<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>ssl &#8211; SMsoft &#8211; informatica e dintorni</title>
	<atom:link href="https://blog.smsoft.it/tag/ssl/feed/" rel="self" type="application/rss+xml" />
	<link>https://blog.smsoft.it</link>
	<description>consigli settimanali su MacOS, GNU/Linux ed Open Source</description>
	<lastBuildDate>Thu, 02 Jul 2026 17:28:52 +0000</lastBuildDate>
	<language>it-IT</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=96927</generator>
	<item>
		<title>Certbot: The Requested nginx Plugin Does Not Appear to Be Installed</title>
		<link>https://blog.smsoft.it/2025/07/01/certbot-the-requested-nginx-plugin-does-not-appear-to-be-installed/</link>
					<comments>https://blog.smsoft.it/2025/07/01/certbot-the-requested-nginx-plugin-does-not-appear-to-be-installed/#respond</comments>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Tue, 01 Jul 2025 08:30:00 +0000</pubDate>
				<category><![CDATA[Linux]]></category>
		<category><![CDATA[Debian]]></category>
		<category><![CDATA[nginx]]></category>
		<category><![CDATA[https]]></category>
		<category><![CDATA[let's encrypt]]></category>
		<category><![CDATA[ssl]]></category>
		<guid isPermaLink="false">https://blog.smsoft.it/?p=6791</guid>

					<description><![CDATA[Provando a generare un nuovo certificato con certbot di Let&#8217;s Encrypt ed usando come webserver nginx ho ottenuto questo messaggio: In questo caso basterà installare il necesario plugin e poi riprovare: verificare che il plugin sia installato su certbot: e riprovare: enjoy!]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Provando a generare un nuovo certificato con certbot di Let&#8217;s Encrypt ed usando come webserver nginx ho ottenuto questo messaggio:</p>



<pre class="wp-block-code"><code>The Requested nginx Plugin Does Not Appear to Be Installed</code></pre>



<p class="wp-block-paragraph">In questo caso basterà installare il necesario plugin e poi riprovare:</p>



<pre class="wp-block-code"><code>apt install python3-certbot-nginx</code></pre>



<p class="wp-block-paragraph">verificare che il plugin sia installato su certbot:</p>



<pre class="wp-block-code"><code>certbot plugins</code></pre>



<p class="wp-block-paragraph">e riprovare:</p>



<pre class="wp-block-code"><code>certbot --nginx</code></pre>



<p class="wp-block-paragraph"></p>



<p class="wp-block-paragraph">enjoy!</p>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.smsoft.it/2025/07/01/certbot-the-requested-nginx-plugin-does-not-appear-to-be-installed/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>curl: error:0A000152:SSL routines::unsafe legacy renegotiation disabled</title>
		<link>https://blog.smsoft.it/2024/01/23/curl-error0a000152ssl-routinesunsafe-legacy-renegotiation-disabled/</link>
					<comments>https://blog.smsoft.it/2024/01/23/curl-error0a000152ssl-routinesunsafe-legacy-renegotiation-disabled/#respond</comments>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Tue, 23 Jan 2024 09:30:00 +0000</pubDate>
				<category><![CDATA[Debian]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[0A000152]]></category>
		<category><![CDATA[curl]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[unsafe legacy renegotiation]]></category>
		<guid isPermaLink="false">https://blog.smsoft.it/?p=6182</guid>

					<description><![CDATA[Quando curl mostra l&#8217;errore error:0A000152:SSL routines::unsafe legacy renegotiation disabled si può ovviare con una modifica al file /etc/ssl/openssl.conf ed inserire/decommentare (in base alla situazione che troverete nel file) le seguenti direttive: ATTENZIONE: per openssl minore di 3.0.4 va utilizzato: mentre dalla versione openssl 3.0.4 va utilizzato: enjoy!]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Quando curl mostra l&#8217;errore error:0A000152:SSL routines::unsafe legacy renegotiation disabled si può ovviare con una modifica al  file <strong>/etc/ssl/openssl.conf</strong> ed inserire/decommentare (in base alla situazione che troverete nel file) le seguenti direttive:</p>



<pre class="wp-block-code"><code>openssl_conf = openssl_init

&#91;openssl_init]
ssl_conf = ssl_sect

&#91;ssl_sect]
system_default = system_default_sect

&#91;system_default_sect]
Options = UnsafeLegacyServerConnect</code></pre>



<p class="wp-block-paragraph"><strong>ATTENZIONE</strong>: per <strong>openssl minore di 3.0.4</strong> va utilizzato:</p>



<pre class="wp-block-code"><code>Options = UnsafeLegacyRenegotiation</code></pre>



<p class="wp-block-paragraph">mentre dalla <strong>versione openssl 3.0.4 </strong>va utilizzato:</p>



<pre class="wp-block-code"><code>Options = UnsafeLegacyServerConnect</code></pre>



<p class="wp-block-paragraph"></p>



<p class="wp-block-paragraph">enjoy!</p>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.smsoft.it/2024/01/23/curl-error0a000152ssl-routinesunsafe-legacy-renegotiation-disabled/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>nginx SSL PEM_read_bio:bad end line</title>
		<link>https://blog.smsoft.it/2021/10/12/nginx-ssl-pem_read_biobad-end-line/</link>
					<comments>https://blog.smsoft.it/2021/10/12/nginx-ssl-pem_read_biobad-end-line/#respond</comments>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Tue, 12 Oct 2021 08:30:00 +0000</pubDate>
				<category><![CDATA[Debian]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[https]]></category>
		<category><![CDATA[nginx]]></category>
		<category><![CDATA[ssl]]></category>
		<guid isPermaLink="false">https://blog.smsoft.it/?p=5170</guid>

					<description><![CDATA[La configurazione di nginx con alcuni certificati HTTPS che richiedono che il bundle sia incluso nel certificato stesso, prevede che il certificato ed il bundle vengano inseriti in un unico file che poi verrà indicato nella configurazione di nginx. Ipotizziamo di avere smsoft.it.crt e smsoft.it.ca-bundle, per unire questi ceritifcati in un unico file bisogna digitare: ... <a title="nginx SSL PEM_read_bio:bad end line" class="read-more" href="https://blog.smsoft.it/2021/10/12/nginx-ssl-pem_read_biobad-end-line/" aria-label="Per saperne di più su nginx SSL PEM_read_bio:bad end line">Leggi tutto</a>]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">La configurazione di <strong>nginx</strong> con alcuni certificati <strong>HTTPS</strong> che richiedono che il <strong>bundle</strong> sia incluso nel certificato stesso, prevede che il certificato ed il bundle vengano inseriti in un unico file che poi verrà indicato nella configurazione di nginx.</p>



<p class="wp-block-paragraph">Ipotizziamo di avere smsoft.it.crt e smsoft.it.ca-bundle, per unire questi ceritifcati in un unico file bisogna digitare:</p>



<pre class="wp-block-preformatted">cat smsoft.it.crt smsoft.it.ca-bundle > smsoft.it.ca-combined.crt</pre>



<p class="wp-block-paragraph">e poi avremo nel file di configurazione del VH su nginx:</p>



<pre class="wp-block-preformatted">...<br>ssl_certificate /etc/nginx/ssl/smsoft.it.ca-combined.crt;<br>ssl_certificate_key /etc/nginx/ssl/smsoft.it.key;<br>...</pre>



<p class="wp-block-paragraph">Questo però provoca l&#8217;accodamento dei due file, infatti eseguendo:</p>



<pre class="wp-block-preformatted">openssl x509 -text -noout -in smsoft.it.ca-combined.crt</pre>



<p class="wp-block-paragraph">avremo un errore tipo:</p>



<pre class="wp-block-preformatted">unable to load certificate<br>139998757910160:error:0906D066:PEM routines:PEM_read_bio:bad end line:pem_lib.c:804:</pre>



<p class="wp-block-paragraph">e qualcosa del genere se proviamo a riavviare nginx:</p>



<pre class="wp-block-preformatted">(SSL: error:0906D066:PEM routines:PEM_read_bio:bad end line)</pre>



<p class="wp-block-paragraph"></p>



<p class="wp-block-paragraph"><strong>ATTENZIONE</strong>: una cosa importante è aprire il file smsoft.it.ca-combined.crt, cercare la riga con scritto:</p>



<pre class="wp-block-preformatted">-----END CERTIFICATE----------BEGIN CERTIFICATE-----</pre>



<p class="wp-block-paragraph">e dividerla in due righe:</p>



<pre class="wp-block-preformatted">-----END CERTIFICATE-----<br>-----BEGIN CERTIFICATE-----</pre>



<p class="wp-block-paragraph">ora funzionerà tutto correttamente e potremo riavviare nginx.</p>



<p class="wp-block-paragraph"></p>



<p class="wp-block-paragraph">enjoy!</p>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.smsoft.it/2021/10/12/nginx-ssl-pem_read_biobad-end-line/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Exim: configurare lo smarthost SSL</title>
		<link>https://blog.smsoft.it/2021/05/11/exim-configurare-lo-smarthost-ssl/</link>
					<comments>https://blog.smsoft.it/2021/05/11/exim-configurare-lo-smarthost-ssl/#respond</comments>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Tue, 11 May 2021 08:30:00 +0000</pubDate>
				<category><![CDATA[Linux]]></category>
		<category><![CDATA[Debian]]></category>
		<category><![CDATA[465]]></category>
		<category><![CDATA[exim4]]></category>
		<category><![CDATA[smtps]]></category>
		<category><![CDATA[ssl]]></category>
		<guid isPermaLink="false">https://blog.smsoft.it/?p=4943</guid>

					<description><![CDATA[La riconfigurazione di Exim4 è molto semplice su Debian, basta eseguire: Durante il processo guidato viene chiesto se si vuole eventualmente usare uno smarthost e se quest&#8217;ultimo accetta connessioni plain sulla porta 25, non bisogna fare molto altro (oltre configurare i dati di autenticazione in /etc/exim4/passwd.client ). Se però lo smarthost usa la porta 465 ... <a title="Exim: configurare lo smarthost SSL" class="read-more" href="https://blog.smsoft.it/2021/05/11/exim-configurare-lo-smarthost-ssl/" aria-label="Per saperne di più su Exim: configurare lo smarthost SSL">Leggi tutto</a>]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">La riconfigurazione di <strong>Exim4</strong> è molto semplice su Debian, basta eseguire:</p>



<pre class="wp-block-code"><code>dpkg-reconfigure exim4-config</code></pre>



<p class="wp-block-paragraph">Durante il processo guidato viene chiesto se si vuole eventualmente usare uno smarthost e se quest&#8217;ultimo accetta connessioni plain sulla porta 25, non bisogna fare molto altro (oltre configurare i dati di autenticazione in <strong>/etc/exim4/passwd.client </strong>). </p>



<p class="wp-block-paragraph">Se però lo smarthost usa la porta <strong>465 SSL</strong> oppure la <strong>587 STARTTLS</strong>, allora occorre fare una modifica in più.</p>



<p class="wp-block-paragraph">Durante la configurazione guidata bisognerà inserire l&#8217;indirizzo dello smarthost seguito da <strong>::465</strong> (due volte due punti e poi la porta) oppure <strong>::587</strong>.<br></p>



<p class="wp-block-paragraph">Va inoltre modificato il file <code><strong>/etc/exim4/exim4.conf.template</strong></code> nella sezione &#8220;<strong>remote_smtp_smarthost:</strong>&#8221; aggiungendo:</p>



<pre class="wp-block-code"><code>hosts_require_tls = &#91;indirizzo server smtp]
protocol = smtps</code></pre>



<p class="wp-block-paragraph"><strong>ATTENZIONE:</strong> la riga<strong> </strong></p>



<pre class="wp-block-code"><code><strong>protocol = smtps </strong></code></pre>



<p class="wp-block-paragraph">va inserita solo se si usa <strong>SSL</strong>, mentre <strong>non</strong> va inserita per <strong>STARTTLS</strong>.</p>



<p class="wp-block-paragraph">sotto la riga:</p>



<pre class="wp-block-code"><code>driver = smtp</code></pre>



<p class="wp-block-paragraph">avendo quindi qualcosa di questo tipo:</p>



<pre class="wp-block-code"><code>remote_smtp_smarthost:
debug_print = "T: remote_smtp_smarthost for $local_part@$domain"
driver = smtp
hosts_require_tls = mail.example-domain.net
protocol = smtps</code></pre>



<p class="wp-block-paragraph">Nota: <strong>Nel file precedente va inserito solo il nome del server SMTP senza la porta.</strong></p>



<p class="wp-block-paragraph"><strong>ATTENZIONE:</strong> la riga<strong> </strong></p>



<pre class="wp-block-code"><code><strong>protocol = smtps </strong></code></pre>



<p class="wp-block-paragraph">va inserita solo se si usa <strong>SSL</strong>, mentre <strong>non</strong> va inserita per <strong>STARTTLS</strong>.</p>



<p class="wp-block-paragraph">Aggiorniamo la configurazione di <strong>exim</strong> con il comando:</p>



<pre class="wp-block-code"><code>update-exim4.conf</code></pre>



<p class="wp-block-paragraph">Riavviamo exim4 e ci siamo:</p>



<pre class="wp-block-code"><code>service exim4 restart</code></pre>



<p class="wp-block-paragraph">Per provare l&#8217;invio basterà digitare:</p>



<pre class="wp-block-code"><code>echo "Email di test tramite relay" | mail -s "Email di test" user@domain.com</code></pre>



<p class="wp-block-paragraph">In caso fosse necessario personalizzare l&#8217;indirizzo email del mittente, bisognerà usare l&#8217;opzione <strong>-r</strong>, es:</p>



<pre class="wp-block-code"><code>echo "Email di test tramite relay" | mail -r "email@mittente" -s "Email di test" user@domain.com</code></pre>



<p class="wp-block-paragraph">Per personalizzare il mittente per ogni utente senza doverlo specificare con il parametro <strong>-r</strong>, si può modificare il file<strong> /etc/email-addresses</strong>, ad esempio per modificare il mittente di <strong>root</strong> con <strong>noreply@d.ext</strong> scriveremo in <strong>/etc/email-addresses</strong>:</p>



<pre class="wp-block-code"><code>root: noreply@d.ext</code></pre>



<p class="wp-block-paragraph"></p>



<p class="wp-block-paragraph">enjoy!</p>



<p class="wp-block-paragraph"></p>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.smsoft.it/2021/05/11/exim-configurare-lo-smarthost-ssl/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Validare un certificato HTTPS di Comodo tramite entry DNS</title>
		<link>https://blog.smsoft.it/2020/10/20/validare-un-certificato-https-di-comodo-tramite-entry-dns/</link>
					<comments>https://blog.smsoft.it/2020/10/20/validare-un-certificato-https-di-comodo-tramite-entry-dns/#respond</comments>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Tue, 20 Oct 2020 08:30:00 +0000</pubDate>
				<category><![CDATA[Varie]]></category>
		<category><![CDATA[comodo]]></category>
		<category><![CDATA[https]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[ssls]]></category>
		<guid isPermaLink="false">https://blog.smsoft.it/?p=4795</guid>

					<description><![CDATA[Dopo aver acquistato un certificato da Comodo, i metodi possibili per validarlo sono la ricezione di una loro email con link di conferma, oppure il caricamento di un file nel dominio. In alternativa, ad ordine completato, si può andare sul sito https://secure.trust-provider.com/products/ORDERSTATUSCHECKER selezionare l&#8217;opzione &#8220;SSL Certificate purchased from a reseller&#8221;, confermare e poi inserire il ... <a title="Validare un certificato HTTPS di Comodo tramite entry DNS" class="read-more" href="https://blog.smsoft.it/2020/10/20/validare-un-certificato-https-di-comodo-tramite-entry-dns/" aria-label="Per saperne di più su Validare un certificato HTTPS di Comodo tramite entry DNS">Leggi tutto</a>]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Dopo aver acquistato un certificato da <strong>Comodo</strong>, i metodi possibili per validarlo sono la ricezione di una loro email con link di conferma, oppure il caricamento di un file nel dominio.</p>



<p class="wp-block-paragraph">In alternativa, ad ordine completato, si può andare sul sito <a rel="noreferrer noopener" href="https://secure.trust-provider.com/products/ORDERSTATUSCHECKER" target="_blank">https://secure.trust-provider.com/products/ORDERSTATUSCHECKER</a> selezionare l&#8217;opzione &#8220;SSL Certificate purchased from a reseller&#8221;, confermare e poi inserire il numero d&#8217;ordine, il nome a dominio (es *.dominiodavalidare.it) e lasciare il cambio email vuoto. Confermare nuovamente e dalla nuova maschera scegliere il pulsante &#8220;Change Method&#8221;, poi &#8220;Change and Resend/Retry&#8221; ed infine cliccare su &#8220;Show Alternative DCV Information&#8217; ed andare sul TAB &#8216;CNAME CSR Hash&#8217;.</p>



<p class="wp-block-paragraph">(<a href="https://www.ssls.com/knowledgebase/ssl-validation-tool/" target="_blank" rel="noreferrer noopener">fonte</a>)</p>



<p class="wp-block-paragraph">enjoy!</p>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.smsoft.it/2020/10/20/validare-un-certificato-https-di-comodo-tramite-entry-dns/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Let&#8217;s Encrypt: creare un certificato wildcard</title>
		<link>https://blog.smsoft.it/2020/04/21/lets-encrypt-creare-un-certificato-wildcard/</link>
					<comments>https://blog.smsoft.it/2020/04/21/lets-encrypt-creare-un-certificato-wildcard/#respond</comments>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Tue, 21 Apr 2020 08:30:00 +0000</pubDate>
				<category><![CDATA[Debian]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[certbot-auto]]></category>
		<category><![CDATA[https]]></category>
		<category><![CDATA[let's encrypt]]></category>
		<category><![CDATA[letsencrypt]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[wildcard]]></category>
		<guid isPermaLink="false">https://blog.smsoft.it/?p=4636</guid>

					<description><![CDATA[Let&#8217;s Encrypt ormai è divenuto molto conosciuto, permette di generare gratuitamente un certificato HTTPS per rendere sicura la trasmissione dati dal proprio sito. Per la generazione dei certificati consiglio l&#8217;utility certbot-auto. Ricordo i passaggi per l&#8217;installazione: wget https://dl.eff.org/certbot-auto chmod a+x ./certbot-auto mv certbot-auto /usr/bin/ Bene, ora per generare un certificato basterebbe (per apache): certbot-auto -i ... <a title="Let&#8217;s Encrypt: creare un certificato wildcard" class="read-more" href="https://blog.smsoft.it/2020/04/21/lets-encrypt-creare-un-certificato-wildcard/" aria-label="Per saperne di più su Let&#8217;s Encrypt: creare un certificato wildcard">Leggi tutto</a>]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph"><strong>Let&#8217;s Encrypt </strong>ormai è divenuto molto conosciuto, permette di generare gratuitamente un certificato <strong>HTTPS</strong> per rendere sicura la trasmissione dati dal proprio sito.</p>



<p class="wp-block-paragraph">Per la generazione dei certificati consiglio l&#8217;utility certbot-auto. Ricordo i passaggi per l&#8217;installazione:</p>



<pre class="wp-block-preformatted">wget https://dl.eff.org/certbot-auto
chmod a+x ./certbot-auto
mv certbot-auto /usr/bin/</pre>



<p class="wp-block-paragraph">Bene, ora per generare un certificato basterebbe (per apache):</p>



<pre class="wp-block-preformatted">certbot-auto -i apache</pre>



<p class="wp-block-paragraph">oppure (per nginx):</p>



<pre class="wp-block-preformatted">certbot-auto -i nginx</pre>



<p class="wp-block-paragraph">mentre se occorre solo generare il certificato:</p>



<pre id="block-5b96c666-8146-491d-bb16-3bb3d8fa0f6a" class="wp-block-preformatted">certbot-auto certonly</pre>



<p class="wp-block-paragraph">e lo script provvederebbe ad elencare i virtualhost trovati chiedendo per quali generare un certificato HTTPS.</p>



<p class="wp-block-paragraph">Per la generazione di un certificato wildcard bisogna invece digitare:</p>



<pre class="wp-block-preformatted">certbot-auto -i nginx --server https://acme-v02.api.letsencrypt.org/directory --manual --preferred-challenges dns -d *.domain.ext -d domain.ext -d altro.domain2.ext</pre>



<p class="wp-block-paragraph">In questo modo creeremo il certificato per  <strong>*.domain.ext</strong>, <strong>domain.ext</strong> e <strong>altro.domain2.ext</strong></p>



<p class="wp-block-paragraph">Lo script chiederà di inserire un record <strong>DNS TXT</strong> per il nostro dominio  <strong>domain.ext</strong>, mostrando un messaggio tipo:</p>



<pre class="wp-block-preformatted">---------------------------------------------------

Please deploy a DNS TXT record under the name

_acme-challenge.domain.ext with the following value:

yIRWjqL-wO35ScQMgIVPkSmQuhGl-g4YRz-9mCU

Before continuing, verify the record is deployed.

---------------------------------------------------</pre>



<p class="wp-block-paragraph">Bene, creiamo il nostro record DNS chiamato <strong>_acme-challenge </strong>con il valore indicato. Verifichiamo che il record sia propagato e poi confermiamo allo script di proseguire.</p>



<p class="wp-block-paragraph">Infine, per vedere i certificati attualmente gestiti da certbot-auto, basta digitare:</p>



<pre class="wp-block-preformatted">certbot-auto certificates</pre>



<p class="wp-block-paragraph">Ora non resta che configurare <strong>CRON</strong> per il rinnovo automatico dei certificati, aggiungendo questa riga:</p>



<pre class="wp-block-preformatted">0 0,12 * * * root python -c 'import random; import time; time.sleep(random.random() * 3600)' &amp;&amp; /usr/bin/certbot-auto renew</pre>



<p class="wp-block-paragraph">enjoy!</p>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.smsoft.it/2020/04/21/lets-encrypt-creare-un-certificato-wildcard/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Controllo della configurazione HTTPS</title>
		<link>https://blog.smsoft.it/2019/10/08/controllo-della-configurazione-https/</link>
					<comments>https://blog.smsoft.it/2019/10/08/controllo-della-configurazione-https/#respond</comments>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Tue, 08 Oct 2019 08:30:06 +0000</pubDate>
				<category><![CDATA[Debian]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[https]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[sslyze]]></category>
		<category><![CDATA[tls]]></category>
		<guid isPermaLink="false">https://blog.smsoft.it/?p=4458</guid>

					<description><![CDATA[Anche se un sito è configurato per rispondere in HTTPS è possibile che la configurazione non sia sicura al 100%. Per effettuare una verifica si può utilizzare sslyze. Eccome come installarlo: pip install --upgrade setuptools pip install --upgrade sslyze e poi per avviarlo: python -m sslyze --regular www.smsoft.it enjoy!]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Anche se un sito è configurato per rispondere in HTTPS è possibile che la configurazione non sia sicura al 100%. Per effettuare una verifica si può utilizzare <a href="https://github.com/nabla-c0d3/sslyze" target="_blank" rel="noreferrer noopener" aria-label="sslyze (apre in una nuova scheda)">sslyze</a>. Eccome come installarlo:</p>



<pre class="wp-block-preformatted">pip install --upgrade setuptools
pip install --upgrade sslyze</pre>



<p class="wp-block-paragraph">e poi per avviarlo:</p>



<pre class="wp-block-preformatted">python -m sslyze --regular www.smsoft.it</pre>



<p class="wp-block-paragraph">enjoy!</p>



<p class="wp-block-paragraph"></p>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.smsoft.it/2019/10/08/controllo-della-configurazione-https/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Verificare la scadenza del certificato di un server IMAP/SMTP</title>
		<link>https://blog.smsoft.it/2019/10/01/verificare-la-scadenza-del-certificato-di-un-server-imap-smtp/</link>
					<comments>https://blog.smsoft.it/2019/10/01/verificare-la-scadenza-del-certificato-di-un-server-imap-smtp/#respond</comments>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Tue, 01 Oct 2019 08:30:12 +0000</pubDate>
				<category><![CDATA[Debian]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[smtp]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[tls]]></category>
		<guid isPermaLink="false">https://blog.smsoft.it/?p=4456</guid>

					<description><![CDATA[Per verificare se il certificato TLS/SSL è scaduto, si può ricorrere al versatile openssl da riga di comando. Ad esempio, in caso di certificato TLS su servizio SMTP: openssl s_client -starttls smtp -showcerts -connect HOST:PORT 2>/dev/null &#124; openssl x509 -noout -dates oppure per certificato TLS su servizio IMAP: openssl s_client -starttls imap -showcerts -connect HOST:PORT ... <a title="Verificare la scadenza del certificato di un server IMAP/SMTP" class="read-more" href="https://blog.smsoft.it/2019/10/01/verificare-la-scadenza-del-certificato-di-un-server-imap-smtp/" aria-label="Per saperne di più su Verificare la scadenza del certificato di un server IMAP/SMTP">Leggi tutto</a>]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Per verificare se il certificato <strong>TLS/SSL</strong> è scaduto, si può ricorrere al versatile openssl da riga di comando. Ad esempio, in caso di certificato TLS su servizio <strong>SMTP</strong>:</p>



<pre class="wp-block-preformatted">openssl s_client -starttls smtp -showcerts -connect HOST:PORT 2>/dev/null | openssl x509 -noout -dates</pre>



<p class="wp-block-paragraph">oppure per certificato TLS su servizio <strong>IMAP</strong>:</p>



<pre class="wp-block-preformatted">openssl s_client -starttls imap -showcerts -connect HOST:PORT 2>/dev/null | openssl x509 -noout -dates</pre>



<p class="wp-block-paragraph">HOST:PORT vanno sostituiti con l&#8217;indirizzo e la porta del servizio.</p>



<p class="wp-block-paragraph">enjoy!</p>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.smsoft.it/2019/10/01/verificare-la-scadenza-del-certificato-di-un-server-imap-smtp/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Aggiungere il supporto SSL a wowza con un proxy Apache</title>
		<link>https://blog.smsoft.it/2017/05/30/aggiungere-supporto-ssl-wowza-un-proxy-apache/</link>
					<comments>https://blog.smsoft.it/2017/05/30/aggiungere-supporto-ssl-wowza-un-proxy-apache/#respond</comments>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Tue, 30 May 2017 08:30:19 +0000</pubDate>
				<category><![CDATA[Debian]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[apache]]></category>
		<category><![CDATA[proxypass]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[wowza]]></category>
		<guid isPermaLink="false">https://blog.smsoft.it/?p=3722</guid>

					<description><![CDATA[wowza è un server di streaming molto performante e con molte interessanti caratteristiche. Si, è a pagamento, ma qualcosa dovremo pur pagarlo, no? 🙂 E&#8217; possibile configurare wowza anche per usare un certificato SSL e quindi rispondere con protocollo SSL, ma con alcuni certificati ho riscontrato problemi di validazione, con l&#8217;errore: Verify return code: 21 ... <a title="Aggiungere il supporto SSL a wowza con un proxy Apache" class="read-more" href="https://blog.smsoft.it/2017/05/30/aggiungere-supporto-ssl-wowza-un-proxy-apache/" aria-label="Per saperne di più su Aggiungere il supporto SSL a wowza con un proxy Apache">Leggi tutto</a>]]></description>
										<content:encoded><![CDATA[<p><strong>wowza</strong> è un server di streaming molto performante e con molte interessanti caratteristiche. Si, è a pagamento, ma qualcosa dovremo pur pagarlo, no? 🙂</p>
<p>E&#8217; possibile configurare wowza anche per usare un certificato SSL e quindi rispondere con protocollo SSL, ma con alcuni certificati ho riscontrato problemi di validazione, con l&#8217;errore:<br />
<code>Verify return code: 21 (unable to verify the first certificate)</code><br />
recuperato con un check (ipotizziamo la porta <strong>1937</strong> configurata per l&#8217;SSL):<br />
<code>openssl s_client -showcerts -connect IP_SERVER_WOWZA:1937</code></p>
<p>Di fatto questo crea problemi nella visualizzazione dei filmati, perché il client non riesce a validare il certificato.</p>
<p>Dato che con apache il certificato funzionava correttamente, la soluzione più veloce è stata quella di configurare <strong>Apache come proxy</strong> per il server di streaming. Vediamo come.</p>
<p>Innanzitutto abbiamo Apache che funziona correttamente e lo configuriamo per rispondere anche sulla porta 1937, quindi aggiungiamo nel fiel <strong>/etc/apache2/ports.conf</strong> la direttiva:<br />
<code>Listen 1937</code></p>
<p>Creiamo un virtualhost che risponda sulla porta 1937, faccia uso del certificato e con la direttiva proxypass configurata:<br />
<code><IfModule mod_ssl.c><br />
  <VirtualHost _default_:1937><br />
    ServerName stream.miosito.it<br />
    ServerAdmin webmaster@localhost</p>
<p>SSLProxyEngine on</p>
<p>## Proxy rules<br />
 ProxyRequests Off<br />
 ProxyPreserveHost On<br />
 ProxyPassMatch ^/vod/video/(.*) https://127.0.0.1:1937/vod/video/$1</p>
<p>    ErrorLog ${APACHE_LOG_DIR}/streamssl-error.log<br />
    CustomLog ${APACHE_LOG_DIR}/streamssl-access.log combined</p>
<p>    SSLEngine on</p>
<p>  SSLCertificateFile /etc/apache2/ssl/CERT.crt<br />
  SSLCertificateKeyFile /etc/apache2/ssl/CERT.key<br />
  SSLCertificateChainFile /etc/apache2/ssl/CERT.ca-bundle</p>
<p>    BrowserMatch "MSIE [2-6]" \<br />
        nokeepalive ssl-unclean-shutdown \<br />
        downgrade-1.0 force-response-1.0<br />
    # MSIE 7 and newer should be able to use keepalive<br />
    BrowserMatch "MSIE [17-9]" ssl-unclean-shutdown</p>
<p>  </VirtualHost><br />
</IfModule></code></p>
<p>Configuriamo wowza per accettare connessioni sulla 1937 solo da localhost altrimenti non potremo avere sia apache che wowza sulla stessa porta. Modifichiamo nel file <strong>/usr/local/WowzaStreamingEngine/conf/VHost.xml</strong> la direttiva <IpAddress> relativa alla porta in questione e sostituiamo <strong>*</strong> con <strong>127.0.0.1</strong>.</p>
<p>Non dimentichiamo infine che wowza aggiunge l&#8217;header, quindi se anche apache aggiunge tale header, dovremo modificare il file <strong>/etc/apache2/conf-enabled/security.conf</strong> come segue:<br />
<code>Header unset Access-Control-Allow-Origin<br />
Header always set Access-Control-Allow-Origin "*"</code></p>
<p>enjoy!</p>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.smsoft.it/2017/05/30/aggiungere-supporto-ssl-wowza-un-proxy-apache/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>lftp ed i problemi di connessone ad un server ftps (TLS/SSL)</title>
		<link>https://blog.smsoft.it/2017/01/10/lftp-ed-problemi-connessone-ad-un-server-ftps/</link>
					<comments>https://blog.smsoft.it/2017/01/10/lftp-ed-problemi-connessone-ad-un-server-ftps/#respond</comments>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Tue, 10 Jan 2017 08:30:57 +0000</pubDate>
				<category><![CDATA[Debian]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[MacOS]]></category>
		<category><![CDATA[Open Source]]></category>
		<category><![CDATA[ftps]]></category>
		<category><![CDATA[lftp]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[tls]]></category>
		<guid isPermaLink="false">http://blog.smsoft.it/?p=3600</guid>

					<description><![CDATA[Utilizzo spesso lftp da CLI perché ha una serie di funzionalità molto utili. Ad esempio, c&#8217;è la possibilità di fare un mirror dei files presenti in locale verso il server o vice-versa dal server in locale. La cosa comoda di questa funzionalità è che vengono trasferiti solo i files modificati e per siti grandi è ... <a title="lftp ed i problemi di connessone ad un server ftps (TLS/SSL)" class="read-more" href="https://blog.smsoft.it/2017/01/10/lftp-ed-problemi-connessone-ad-un-server-ftps/" aria-label="Per saperne di più su lftp ed i problemi di connessone ad un server ftps (TLS/SSL)">Leggi tutto</a>]]></description>
										<content:encoded><![CDATA[<p>Utilizzo spesso lftp da CLI perché ha una serie di funzionalità molto utili.</p>
<p>Ad esempio, c&#8217;è la possibilità di fare un mirror dei files presenti in locale verso il server o vice-versa dal server in locale. La cosa comoda di questa funzionalità è che vengono trasferiti solo i files modificati e per siti grandi è una manna dal cielo.</p>
<p>Questa volta il server risponde con protocollo ftps ed ho notato un comportamento strano di lftp. All&#8217;inizio mi ha &#8220;detto&#8221; di non riuscire a validare il certificato TLS/SSL, perché non legato al nome a dominio:<br />
<code>Certificate verification: certificate common name doesn't match requested host name...</code></p>
<p>Poco male, ho creato un file di configurazione, esattamente in <strong>~/.lftprc</strong> ed ho inserito:<br />
<code>set ssl:check-hostname no</code><br />
Questo mi ha permesso di bypassare l&#8217;errore, ma la connessione comunque non funzionava, continuava a disconnettersi al tentativo di accesso.</p>
<p>A questo punto, l&#8217;unica soluzione è fare un debug per vedere cosa succede. Vediamo come procedere.</p>
<p>Per la connessione, si usa la seguente sintassi:<br />
<code>lftp -u username,password IP_O_FQDN_SERVER</code></p>
<p>Dopo aver digitato questo comando, si accede al prompt di lftp. Per abilitare il debug basta digitare:<br />
<code>debug</code></p>
<p>Ho poi fatto un <strong>ls</strong> (per vedere i files presenti sul server) ed ho visualizzato una serie di informazioni con al termine:<br />
<code>...<br />
...<br />
gnutls_record_recv: The TLS connection was non-properly terminated. Assuming EOF.<br />
...<br />
...</code></p>
<p>Come immaginavo, non digerisce la connessione TLS/SSL. Sempre nel file di configurazione, <strong>~/.lftprc</strong>, ho inserito anche:<br />
<code>set ssl-allow false</code></p>
<p>Bene, ora ci siamo, la connessione funziona correttamente.</p>
<p>enjoy!</p>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.smsoft.it/2017/01/10/lftp-ed-problemi-connessone-ad-un-server-ftps/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
