91超碰碰碰碰久久久久久综合_超碰av人澡人澡人澡人澡人掠_国产黄大片在线观看画质优化_txt小说免费全本

溫馨提示×

溫馨提示×

您好,登錄后才能下訂單哦!

密碼登錄×
登錄注冊×
其他方式登錄
點擊 登錄注冊 即表示同意《億速云用戶服務條款》

Nginx 啟用 BoringSSL的配置方法

發布時間:2020-09-21 16:22:42 來源:腳本之家 閱讀:626 作者:南琴浪博客 欄目:服務器

本文介紹以 BoringSSL 作為 Nginx 加密庫的配置方法。

BoringSSL 是由谷歌從 Openssl 中抽出來后獨立發展的作品,是 Google、Cloudflare 等大牌的御用。

BoringSSL 有優點也有缺點:優點是它原生提供 加密算法等價組 (具體我之后會寫文章介紹)支持,并且對 tls1.3-draft23 支持較為不錯;而缺點是不能在 Nginx 下啟用 tls1.3 協議,且 BoringSSL 自身容易編譯失敗。

本文介紹使用 BoringSSL 替代 Openssl 作為 Nginx 加密庫的方式。

BoringSSL

首先你需要把 BoringSSL 編譯出來。建議編譯所用主機配置 2G 及以上內存,因為 cmake 相當消耗內存。以下步驟可能比較多,請按順序一步步執行:

# 建立一個目錄,我們的工作都在這里進行
mkdir -p /home/nginx-installation && cd /home/nginx-installation

# 安裝編譯所需依賴
# BoringSSL 需要 Golang 支持
apt-get install -y build-essential make cmake golang

# 把 BoringSSL 源碼克隆下來
git clone --dep 1 https://boringssl.googlesource.com/boringssl && cd boringssl

# 編譯開始
mkdir -p /home/nginx-installation/boringssl/build /home/nginx-installation/boringssl/.openssl/lib /home/nginx-installation/boringssl/.openssl/include
ln -sf /home/nginx-installation/boringssl/include/openssl /home/nginx-installation/boringssl/.openssl/include/openssl
touch /home/nginx-installation/boringssl/.openssl/include/openssl/ssl.h
cmake -B/home/nginx-installation/boringssl/build -H/home/nginx-installation/boringssl
make -C /home/nginx-installation/boringssl/build
cp /home/nginx-installation/boringssl/build/crypto/libcrypto.a /home/nginx-installation/boringssl/build/ssl/libssl.a /home/nginx-installation/boringssl/.openssl/lib

以上步驟完成后,就先把 BoringSSL 編譯完成了。接下來要用 --with-openssl 把它提供給 Nginx 使用。

Nginx

使用以下參數來編譯 Nginx:

# 使用 --with-openssl 指定 BoringSSL 路徑
# 這里并沒有變成 "--with-boringssl"
./configure ... --with-openssl=/home/nginx-installation/boringssl

# 在 configure 后,要先 touch 一下,才能繼續 make
touch /home/nginx-installation/boringssl/.openssl/include/openssl/ssl.h

make
make install

把 Nginx 編譯出來后,查看參數你會看到:

sudo nginx -V

built by gcc 4.9.2 (Debian 4.9.2)
built with OpenSSL 1.1.0 (conpatible: BoringSSL) (running with BoringSSL)
TLS SNI support enabled

發現了嗎?里面耀眼的 BoringSSL 字樣。

Cipher Suite

雖說把 OpenSSL 換成了 BoringSSL,其實加密套件的寫法還是差不多一樣的。你可以這樣寫:

復制代碼 代碼如下:

ssl_ciphers  'ECDHE-ECDSA-AES128-GCM-SHA256 ECDHE-ECDSA-CHACHA20-POLY1305 ECDHE-RSA-AES128-GCM-SHA256 ECDHE-RSA-CHACHA20-POLY1305 ECDHE-ECDSA-AES256-GCM-SHA384 ECDHE-RSA-AES256-GCM-SHA384 ECDHE-ECDSA-AES128-SHA256 ECDHE-RSA-AES128-SHA256';

當然,如果你想用上 BoringSSL 的 等價組 特性的話,可以改成這樣:

復制代碼 代碼如下:

ssl_ciphers  '[ECDHE-ECDSA-AES128-GCM-SHA256|ECDHE-ECDSA-CHACHA20-POLY1305|ECDHE-RSA-AES128-GCM-SHA256|ECDHE-RSA-CHACHA20-POLY1305] ECDHE-ECDSA-AES256-GCM-SHA384 ECDHE-RSA-AES256-GCM-SHA384 ECDHE-ECDSA-AES128-SHA256 ECDHE-RSA-AES128-SHA256';

以上就是本文的全部內容,希望對大家的學習有所幫助,也希望大家多多支持億速云。

向AI問一下細節

免責聲明:本站發布的內容(圖片、視頻和文字)以原創、轉載和分享為主,文章觀點不代表本網站立場,如果涉及侵權請聯系站長郵箱:is@yisu.com進行舉報,并提供相關證據,一經查實,將立刻刪除涉嫌侵權內容。

AI

青铜峡市| 咸丰县| 平泉县| 宜黄县| 宜昌市| 横峰县| 虞城县| 宿迁市| 比如县| 英德市| 海林市| 介休市| 射洪县| 安泽县| 双流县| 武乡县| 鹤山市| 育儿| 枣庄市| 闽侯县| 青岛市| 张家界市| 资中县| 镇安县| 环江| 曲周县| 潜山县| 睢宁县| 宿州市| 台安县| 阿拉善右旗| 横峰县| 营口市| 抚宁县| 勐海县| 沙坪坝区| 桐柏县| 弋阳县| 会宁县| 潼南县| 和林格尔县|