HTTPS et TLS
Le protocole HTTPS (“Hypertext Transport Protocol Secure” ou protocole de transfert hypertexte sécurisé) protège l’intégrité et la confidentialité des informations des visiteurs d’un site. Par exemple, lorsqu’un internaute saisit des informations dans un formulaire en ligne afin de recevoir des notifications ou d’acheter un produit, un site sécurisé protège les informations personnelles de cet internaute et garantit que ce dernier communique bien avec le propriétaire autorisé du site.
Avec le HTTPS, les informations sont sécurisées via le protocole Transport Layer Security (TLS), qui offre trois niveaux clés de protection :
1. le chiffrement : consiste à coder les données échangées pour les protéger des interceptions illicites. Cela signifie que lorsqu’un internaute navigue sur un site Web, personne ne peut “écouter” ses conversations, suivre ses activités sur diverses pages ni voler ses informations.
2. l’intégrité des données : les informations ne peuvent être ni modifiées, ni corrompues durant leur transfert, que ce soit délibérément ou autrement, sans être détectées.
3. l’authentication : prouve que les internautes communiquent avec le bon site Web. Cet élément protège contre les attaques de l’homme du milieu (“Man In The Middle” aka MITM) et instaure un climat de confiance pour l’internaute.
Aperçu du fonctionnement de l’authentification client TLS :
Dans la majorité des cas, l’utilisateur authentifie le serveur TLS sur lequel il se connecte. Cette authentification est réalisée par l’utilisation d’un certificat numérique X.509 délivré par une autorité de certification (AC). Mais de plus en plus d’applications web utilisent maintenant l’authentification du poste client en exploitant TLS.
Il est alors possible d’offrir une authentification mutuelle entre le client et le serveur. Le certificat client peut être stocké au format logiciel sur le poste client ou au format matériel (carte à puce, token USB) pour augmenter la sécurité du lien TLS. Cette solution permet d’offrir des mécanismes d’authentification forte.
L’activation du HTTPS pour votre site implique l’obtention d’un certificat de sécurité. Ce dernier est délivré par l’autorité de certification (CA), qui prend des mesures pour vérifier que votre adresse Web appartient bien à votre entreprise, et protège ainsi vos clients d’attaques de l’homme du milieu. Lors de la configuration de votre certificat, la clé doit être au minimum de2048 bits, encodée en sha256.
Etape 1 : création de la clé et du Certificate Signing Request (CSR)
Nous allons placer notre certificat dans /etc/ssl :

| | |
| --- | --- |
| 1 | cd /etc/ssl |
On crée une clé de 2048 bits, encodée en SHA256 :

| | |
| --- | --- |
| 1 | openssl genrsa -out /etc/ssl/skyminds.net.key 2048 -sha256 |
et on restreint les droits sur le fichier :

| | |
| --- | --- |
| 1 | chmod 400 skyminds.net.key |
Publicité
Nous créeons ensuite notre Certificate Signing Request (CSR), à partir de notre nouvelle clé :

| | |
| --- | --- |
| 1 | openssl req -new -key /etc/ssl/skyminds.net.key -out /etc/ssl/skyminds.net.csr |
La demande de certificat est donc créé en fonction de la clé privée précédemment générée. Nous pouvons dès à présent envoyer le contenu de ce fichier à une autorité de certification afin qu’ils nous fournissent un certificat dûment signé de leur part. Il nous est également possible d’auto-signer un certificat.
Etape 2 : signature du certificat par la Certificate Authority (CA)
Plusieurs choix s’offrent à vous :
- vous avez juste besoin d’un certificat pour votre site pour un nombre très limité d’utilisateurs : utilisez Cacert ou générez votre propre certificat avec OpenSSL (vous serez alors votre propre CA) : . Inconvénient : une erreur s’affiche dans le navigateur et c’est à l’utilisiteur de whitelister le site. J’avais utilisé cela pour passer Postfix en TLS.
- vous n’avez qu’un seul sous-domaine à sécuriser, vous pouvez utiliser le certificat SSL gratuit offert par [StartSSL](https://www.startssl.com/?app=12). L’avantage, c’est que leur certificat est inclus et reconnu dans tous les navigateurs.
- vous avez besoin de sécuriser plusieurs sous-domaines. C’est mon cas et j’ai choisi de payer mon certificat. Je sais, c’est mal mais c’est apparemment le seul moyen d’avoir un certificat wildcard, qui sécurise tous les sous-domaines (\*.example.com).
La signature du certificat est on ne peut plus simple. Affichez le contenu du CSR :

| | |
| --- | --- |
| 1 | cat /etc/ssl/skyminds.net.csr |
et copiez-collez-le dans l’interface de la CA (StartSSL, Comodo, votre fournisseur de certificat). Vous obtiendrez un fichier au format .crt qu’il faudra placer dans /etc/ssl avec les autres.
Si vous utilisez StartSSL, téléchargez ces deux fichiers dans /etc/ssl :

| | |
| --- | --- |
| 1 2 | wget https://www.startssl.com/certs/sub.class1.server.ca.pem wget https://www.startssl.com/certs/ca.pem |
Si vous utilisez une autre CA, téléchargez les fichiers signatures qu’elle vous a envoyé dans /etc/ssl.
Etape 3 : configuration d’Apache et mod\_ssl
On active mod\_ssl :

| | |
| --- | --- |
Publicité
| 1 | a2enmod ssl |
On édite la configuration Apache du site :

| | |
| --- | --- |
| 1 | nano /etc/apache2/sites-available/www.skyminds.net |
et voici les lignes concernant mod\_ssl qui vont mettre en place TLS. Je les ajoute en haut du fichier :

| | |
| --- | --- |
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 | <IfModule mod\_ssl.c> <VirtualHost \:443> ServerAdmin webmaster@localhost ServerName www.skyminds.net ServerAlias skyminds.net DocumentRoot /home/skyminds/public\_html/ # SSL Engine Switch: # Enable/Disable SSL for this virtual host. SSLEngine on # Certificate files # If both key and certificate are stored in the same file, only the # SSLCertificateFile directive is needed. # SSLCertificateFile /etc/ssl/certs/ssl-cert-snakeoil.pem # SSLCertificateKeyFile /etc/ssl/private/ssl-cert-snakeoil.key SSLCertificateFile /etc/ssl/skyminds.net.crt SSLCertificateKeyFile /etc/ssl/skyminds.net.key # Server Certificate Chain: # Point SSLCertificateChainFile at a file containing the # concatenation of PEM encoded CA certificates which form the # certificate chain for the server certificate. Alternatively # the referenced file can be the same as SSLCertificateFile # when the CA certificates are directly appended to the server # certificate for convinience. #SSLCertificateChainFile /etc/apache2/ssl.crt/server-ca.crt # pour StartSSL # SSLCertificateChainFile /etc/ssl/sub.class1.server.ca.pem # Certificate Authority (CA): # Set the CA certificate verification path where to find CA # certificates for client authentication or alternatively one # huge file containing all of them (file must be PEM encoded) # Note: Inside SSLCACertificatePath you need hash symlinks # to point to the certificate files. Use the provided # Makefile to update the hash symlinks after changes. #SSLCACertificatePath /etc/ssl/certs/ #SSLCACertificateFile /etc/apache2/ssl.crt/ca-bundle.crt # pour StartSSL # SSLCACertificateFile /etc/ssl/ca.pem # pour Comodo / autres CA SSLCACertificateFile /etc/ssl/skyminds.net.ca-bundle # SSL Engine Options: # Set various options for the SSL engine. # o FakeBasicAuth: # Translate the client X.509 into a Basic Authorisation. This means that # the standard Auth/DBMAuth methods can be used for access control. The # user name is the one line' version of the client's X.509 certificate. # Note that no password is obtained from the user. Every entry in the user # file needs this password: xxj31ZMTZzkVA'. # o ExportCertData: # This exports two additional environment variables: SSL\_CLIENT\_CERT and # SSL\_SERVER\_CERT. These contain the PEM-encoded certificates of the # server (always existing) and the client (only existing when client # authentication is used). This can be used to import the certificates # into CGI scripts. # o StdEnvVars: # This exports the standard SSL/TLS related `SSL\_\' environment variables. # Per default this exportation is switched off for performance reasons, # because the extraction step is an expensive operation and is usually # useless for serving static content. So one usually enables the # exportation for CGI and SSI requests only. # o StrictRequire: # This denies access when "SSLRequireSSL" or "SSLRequire" applied even # under a "Satisfy any" situation, i.e. when it applies access is denied # and no other module can change it. # o OptRenegotiate: # This enables optimized SSL connection renegotiation handling when SSL # directives are used in per-directory context. #SSLOptions +FakeBasicAuth +ExportCertData +StrictRequire <FilesMatch "\.(cgi|shtml|phtml|php)$"> SSLOptions +StdEnvVars </FilesMatch> <Directory /usr/lib/cgi-bin> SSLOptions +StdEnvVars </Directory> # SSL Protocol Adjustments: BrowserMatch "MSIE [2-6]" \ nokeepalive ssl-unclean-shutdown \ downgrade-1.0 force-response-1.0 # MSIE 7 and newer should be able to use keepalive BrowserMatch "MSIE [17-9]" ssl-unclean-shutdown # from Cipherli.st # https://cipherli.st/ SSLCipherSuite AES256+EECDH:AES256+EDH SSLProtocol All -SSLv2 -SSLv3 SSLCompression off # Requires Apache >= 2.4 SSLHonorCipherOrder On SSLUseStapling on # Requires Apache >= 2.4 SSLStaplingCache "shmcb:logs/stapling-cache(150000)" # Requires >= Apache 2.4 Header always set Strict-Transport-Security "max-age=63072000; includeSubDomains" Header always set X-Frame-Options DENY </VirtualHost> </IfModule> |
Les dernière lignes proviennent de [Cipherli.st](https://cipherli.st/) et permettent de mettre en place une bonne sécurité pour SSL/TLS : une suite de ciphers mettant en place [Perfect Forward Secrecy](https://en.wikipedia.org/wiki/Forward_secrecy) qui désactivent SSLv2 et SSLv3, et qui ajoute [HTTP Strict Transport Security (HSTS)](https://en.wikipedia.org/wiki/HTTP_Strict_Transport_Security), les entêtes[X-Frame-Deny](https://developer.mozilla.org/en-US/docs/Web/HTTP/X-Frame-Options) et active l’[OCSP Stapling](http://en.wikipedia.org/wiki/OCSP_stapling) :

| | |
| --- | --- |
| 1 2 3 4 5 6 7 8 9 10 | # from Cipherli.st # https://cipherli.st/ SSLCipherSuite AES256+EECDH:AES256+EDH SSLProtocol All -SSLv2 -SSLv3 SSLCompression off # Requires Apache >= 2.4 SSLHonorCipherOrder On SSLUseStapling on # Requires Apache >= 2.4 SSLStaplingCache "shmcb:logs/stapling-cache(150000)" # Requires >= Apache 2.4 Header always set Strict-Transport-Security "max-age=63072000; includeSubDomains" Header always set X-Frame-Options DENY |
Je vous conseille de garder un oeil sur [Cipherli.st](https://cipherli.st/), en cas de changements relatifs aux ciphers.
On redirige ensuite tout le site vers la version sécurisée dans le VirtualHost:

| | |
| --- | --- |
| 1 2 3 4 | <VirtualHost \*:80> ServerName www.skyminds.net Redirect permanent / https://www.skyminds.net/ </VirtualHost> |
Ensuite, on redémarre le serveur Apache :

| | |
| --- | --- |
Publicité
| 1 | service apache2 restart |
Et on lance l’outil [SSL Server Test de Qualys](https://www.ssllabs.com/ssltest/index.html), qui nous donne un très joli A+ !
Relancez votre site et attendez quelques minutes que la propagation se fasse : la connexion apparaît comme sécurisée assez vite sous Chrome/Chromium mais a mis un peu de temps à être considérée comme sécurisée sous FireFox.
Perfect-Forward Secrecy ?
La propriété de forward secrecy permet à une information chiffrée aujourd’hui de rester confidentielle en cas de compromission future de la clef privée d’un correspondant. Cela devrait vous rappeler [le fiasco HeartBleed](https://www.skyminds.net/la-faille-heartbleed-dans-openssl-mettez-a-jour-vos-serveurs/).
Je vous conseille l’[excellent article de Vincent Bernat sur SSL/TLS & Perfect Forward Secrecy](http://vincent.bernat.im/fr/blog/2011-ssl-perfect-forward-secrecy.html).
Conclusion
Voilà, votre domaine sous Apache devrait maintenant être sécurisé via TLS. Il ne vous reste plus qu’à sécuriser les autres services qui tournent sur votre serveur. Je reviendrai sur certains de ses services bientôt !
A vous le HTTPS !
Quelques articles intéressants sur HTTPS :
1. [How to deploy HTTPS correctly](https://www.eff.org/https-everywhere/deploying-https)
2. [Hardening your web servers’ SSL ciphers](https://hynek.me/articles/hardening-your-web-servers-ssl-ciphers/)
3. [SSL Pulse](https://www.trustworthyinternet.org/ssl-pulse/) : statistiques sur le déploiement SSL
Sommaire de la série Monter un serveur dédié de A à Z
1. [Serveur dédié : installation d’Apache, PHP, MySQL et Webmin](https://www.skyminds.net/serveur-dedie-installation-dapache-php-mysql-et-webmin/)
2. [Serveur dédié : créer la base de données MySQL et importer WordPress](https://www.skyminds.net/serveur-dedie-creer-la-base-de-donnees-mysql-et-importer-wordpress/)
3. [Serveur dédié : créer et activer un Virtual Host sous Apache](https://www.skyminds.net/serveur-dedie-creer-et-activer-un-virtual-host-sous-apache/)
4. [Serveur dédié : changer les DNS du nom de domaine et le faire pointer vers le serveur](https://www.skyminds.net/serveur-dedie-changer-les-dns-du-nom-de-domaine-et-le-faire-pointer-vers-le-serveur/)
5. [Serveur dédié : sécurisation des services avec iptables et fail2ban](https://www.skyminds.net/serveur-dedie-securisation-des-services-avec-iptables-et-fail2ban/)
6. [Serveur dédié : sécurisation de la couche TCP/IP](https://www.skyminds.net/serveur-dedie-securisation-de-la-couche-tcpip/)
7. [Serveur dédié : création d’un serveur mail Postfix (sécurisé avec Saslauthd et certificat SSL) et Courier (accès POP et IMAP) utilisant une base MySQL d’utilisateurs/domaines virtuels](https://www.skyminds.net/serveur-dedie-creation-dun-serveur-mail-postfix-securise-avec-saslauthd-et-certificat-ssl-et-courier-acces-pop-et-imap-utilisant-une-base-mysql-dutilisateurs-domaines-virtuels/)
8. [Serveur dédié : sécuriser Apache 2 avec ModSecurity](https://www.skyminds.net/serveur-dedie-securiser-apache-2-avec-mod-security/)
9. [Serveur dédié : CHMOD récursif sur des fichiers ou répertoires en ligne de commande](https://www.skyminds.net/serveur-dedie-chmod-recursif-sur-des-fichiers-ou-repertoires-en-ligne-de-commande/)
10. [Serveur dédié : installer APC comme système de cache et configurer Varnish comme reverse-proxy pour Apache pour améliorer les performances](https://www.skyminds.net/serveur-dedie-installer-apc-comme-systeme-de-cache-et-configurer-varnish-comme-reverse-proxy-pour-apache-pour-ameliorer-les-performances/)
11. [Serveur dédié : afficher la véritable IP derrière un reverse-proxy comme Varnish](https://www.skyminds.net/serveur-dedie-afficher-la-veritable-ip-derriere-un-reverse-proxy-comme-varnish/)
12. [Serveur dédié : intégrer SSH à WordPress pour mettre à jour le core, les plugins et les thèmes](https://www.skyminds.net/serveur-dedie-integrer-ssh-a-wordpress-pour-mettre-a-jour-le-core-les-plugins-et-les-themes/)
Publicité
13. [Serveur dédié : installer la dernière version d’APC par SVN](https://www.skyminds.net/serveur-dedie-installer-la-derniere-version-dapc-par-svn/)
14. [Serveur dédié : analyse des performances du serveur](https://www.skyminds.net/serveur-dedie-analyse-des-performances-du-serveur/)
15. [Serveur dédié : mettre à jour le noyau Debian de la Kimsufi](https://www.skyminds.net/serveur-dedie-mettre-a-jour-le-noyau-debian-de-la-kimsufi/)
16. [Serveur dédié : sauvegarde automatique des fichiers avec Backup Manager sur le serveur de sauvegarde OVH](https://www.skyminds.net/serveur-dedie-sauvegarde-automatique-des-fichiers-avec-backup-manager-sur-le-serveur-de-sauvegarde-ovh/)
17. [Serveur dédié : configurer la limite mémoire pour PHP et Suhosin](https://www.skyminds.net/serveur-dedie-configurer-la-limite-memoire-pour-php-et-suhosin/)
18. [Bash : supprimer tous les fichiers et sous-répertoires d’un répertoire](https://www.skyminds.net/bash-supprimer-tous-les-fichiers-et-sous-repertoires-dun-repertoire/)
19. [Serveur dédié : impossible de se connecter à un port distant](https://www.skyminds.net/serveur-dedie-impossible-de-se-connecter-a-un-port-distant/)
20. [Rsync: rapatrier les fichiers du serveur à la maison](https://www.skyminds.net/rsync-rapatrier-les-fichiers-du-serveur-a-la-maison/)
21. [Bash : réparer les tables MySQL en cas de crash](https://www.skyminds.net/bash-reparer-les-tables-mysql-en-cas-de-crash/)
22. [Serveur dédié : création d’une seedbox avec Transmission](https://www.skyminds.net/serveur-dedie-creation-dune-seedbox-avec-transmission/)
23. [Serveur dédié : des paquets LAMP à jour sous Debian](https://www.skyminds.net/serveur-dedie-des-paquets-lamp-a-jour-sous-debian/)
24. [Serveur dédié : mise à jour vers Debian 7 Wheezy](https://www.skyminds.net/serveur-dedie-mise-a-jour-vers-debian-7-wheezy/)
25. [Serveur dédié : activer X11 forwarding pour SSH](https://www.skyminds.net/serveur-dedie-activer-x11-forwarding-pour-ssh/)
26. [Serveur dédié : optimiser toutes les images JPG et PNG avec OptiPNG et JpegOptim](https://www.skyminds.net/serveur-dedie-optimiser-toutes-les-images-jpg-et-png-avec-optipng-et-jpegoptim/)
27. [Postfix : résoudre l’erreur “fatal: www-data(33): message file too big”](https://www.skyminds.net/postfix-resoudre-lerreur-fatal-www-data33-message-file-too-big/)
28. [Serveur dédié : mise en place de l’IPv6](https://www.skyminds.net/serveur-dedie-mise-en-place-de-lipv6/)
29. [WordPress : accorder les bonnes permissions aux fichiers et dossiers avec chown et chmod](https://www.skyminds.net/wordpress-accorder-les-bonnes-permissions-aux-fichiers-et-dossiers-avec-chown-et-chmod/)
30. [WordPress : héberger les images sur un sous-domaine](https://www.skyminds.net/wordpress-heberger-les-images-sur-un-sous-domaine/)
31. [Serveur dédié : ajouter l’authentification SPF, Sender-ID et DKIM à Postfix et Bind9 avec opendkim](https://www.skyminds.net/serveur-dedie-ajouter-lauthentification-spf-sender-id-et-dkim-a-postfix-et-bind9-avec-opendkim/)
32. [Apache : lorsque le domaine seul (sans WWW) renvoie une erreur 403](https://www.skyminds.net/apache-lorsque-le-domaine-seul-sans-www-renvoie-une-erreur-403/)
33. Serveur dédié : sécuriser Apache avec HTTPS (HTTP avec la couche TLS/SSL) en Perfect Forward Secrecy
34. [Serveur dédié : passer WordPress en HTTPS (TLS/SSL)](https://www.skyminds.net/serveur-dedie-passer-wordpress-en-https-tlsssl/)
35. [Serveur dédié : configurer Webmin en TLS avec un certificat SSL](https://www.skyminds.net/serveur-dedie-configurer-webmin-tls-certificat-ssl/)
36. [Serveur dédié : configurer Transmission pour accéder au WebUI via TLS-SSL](https://www.skyminds.net/serveur-dedie-configurer-transmission-acceder-au-webui-via-tls-ssl/)