    79    80    81    82    83    84    85  
  86    87    88    89    90    91    92  
  93    94    95    96    97    98    99    100    101    102    103    104    105    106    107    108    109    110    111    112    113    114    115    116    117    118    119    120    121    122    123    124    125    126    127    128    129    130    131    132    133    134    135    136    137    138    139    140    141    142    143    144    145    146    147    148    149    150    151    152    153    154    155    156    157    158    159    160    161    162    163    164    165  
  166    167    168    169    170    171    172    173    174    175    176    177    178    179    180    181    182    183    184    185    186    187    188    189    190    191    192    193    194    195    196    197    198    199    200      201      202    203    204    205    206    207    208    209    210    211    212    213    214    215    216    217    218    219    220    221    222    223    224    225    226    227    228    229    230    231    232    233    234    235    236    237    238    239    240    241    242  

 <         > 
Список директив: Core  |  ModRewrite  |  Lua  |  Proxy  |  SSL

Директива SSLPassPhraseDialog
  RU            EN  
Описание:Тип диалогового окна парольной фразы для зашифрованных закрытых ключей
Синтаксис: SSLPassPhraseDialog type
По умолчанию: SSLPassPhraseDialog builtin
Контекст:конфигурация сервера
Статус:Расширение
Модуль:mod_ssl

Когда Apache запускается, он должен прочитать различные файлы сертификатов (см. SSLCertificateFile ) и закрытых ключей (см. SSLCertificateKeyFile ) виртуальных серверов с поддержкой SSL. Поскольку из соображений безопасности файлы закрытого ключа обычно зашифрованы, mod_ssl необходимо запросить у администратора парольную фразу, чтобы расшифровать эти файлы. Этот запрос можно выполнить двумя способами, которые можно настроить по типу :

  • builtin

    Это значение по умолчанию, при котором интерактивный диалог терминала появляется во время запуска непосредственно перед тем, как Apache отсоединяется от терминала. Здесь администратор должен вручную ввести фразу-пароль для каждого зашифрованного файла закрытого ключа. Поскольку можно настроить множество виртуальных хостов с поддержкой SSL, для минимизации диалога используется следующая схема повторного использования: Когда файл закрытого ключа зашифрован, пробуются все известные фразы-пароли (в начале их, конечно, не было). . Если одна из этих известных фраз-паролей успешна, диалоговое окно для этого конкретного файла закрытого ключа не появляется. Если ни один из них не увенчался успехом, на терминале запрашивается другая парольная фраза, которая запоминается для следующего раунда (где ее, возможно, можно использовать повторно).

    Эта схема позволяет mod_ssl быть максимально гибким (поскольку для N зашифрованных файлов закрытого ключа вы можете использовать N разных фраз-паролей - но тогда вам, конечно, придется вводить их все) при минимизации диалога терминала (т.е. когда вы используете один пароль Фраза для всех N файлов закрытого ключа (эта парольная фраза запрашивается только один раз).

  • |/path/to/program [args...]

    Этот режим позволяет использовать внешнюю программу, которая действует как канал к определенному устройству ввода; программе отправляется стандартный текст приглашения, используемый для builtin режима on stdin , и ожидается, что он запишет строки пароля на stdout . Если требуется несколько паролей (или введен неправильный пароль), дополнительный текст подсказки будет записан после возврата первого пароля, и затем необходимо будет записать больше паролей.

  • exec:/path/to/program

    Здесь настраивается внешняя программа, которая вызывается при запуске для каждого зашифрованного файла закрытого ключа. Вызывается с двумя аргументами (первый имеет вид servername:portnumber , второй либо RSA , DSA , ECC , либо целочисленный индекс, начинающийся с 3, если сконфигурировано более трех ключей ), которые указывают, для какого сервера и алгоритма он должен напечатать соответствующую парольную фразу для stdout . В версиях 2.4.8 (не выпущенных) и 2.4.9 он вызывается с одним аргументом, строкой вида servername:portnumber:index ( index целое число с отсчетом от нуля), которая указывает сервер, TCP-порт и номер сертификата. . Цель состоит в том, чтобы эта внешняя программа сначала запускала проверки безопасности, чтобы убедиться, что система не скомпрометирована злоумышленником, и только после успешного прохождения этих проверок предоставляет парольную фразу.

    И эти проверки безопасности, и способ определения парольной фразы могут быть настолько сложными, насколько вам нравится. Mod_ssl просто определяет интерфейс: исполняемая программа, которая предоставляет парольную фразу для stdout . Ни больше, ни меньше! Итак, если вы действительно параноик по поводу безопасности, вот ваш интерфейс. Все остальное должно быть предоставлено администратору в качестве упражнения, потому что локальные требования безопасности очень разные.

    Здесь также используется описанный выше алгоритм повторного использования. Другими словами: внешняя программа вызывается только один раз для каждой уникальной парольной фразы.

Пример

SSLPassPhraseDialog "exec:/usr/local/apache/sbin/pp-filter"
  RU            EN  


Рейтинг@Mail.ru