sslscan 连不上常见因目标未开443端口或未启用TLS;其仅探测指定端口的密码套件协商结果,不验证证书链、OCSP装订或安全性,需配合openssl或testssl.sh深入检测。
sslscan 命令连不上目标,提示 “Connection refused” 或超时
常见原因是目标没开 443 端口,或 Web 服务没启用 TLS(比如只监听 HTTP)。
默认只连
,不自动降级或探测其他端口。
先用
或
确认服务可达且响应 TLS 握手
若服务跑在非标端口(如
),必须显式指定:
某些 CDN(如 Cloudflare)会拦截或限制扫描行为,返回空响应或重定向到 HTTP,此时
可能卡住或报错 —— 换成直连源站 IP 测试更可靠
sslscan 输出里 “Accepted” 和 “Rejected” 密码套件含义不清
列出的每条密码套件前标有
或
,这不是“是否支持”,而是“该套件能否在当前握手流程中成功协商”。它反映的是服务端实际配置 + 协议版本组合下的真实行为。
几乎总该被禁用 —— 若出现,说明服务仍启用了严重过时协议,应立即关掉
下大量
但全是
、
、
套件,代表加密强度极低,存在已知可利用漏洞
的输出不同:它不列传统套件,只显示
和
类型(如
),重点看是否禁用
签名和弱曲线
为什么 sslscan 不显示证书链完整性或 OCSP 装订状态
核心定位是协议与密码套件探测,不是证书验证工具。它不会主动请求 OCSP 响应,也不校验中间证书是否完整下发。
CentOS Linux 7.9.2009
CentOS Linux 7.9.2009是传统CentOS Linux 7的最后主要版本,也是很多企业历史服务器中仍可能遇到的系统版本。它以稳定、兼容RHEL 7生态、文档丰富和软件支持广泛著称,曾长期用于Web服务、数据库、虚拟化节点和企业内部业务系统。不过CentOS Linux 7已于2024年6月30日停止维护,现在继续使用会面临安全补丁缺失风险。该版本更适合旧业务迁移、历史环境恢复或离线兼容性测试。
下载
证书链问题需另用
观察
(非零即异常)
OCSP 装订(stapling)状态得加
参数:
,看输出里有没有
块
别指望
这类参数能补全证书细节 —— 它压根不解析证书字段
替代方案:当 sslscan 结果不准或太慢时换什么
在较新 OpenSSL 版本下对 TLSv1.3 支持有限,且无法模拟客户端限制(比如只允许 ECDHE)。真要测算法强度,
更全面,但体积大;轻量替代是直接用
配合
手动枚举。
快速筛弱套件:
确认强算法是否可用:
虽好,但默认会发大量连接,内网或限流环境容易被拒绝 —— 加
或限定协议范围(如
)更稳妥
证书链缺失、OCSP 装订失败、TLSv1.3 下的密钥交换机制选择……这些都不在
的检测范围内。它只回答“哪些密码套件能通”,不回答“通了之后安不安全”。
sslscan443curl -I https://example.comopenssl s_client -connect example.com:443 -servername example.com8443sslscan example.com:8443sslscansslscanAcceptedRejectedAccepted SSLv2TLSv1.2AcceptedEXPORTNULLRC4TLSv1.3Supported ProtocolsServer Key Exchangesecp256r1SHA-1sslscanopenssl s_client -connect example.com:443 -showcertsVerify return code-statusopenssl s_client -connect example.com:443 -statusOCSP response:sslscan --no-colour --no-failedsslscantestssl.shopenssl s_client-cipheropenssl s_client -connect example.com:443 -cipher "EXPORT:NULL:LOW:MD5:DES:RC4" -servername example.com 2>/dev/null | grep "Cipher is"openssl s_client -connect example.com:443 -cipher "ECDHE-ECDSA-AES256-GCM-SHA384" -tls1_2 -servername example.comtestssl.sh--fast--protocols tls1_2sslscan