1. Overview

OHS 14cR2 GA(OpenSSL 3.0.15) 및 최신 BP(OpenSSL 3.0.16) 환경에서 TLS 1.2 Extended Master Secret(EMS) 협상 여부를 확인하는 방법이다.



2. Descriptions

TLS 1.2 EMS는 서버 설정만으로 판단하지 않는다. 실제 client와 OHS가 TLS handshake 중 EMS를 협상했는지 확인해야 한다.

1
2
3
4
openssl s_client \
  -connect ohs.example.com:443 \
  -servername ohs.example.com \
  -tls1_2

출력에 다음이 보이면 해당 연결에서 EMS가 활성화된 것이다.

1
Extended master secret: yes

no가 표시되면 client TLS library, OHS 앞단의 Load Balancer 또는 WAF 등 실제 TLS 종료 지점도 함께 확인한다.



3. References

OpenSSL NEWS - OpenSSL 1.1.0 EMS Support

openssl s_client