Welcome! Log In Create A New Profile

Advanced

Re: ssl_protocols / ssl_conf_command - nginx bug or nginx documentation bug ?

Maxim Dounin
October 25, 2022 11:14AM
Hello!

On Tue, Oct 25, 2022 at 07:47:15AM +0300, Gena Makhomed wrote:

> On 25.10.2022 7:28, Maxim Dounin wrote:
>
> >> https://github.com/mozilla/ssl-config-generator/issues/124#issuecomment-1288224600
>
> > Полной конфигурации там не приведено, так что остаётся только
> > гадать, но судя по всему это очередной пользователь, который
> > пытается задавать разные ssl_protocols в name-based виртуальных
> > серверах. Так работать не будет, потому что OpenSSL фиксирует
> > протокол раньше, чем становится известно имя. При этом в разных
> > IP-based (или port-based) виртуальных серверах вполне можно
> > использовать различные ssl_protocols.
>
> Понятно, спасибо.
>
> Может быть имеет смысл научить nginx, чтобы он выдавал варнинг
> в момент чтения конфигурации, если пользователь будет пытаться
> задавать разные ssl_protocols в name-based виртуальных серверах?

В общем случае неизвестно, является ли виртуальный сервер
name-based или IP/port-based. Не говоря уже о случаях, когда
сервер и такой, и такой одновременно. И не говоря уже о том, что
всё это вообще говоря особенность реализации OpenSSL, а как оно
работает в той SSL-библиотеке, что у пользователя - мы не знаем.

> Или вообще, просто если встречается директива "ssl_protocols"
> и "ssl_conf_command" in non-default server{} blocks,
> even if SNI is used.

А ssl_conf_command вообще тут ни коим боком: мы не знаем, что
именно с помощью неё пытаются сделать, и не знаем, как оно будет
(или не будет) работать в каких случаях. В документации явно
сделано предупреждение о возможных непредсказуемых последствиях,
остальное - зона ответственности того, кто писал конфигурацию.

--
Maxim Dounin
http://mdounin.ru/
_______________________________________________
nginx-ru mailing list -- nginx-ru@nginx.org
To unsubscribe send an email to nginx-ru-leave@nginx.org
Subject Author Posted

ssl_protocols / ssl_conf_command - nginx bug or nginx documentation bug ?

Gena Makhomed October 24, 2022 11:44PM

Re: ssl_protocols / ssl_conf_command - nginx bug or nginx documentation bug ?

Maxim Dounin October 25, 2022 12:30AM

Re: ssl_protocols / ssl_conf_command - nginx bug or nginx documentation bug ?

Gena Makhomed October 25, 2022 12:48AM

Re: ssl_protocols / ssl_conf_command - nginx bug or nginx documentation bug ?

Илья Шипицин October 25, 2022 01:16AM

Re: ssl_protocols / ssl_conf_command - nginx bug or nginx documentation bug ?

Gena Makhomed October 25, 2022 02:22AM

Re: ssl_protocols / ssl_conf_command - nginx bug or nginx documentation bug ?

Илья Шипицин October 25, 2022 03:12AM

Re: ssl_protocols / ssl_conf_command - nginx bug or nginx documentation bug ?

Maxim Dounin October 25, 2022 11:14AM



Sorry, only registered users may post in this forum.

Click here to login

Online Users

Guests: 204
Record Number of Users: 8 on April 13, 2023
Record Number of Guests: 421 on December 02, 2018
Powered by nginx      Powered by FreeBSD      PHP Powered      Powered by MariaDB      ipv6 ready