EMQX QUIC Listener 修复:TLS 握手失败时同样导出会话密钥(SSLKEYLOGFILE)
后端物联网消息队列通信【免费下载链接】emqxThe most scalable and reliable MQTT broker for AI, IoT, IIoT and connected vehicles项目地址https://gitcode.com/gh_mirrors/em/emqx点击查看免费下载本篇技术指南围绕 EMQX 开源仓库变更记录 fix-15614.en.md 中的一项 QUIC Listener 修复展开当启用 TLS 密钥日志key logging时即使 TLS 握手失败也要把会话密钥写入sslkeylogfile指定的文件。读者读完本文可以理解该修复的价值、sslkeylogfile配置项的正确用法与限制并能结合源码理清 EMQX 中 QUIC 监听器与密钥日志的底层工作链路。变更背景MQTT over QUIC 的排障难题EMQX 通过quicer基于 MsQuic 的 Erlang 绑定提供 MQTT over QUIC 监听器使用 TLS 1.3 加密传输。TLS 1.3 会话密钥无法像 TLS 1.2 时代那样由服务端单独导出预主密钥master secret用于第三方解密因此抓包工具如 Wireshark要解密 QUIC/TLS 1.3 流量必须依赖客户端或服务端主动导出的会话密钥——这正是SSLKEYLOGFILETLS key log机制的用途。在修复之前存在一个实际排障盲区当客户端与服务端的 TLS 握手失败时EMQX 不会把可能已经生成的TLS 会话密钥写入日志文件。而恰恰是握手失败这种场景开发者最需要解密流量来定位证书配置错误、密码套件不匹配、ALPN 协商失败等问题。本次变更修复了这一点只要启用了 TLS 密钥日志无论握手成功还是失败都会尝试导出密钥。配置方法QUIC 监听器的 sslkeylogfileEMQX 在 QUIC listener 的 schema 中定义了sslkeylogfile配置项位于 apps/emqx/src/emqx_schema.erl{sslkeylogfile, sc( string(), #{ desc ?DESC(fields_mqtt_quic_listener_sslkeylogfile), importance ?IMPORTANCE_HIDDEN } )},它的官方描述rel/i18n/emqx_schema.hocon明确说明了用途与限制Specify the path to the file on the local filesystem where the listener writes TLS session secrets for each connection, enabling decryption of the traffic.This cannot be changed at runtime.即sslkeylogfile用于指定一个本地文件路径监听器会把每条连接的 TLS 会话密钥写入该文件从而允许解密流量该配置不支持运行时热更新。结合 rel/config/examples/listeners.quic.conf.example 中 QUIC listener 的完整骨架一个可落地的配置示例如下listeners.quic.my_quick_listener_name { bind 14567 ## 或带 IP如 127.0.0.1:14567 enable_authn true ## 客户端认证开关 acceptors 16 ## socket 接收池大小 max_connections infinity ## 最大并发连接数 ## TLS 1.3 独占密码套件 ciphers TLS_AES_256_GCM_SHA384,TLS_AES_128_GCM_SHA256,TLS_CHACHA20_POLY1305_SHA256 ## TLS 密钥日志写入会话密钥供 Wireshark 等工具解密流量 ## 注意该配置项为隐藏项importance hidden且不支持运行时修改 sslkeylogfile /tmp/quic_keys.log ssl_options { ## 留空 certfile/keyfile 时使用节点自生成证书 ## 也可将证书放入 etc/certs 后在此引用 # cacertfile ${EMQX_ETC_DIR}/certs/ca.pem # certfile ${EMQX_ETC_DIR}/certs/name.pem # keyfile ${EMQX_ETC_DIR}/certs/name.key verify verify_none ## 改为 verify_peer 可启用客户端证书校验 } }几点实操注意事项隐藏配置项sslkeylogfile的importance被标记为?IMPORTANCE_HIDDEN意味着它通常不在常规配置模板和文档中展示需要手动写入配置不可运行时修改描述中明确 This cannot be changed at runtime修改后需重启节点或按监听器热更新流程使其生效安全敏感key log 文件包含可解密全部 TLS 流量的会话密钥属于高敏感材料生产环境应严格限制文件权限并仅在排障期间开启用完即关。源码链路从配置到 quicer 的密钥导出本次修复的落点与 QUIC 监听器的启动参数组装逻辑密切相关。在 apps/emqx/src/emqx_listeners.erl 中QUIC 监听器启动时调用quicer:spawn_listener(Id, ListenOn, to_quicer_listener_opts(Name, Opts))do_start_listener(quic, Name, Id, #{bind : Bind} Opts) - ListenOn quic_listen_on(Bind), case [A || {quicer, _, _} A - application:which_applications()] of [_] - quicer:spawn_listener( Id, ListenOn, to_quicer_listener_opts(Name, Opts) ); [] - {ok, {skipped, quic_app_missing}} end.to_quicer_listener_opts/2apps/emqx/src/emqx_listeners.erl会把监听器的ssl_options与 QUIC 相关选项合并成 quicer 的 listener optionsto_quicer_listener_opts(Name, Opts) - DefAcceptors erlang:system_info(schedulers_online) * 8, SSLOpts maps:from_list(ssl_opts(Opts)), Opts1 maps:filter( fun (cacertfile, undefined) - false; (password, undefined) - false; (_, _) - true end, Opts ), Opts2 maps:merge( Opts#{alpn [mqtt], conn_acceptors max(DefAcceptors, maps:get(acceptors, Opts1, 0)), ...}, SSLOpts ), ...从源码结构可以推断sslkeylogfile属于被合并进 QUIC 监听器 TLS 配置的选项之一最终透传给底层quicer/MsQuic 栈当该项被设置后MsQuic 在 TLS 握手过程中会回调导出会话密钥。本次变更的核心在于让密钥导出回调不再以握手成功为前提——握手失败路径例如密钥协商中途出错也会触发导出从而让抓包工具仍能解密失败握手的流量帮助定位问题。典型应用场景用 Wireshark 解密失败的 QUIC 握手启用该功能后的典型排障流程在 QUIC listener 配置中加入sslkeylogfile指向一个可写文件重启节点使配置生效该配置不可运行时修改用支持 MQTT over QUIC 的客户端触发一次预期会失败的连接如证书错误、密码套件不匹配打开抓包文件在 Wireshark 的 TLS 首选项中指定该 key log 文件此时即使握手失败失败的 ClientHello/ServerHello 及后续 TLS 记录也能被解密从而核对证书链、ALPNmqtt、密码套件协商等细节。需要注意的是该功能仅适用于 QUIC listeneremqx_listeners.erl中current_conns(quic, ...)等分支也表明 QUIC 与 tcp/ssl/ws/wss 走的是不同的监听与统计路径配置时不要误把sslkeylogfile混入普通 TCP/TLS listener。小结本次修复changes/ee/fix-15614.en.md补齐了 EMQX QUIC Listener 在 TLS 握手失败场景下的密钥导出能力让开发者能够在最需要流量解密的时候拿到密钥。使用时牢记三点sslkeylogfile是隐藏配置项、不支持运行时修改、密钥日志文件本身是敏感数据需要妥善保管。相关实现可继续在 emqx_schema.erl、emqx_listeners.erl 与 QUIC 配置示例 listeners.quic.conf.example 中深入研读。赞分享后端物联网消息队列通信【免费下载链接】emqxThe most scalable and reliable MQTT broker for AI, IoT, IIoT and connected vehicles项目地址https://gitcode.com/gh_mirrors/em/emqx点击查看免费下载相关推荐mitmproxy 如何把 SSLKEYLOGFILE 密钥日志接入 Wireshark 解密 TLS 流量mitmproxy 如何把 SSLKEYLOGFILE 密钥日志接入 Wireshark 解密 TLS 流量 用 mitmproxy 做 TLS 中间人代理时网络安全网络开发工具接口测试青龙面板SSL握手失败DH密钥长度不足完美修复方案青龙面板SSL握手失败DH密钥长度不足完美修复方案 你是否遇到青龙面板QingLong PanelSSL/TLS连接失败浏览器提示DH密钥长度不足的任务调度后端前端mitmproxy SSL 密钥日志全解借助 SSLKEYLOGFILE 在 Wireshark 中解密 TLS 流量mitmproxy SSL 密钥日志全解借助 SSLKEYLOGFILE 在 Wireshark 中解密 TLS 流量 当 mitmproxy 作为中间人代理网络安全网络开发工具接口测试创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

相关新闻

AFSIM 2.9.0 Ubuntu 22.04 编译指南:依赖配置与CMake实战

AFSIM 2.9.0 Ubuntu 22.04 编译指南:依赖配置与CMake实战

简介:这份PDF文档面向需要在Linux平台从源码编译AFSim仿真工具集的开发者与研究人员,尤其适合具备一定命令行操作经验、希望搭建本地仿真环境的中高级用户。文档完整记录了AFSim 2.9.0在Ubuntu 22.04.4 LTS下的编译过程,涵盖资源目录说明、编…

2026/9/23 22:57:08 阅读更多 →
纯NumPy手写BP神经网络:小数据预测的轻量级落地方案

纯NumPy手写BP神经网络:小数据预测的轻量级落地方案

简介:本资源是一份轻量级BP神经网络Python实现代码包,面向机器学习初学者与算法实践者,聚焦神经网络核心原理的理解与动手训练。代码基于NumPy完成前向传播、误差反向传播、权重更新等关键流程,涵盖数据预处理、多层网络结构定义、…

2026/9/23 22:56:08 阅读更多 →
CNN-SVM混合模型图像分类实战:特征提取与参数调优全解析

CNN-SVM混合模型图像分类实战:特征提取与参数调优全解析

简介:这份资源聚焦CNN与SVM的融合图像分类方案,面向对深度学习和机器学习感兴趣、希望在Python中实现特征提取与分类器结合的开发者。压缩包共8个文件、仅8KB,以6个Python脚本为核心,涵盖CNN训练、特征提取、SVM训练与预测、t-SNE…

2026/9/23 22:56:08 阅读更多 →

最新新闻

医学图像分割数据集实践:骶骨腰痛脊椎分割训练避坑指南

医学图像分割数据集实践:骶骨腰痛脊椎分割训练避坑指南

简介:面向医学影像分割与深度学习研究人员,这套骶骨腰痛脊椎分割数据集提供完整的训练与验证素材。数据源自CTSpine1K,分别沿轴位面、冠状面和矢状面切分出2D图像,共划分5个类别,并去除ROI不足3%的切片,采用…

2026/9/24 0:22:27 阅读更多 →
MEC计算卸载深度强化学习实战:DQN源码解析与实验对比

MEC计算卸载深度强化学习实战:DQN源码解析与实验对比

简介:这是一份面向计算机相关专业学生与研发人员的Python深度强化学习毕设源码包,聚焦移动边缘计算(MEC)场景下的计算卸载与资源分配问题,包含基于DQN和Q-learning的算法实现,配套绘图与运行脚本&#xff0…

2026/9/24 0:22:27 阅读更多 →
信息组织核心方法论:等级列举与分面组配的对比与实战应用

信息组织核心方法论:等级列举与分面组配的对比与实战应用

信息组织这门课,我当年学的时候一度觉得它离现实生活特别远,满脑子都是分类号、排架、目录,直到后来做个人知识库整理和网站信息架构设计,才意识到这套东西简直是无处不在。等级列举和分面组配这两个词,表面上看是图书…

2026/9/24 0:22:27 阅读更多 →
DeST 2.0建筑能耗模拟软件Windows安装配置与兼容性指南

DeST 2.0建筑能耗模拟软件Windows安装配置与兼容性指南

1. 为什么 DeST 2.0 至今仍是建筑能耗模拟的硬通货搞建筑能耗模拟的人,绕不开 DeST 这个名字。DeST 全称 Designer‘s Simulation Toolkit,是清华大学建筑技术科学系从 1989 年前后就开始打磨的一套建筑环境与能耗模拟平台。它和 EnergyPlus、IES VE、De…

2026/9/24 0:22:27 阅读更多 →
wp-calypso 组件 QueryPurchaseCancellationOffers:产品取消优惠请求管理实战指南

wp-calypso 组件 QueryPurchaseCancellationOffers:产品取消优惠请求管理实战指南

前端CMS 【免费下载链接】wp-calypso The JavaScript and API powered WordPress.com 项目地址: https://gitcode.com/gh_mirrors/wp/wp-calypso 点击查看 免费下载 导读 本文围绕 WordPress.com 前端仓库 wp-calypso 中的数据请求型组件 QueryPurchaseCancellati…

2026/9/24 0:22:27 阅读更多 →
Mosquitto 1.1.1 版本解析:ACL Pattern 配置热重载崩溃与 Windows 静态 C++ 符号导出修复

Mosquitto 1.1.1 版本解析:ACL Pattern 配置热重载崩溃与 Windows 静态 C++ 符号导出修复

后端消息队列消息路由 【免费下载链接】mosquitto Eclipse Mosquitto - An open source MQTT broker 项目地址: https://gitcode.com/gh_mirrors/mos/mosquitto 点击查看 免费下载 本篇技术指南围绕 Eclipse Mosquitto 于 2013 年 1 月发布的 1.1.1 维护版本展开&a…

2026/9/24 0:21:26 阅读更多 →

日新闻

基于YOLOv8的渔船作业监控系统:从环境搭建到边缘部署全流程

基于YOLOv8的渔船作业监控系统:从环境搭建到边缘部署全流程

简介:这是一套面向计算机、人工智能、自动化等专业学生与教师的毕业设计级项目资源,围绕YOLOv8实现渔船作业监控系统,可用于毕设、课程设计、大作业或项目立项演示。压缩包共97个文件,约24.21MB,以70个Python源码文件为…

2026/9/24 0:00:19 阅读更多 →
单细胞注释实战:基于Scanpy的标记基因与参考映射流程解析

单细胞注释实战:基于Scanpy的标记基因与参考映射流程解析

简介:一份基于单细胞RNA测序数据的细胞类型注释算法研究Python毕业设计源码,针对计算机相关专业正在做毕设或需要项目实战的学习者,可用于课程设计与期末大作业。项目代码完整、经导师指导评审通过,可直接运行,覆盖数据…

2026/9/24 0:00:19 阅读更多 →
C#源生成器实战:用增量生成器替代反射,告别AOT崩溃

C#源生成器实战:用增量生成器替代反射,告别AOT崩溃

第一次在项目里被反射卡住,是在一个老旧的WinForms模块里:几十个类依赖PropertyChanged通知,运行时反射读属性、发通知,每次启动慢半拍不说,一上.NET Native/AOT裁剪模式几乎全面崩盘。后来我把这段逻辑全部改成C#源生…

2026/9/24 0:00:19 阅读更多 →

周新闻

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

直接铺开项目本身吧。这几个月我一直在折腾一件事:用Flutter给OpenHarmony做一款游戏集合类的App,说白了就是把若干小游戏塞进一个壳里,用统一入口分发。这个方向本身不算新鲜,真正让我花了不少心思的,是首页那堆游戏卡…

2026/9/23 4:55:02 阅读更多 →
Word表格编号全攻略:从列表编号到题注交叉引用

Word表格编号全攻略:从列表编号到题注交叉引用

写Word文档,最让人头疼的往往是那些“看起来不起眼”的小问题。比如表格编号这事:今天在表后面多加了两个空白行,明天给客户交稿前发现整个章节的编号全部错位,光是挨个改序号就能耗掉大半个下午。我前阵子帮人整理一份上百页的技…

2026/9/23 4:49:06 阅读更多 →
从第一个站到第二个站:独立开发者的静态网站选型与落地实践

从第一个站到第二个站:独立开发者的静态网站选型与落地实践

1. 项目概述1.1 核心需求解析做独立开发者这几年,说实话,第一个网站上线的那天晚上我兴奋得没睡着。但等它跑了半年,流量惨淡、功能臃肿、代码自己都懒得看第二遍之后,我才慢慢琢磨明白一个道理:第一个网站是练手&…

2026/9/23 9:53:41 阅读更多 →

月新闻

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能分类:[AI/大模型]细分主题:AI 增强型 CI/CD 流水线自动化与 GitOps 实践:Agent 工作流、工具调用与任务拆解:从原型到生产的验收清单很多团队在尝试用大…

2026/9/23 9:53:40 阅读更多 →
容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场分类:[工程技术]细分主题:Kubernetes 生产环境运维与排障实战:可复制的项目复盘模板与决策记录大部分团队的事故复盘报告,最后都变成了躺在 Confluence 或钉…

2026/9/23 9:53:40 阅读更多 →
容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步分类:[工程技术]细分主题:Docker 容器化技术与镜像安全管理:核心链路的逐步实现与关键代码取舍面对一个积累了五六年历史包袱的单体架构应用(包含 Web 接口、后台…

2026/9/23 9:53:40 阅读更多 →