【发布时间】:2018-04-03 19:08:58
【问题描述】:
已经回答了很多类似的问题,但没有一个答案对我目前的情况有所帮助。
在 windows 服务中,我们有 TCPL SSL 流和连接到该流的客户端。
我已经创建了一个 .NET 客户端,并且能够使用 IIS Crypto 使用 Strict TLS 1.2 成功访问服务器。
我们正在尝试使用 Lantronix xport Pro 访问服务器,以下行抛出异常
stream.AuthenticateAsServer(serverCertificate, false, SslProtocols.Ssl3| SslProtocols.Tls | SslProtocols.Tls11 | SslProtocols.Tls12, True);
仅当启用严格的 TLS 1.2 时才会发生异常。如果我们启用了 SSL3 协议,一切正常,没有任何问题。
使用 WireShark 我可以看到客户端使用以下密码发送 TLS 1.2 请求
Cipher Suite: TLS_RSA_WITH_AES_128_CBC_SHA (0x002f)
Cipher Suite: TLS_RSA_WITH_3DES_EDE_CBC_SHA (0x000a)
根据上面的 MSDN,密码支持 TLS 1.2
从我们使用严格的 TLS 1.2 进行测试而创建的 .net 客户端连接没有任何问题
使用 open ssl 创建自签名证书。服务器正在运行 windows server 2012 R2。
我不确定我应该为特定于 TLS 1.2 的 SSLstream 尝试哪些选项?
除了 .net 客户端进行通信之外,我还需要什么特定的东西吗?
任何有关跟踪此问题的建议都会很棒
关于 Lantrix Pro 请求的更新
Frame 33845: 112 bytes on wire (896 bits), 112 bytes captured (896 bits) on interface 0
Ethernet II, Src: Pronet_c7:bb:29 (00:20:4a:c7:bb:29), Dst: Vmware_99:95:c7 (00:50:56:99:95:c7)
Internet Protocol Version 4, Src: 10.10.110.71, Dst: 10.10.110.10
Transmission Control Protocol, Src Port: 38182, Dst Port: 28000, Seq: 1, Ack: 1, Len: 58
Secure Sockets Layer
TLSv1.2 Record Layer: Handshake Protocol: Client Hello
Content Type: Handshake (22)
Version: TLS 1.2 (0x0303)
Length: 53
Handshake Protocol: Client Hello
Handshake Type: Client Hello (1)
Length: 49
Version: TLS 1.2 (0x0303)
Random: 8a f5 6f 9e 92 65 43 c7 45 9b 57 ff dd a4 22 45 ...
GMT Unix Time: Nov 16, 2043 20:38:22.000000000 Central Standard Time
Random Bytes: 92 65 43 c7 45 9b 57 ff dd a4 22 45 12 16 cb 41 ...
Session ID Length: 0
Cipher Suites Length: 10
Cipher Suites (5 suites)
Cipher Suite: TLS_RSA_WITH_AES_128_CBC_SHA (0x002f)
Cipher Suite: TLS_RSA_WITH_3DES_EDE_CBC_SHA (0x000a)
Cipher Suite: TLS_RSA_EXPORT1024_WITH_RC4_56_MD5 (0x0060)
Cipher Suite: TLS_RSA_EXPORT1024_WITH_RC4_56_SHA (0x0064)
Cipher Suite: TLS_RSA_EXPORT_WITH_RC4_40_MD5 (0x0003)
Compression Methods Length: 1
Compression Methods (1 method)
Compression Method: null (0)
【问题讨论】:
-
这实际上与this question 相同。正如我所说,这表明 Lantronix xport Pro 不支持 TLS 1.2。该设备的文档声称仅支持 SSLv3。虽然您声称该设备支持 TLS 1.2(与文档相反),但您仍然没有以 pcap 的形式提供证明。
-
@Tharun 我在这次捕获中没有看到任何 SSL 握手。没有握手意味着没有客户端打招呼意味着不可能说你正在使用 TLS 1.2
-
@EugèneAdell 从我分享的 pcap 中看到。从 10.10.110.71 生成的客户端问候
-
为什么要投反对票?我共享了 pcap,我可以看到使用 TLS 1.2 生成的客户端 hello
-
@SteffenUllrich 我已经用客户端 hello 的 PCAP 请求更新了问题
标签: .net ssl windows-server-2012-r2 sslstream