Kõik SSL /TLS protokoll enne TLS 1.2 on nüüdseks aegunud ja neid peetakse ebaturvaliseks. Paljudel veebiserverite platvormidel on neid endiselt TLS 1.0 ja TLS 1.1 on vaikimisi lubatud. Kuid kõik kaasaegsed veebibrauserid ühilduvad TLS 1.2. Sel põhjusel on veebisaitide omanikel hea kontrollida oma serveri konfiguratsiooni veendumaks, et ainult SSL /TLS on lubatud ja kõik teised (sh TLS 1.0 TLS 1.1 ja SSL 3.0) on keelatud.
See juhend sisaldab juhiseid SSL /TLS on veebisaidil lubatud, keelates vananenud SSL /TLS Apache'is ja Nginxis ning näitab näiteid brauserivigadest, mis tulenevad serveritest, mis töötavad ainult aegunud, ebaturvalisi SSL /TLS.
Märkige ruut Lubatud SSL /TLS Variandid
Veebitööriistad
SSL-i versioone saate kiiresti kontrollidaTLS teie veebisait toetab külastades CDN77-sid TLS Checker ja sisestage kontrollitav domeeninimi. Nagu allpool näha, https://example.com keelab praegu SSL-i versioonid 2 ja 3, kuid lubab kõik versiooni TLS (sealhulgas vananenud TLS 1.1 ja 1.0):
Nmap
Samuti saate kontrollida, kas SSL /TLS avatud lähtekoodiga veebisaidi toetatud versioonid ja šifrid nmap käsurea tööriist:
nmap --script ssl-enum-ciphers -p
SSL-i vaikeport /TLS is 443. Allpool olev käsk loob domeenile aruanne example.com:
$ nmap --script ssl-enum-ciphers -p 443 example.com Nmap 7.80 (https://nmap.org) käivitamine 2020-08-25 13:10 EDT Nmap skannimisaruanne näiteks example.com jaoks (93.184.216.34) Host on üleval (0.031 s latentsus). Muud aadressid aadressile example.com (skannimata): 2606: 2800: 220: 1: 248: 1893: 25c8: 1946 SADAMARIIGI TEENUS 443 / tcp avatud https | ssl-enum-šifrid: | TLSv1.0: | šifrid: | TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA (secp256r1) - A | TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA (secp256r1) - A | TLS_DHE_RSA_WITH_AES_128_CBC_SHA (dh 2048) - A | TLS_DHE_RSA_WITH_AES_256_CBC_SHA (dh 2048) - A | TLS_DHE_RSA_WITH_CAMELLIA_256_CBC_SHA (dh 2048) - A | TLS_DHE_RSA_WITH_CAMELLIA_128_CBC_SHA (dh 2048) - A | TLS_RSA_WITH_AES_256_CBC_SHA (rsa 2048) - A | TLS_RSA_WITH_CAMELLIA_256_CBC_SHA (rsa 2048) - A | TLS_RSA_WITH_AES_128_CBC_SHA (rsa 2048) - A | TLS_RSA_WITH_CAMELLIA_128_CBC_SHA (rsa 2048) - A | TLS_DHE_RSA_WITH_SEED_CBC_SHA (dh 2048) - A | TLS_RSA_WITH_SEED_CBC_SHA (rsa 2048) - A | kompressorid: | NULL | šifri eelistus: server | TLSv1.1: | šifrid: | TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA (secp256r1) - A | TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA (secp256r1) - A | TLS_DHE_RSA_WITH_AES_128_CBC_SHA (dh 2048) - A | TLS_DHE_RSA_WITH_AES_256_CBC_SHA (dh 2048) - A | TLS_DHE_RSA_WITH_CAMELLIA_256_CBC_SHA (dh 2048) - A | TLS_DHE_RSA_WITH_CAMELLIA_128_CBC_SHA (dh 2048) - A | TLS_RSA_WITH_AES_256_CBC_SHA (rsa 2048) - A | TLS_RSA_WITH_CAMELLIA_256_CBC_SHA (rsa 2048) - A | TLS_RSA_WITH_AES_128_CBC_SHA (rsa 2048) - A | TLS_RSA_WITH_CAMELLIA_128_CBC_SHA (rsa 2048) - A | TLS_DHE_RSA_WITH_SEED_CBC_SHA (dh 2048) - A | TLS_RSA_WITH_SEED_CBC_SHA (rsa 2048) - A | kompressorid: | NULL | šifri eelistus: server | TLSv1.2: | šifrid: | TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 (secp256r1) - A | TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 (secp256r1) - A | TLS_DHE_RSA_WITH_AES_128_GCM_SHA256 (dh 2048) - A | TLS_DHE_RSA_WITH_AES_256_GCM_SHA384 (dh 2048) - A | TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 (secp256r1) - A | TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA (secp256r1) - A | TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 (secp256r1) - A | TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA (secp256r1) - A | TLS_DHE_RSA_WITH_AES_128_CBC_SHA256 (dh 2048) - A | TLS_DHE_RSA_WITH_AES_128_CBC_SHA (dh 2048) - A | TLS_DHE_RSA_WITH_AES_256_CBC_SHA256 (dh 2048) - A | TLS_DHE_RSA_WITH_AES_256_CBC_SHA (dh 2048) - A | TLS_RSA_WITH_AES_128_GCM_SHA256 (rsa 2048) - A | TLS_DHE_RSA_WITH_CAMELLIA_256_CBC_SHA (dh 2048) - A | TLS_DHE_RSA_WITH_CAMELLIA_128_CBC_SHA (dh 2048) - A | TLS_RSA_WITH_AES_256_CBC_SHA (rsa 2048) - A | TLS_RSA_WITH_CAMELLIA_256_CBC_SHA (rsa 2048) - A | TLS_RSA_WITH_AES_128_CBC_SHA (rsa 2048) - A | TLS_RSA_WITH_CAMELLIA_128_CBC_SHA (rsa 2048) - A | TLS_DHE_RSA_WITH_SEED_CBC_SHA (dh 2048) - A | TLS_RSA_WITH_SEED_CBC_SHA (rsa 2048) - A | kompressorid: | NULL | šifri eelistus: server | _ vähim tugevus: Nmap tehtud: 1 IP-aadress (1 host üles) skannitud 3.88 sekundiga
Server Configuration
Apache
Keelata TLS 1.0 ja 1.1 Apache'is peate redigeerima konfiguratsioonifaili, mis sisaldab SSLProtocol oma veebisaidile. See fail võib asuda erinevates kohtades, olenevalt teie platvormist, versioonist või muudest installi üksikasjadest. Mõned võimalikud asukohad on:
/usr/local/apache2/conf/extra/httpd-ssl.conf(Apache vaikimisi installimine)/etc/apache2/mods-enabled/ssl.conf(Ubuntu / Debian)/private/etc/apache2/extra/httpd-ssl.conf(mac OS)
Kui olete leidnud õige konfiguratsioonifaili, otsige algavat rida SSLProtocol. See MacOS Apache vaikimisi installitud näide keelab SSLv3 koos - operaator, kuid võimaldab TLS 1.0 ja 1.1:
SSLProtokol kõik -SSLv3
Saate keelata kõik SSL-i vananenud versioonid /TLS Apache toetab, täpsustades need järgmiselt:
SSL-protokolli kõik -SSLv3 -TLSv1 -TLSv1.1
Ülaltoodud konfiguratsioon võimaldab TLS 1.2, samuti TLS 1.3, kui see on teie keskkonnas saadaval.
Apache ja virtuaalsed hostid
Apache võib ühes serveris käitada mitut veebisaiti. Need virtuaalsed hostid võib põhineda IP-numbril, pordil või domeeninimel ning võib sisaldada sätteid, mis tühistavad Apache'i põhikonfiguratsiooni. Sel põhjusel peaksite oma konfiguratsioonifailides kontrollima iga virtuaalse masina sätteid, eriti kui teie muudatused põhis SSL /TLS konfiguratsioon ei näi töötavat.
Apache versioonide puhul, mis olid enne 2.4.42 (ehitatud / lingitud OpenSSL-i vastu enne 1.1.1), ei olnud võimalik erinevat SSL-i /TLS protokollid nimepõhistele virtuaalsetele hostidele, millel on sama IP-number ja port - sama SSLProtocol esimese virtuaalse hosti rakendati kõigile teistele. Alates Apache 2.4.42 / OpenSSL 1.1.1-st on SSLProtocol igast nimepõhisest virtuaalsest hostist on au sees, kui Serveri nime tähis (SNI) annab klient SSL /TLS käepigistus.
Kui olete oma konfiguratsiooni muudatused teinud, laadige Apache nende rakendamiseks uuesti sisse. Lisateavet SSLProtocol palun vaadake Apache'i dokumentatsioon.
nginx
SSL /TLS protokolli sätted võidakse määrata Nginxi esmases konfiguratsioonifailis (tavaliselt asub aadressil /etc/nginx/nginx.conf) või saidi konfiguratsioonifailides. Otsige algavat joont ssl_protocols. Näiteks järgmine on vaikimisi nginx.conf fail värskest Nginxi installist Ubuntu:
ssl_protocols TLSv1 TLSv1.1 TLSv1.2 TLSv1.3; # SSLv3 viskamine, viide: POODLE
Saate seda rida muuta nii, et ainult SSL /TLS on lisatud:
ssl_protocols TLSv1.2 TLSv1.3;
Pange tähele, et SSL-i vaikekonfiguratsiooni kõik sätted võidakse üksikute domeeninimede konfigureerimisega serveriblokkide abil tühistada, seega kontrollige kindlasti neid, kui teie protokolli sätete muudatused ei kajastu teie veebisaidil.
Kui olete oma konfiguratsioonimuudatused teinud, laadige Nginx nende rakendamiseks uuesti sisse. Lisateavet leiate Nginxi dokumentatsioonist aadressil HTTPS-serverite konfigureerimine.
TLS 1.0 ja 1.1 brauseri vead
Sest TLS Versioone 1.0 ja 1.1 peetakse praegu ebaturvaliseks, enamik tänapäevaseid brausereid tekitab veateate, kui satub veebisaidile, kus need vananenud TLS versioonid on lubatud, kuid TLS 1.2 või 1.3 ei ole. Nende vigade näited on toodud allpool:
Google Chrome
Google Chrome kuvab töötava veebisaidiga ühenduse loomisel järgmise tõrketeate TLS 1.0 või 1.1:
Teie ühendus pole täielikult turvaline
See sait kasutab aegunud turvakonfiguratsiooni, mis võib teie saidile saatmisel paljastada teie teabe (näiteks paroolid, sõnumid või krediitkaardid).NET::ERR_SSL_OBSOLETE_VERSION
Klõpsates nupul edasijõudnud nupp kuvab järgmise teate koos lingiga veebisaidile liikumiseks sildiga ohtlik:
Selle saidi laadimiseks kasutatud ühendus on kasutatud TLS 1.0 või TLS 1.1, mis on aegunud ja keelatakse tulevikus. Pärast keelamist ei saa kasutajad seda saiti laadida. Server peaks lubama TLS 1.2 või uuem.
Mozilla Firefox
Mozilla Firefox loob töötava veebisaidiga ühenduse loomisel järgmise tõrketeate TLS 1.0 või 1.1:
Secure Connection Failed
Ühendusega saidiga [URL] ilmnes viga. Kasutage turvaprotokolli toetamata versiooni.
Veakood:SSL_ERROR_UNSUPPORTED_VERSION...
See veebisait ei pruugi seda toetada TLS 1.2 protokoll, mis on Firefoxi minimaalne versioon. Lubamine TLS 1.0 ja 1.1 võivad lubada selle ühenduse õnnestumist.
TLS 1.0 ja TLS 1.1 keelatakse tulevases versioonis jäädavalt.
Apple Safari
Apple'i Safari brauser laadib HTTPS-i veebisaidid kasutades TLS 1.0 ja 1.1, kuid kuvatakse brauseri aadressiribal teade “Pole turvaline”.
Rohkem informatsiooni
Rakenduse varasemate versioonidega seotud turbeprobleemide kohta lugemiseks TLS, lugege palun meie artiklit, Vananeb varakult TLS turvalisema Interneti jaoks. Lisateavet oluliste erinevuste kohta TLS 1.2 ja TLS 1.3, vaadake välja TLS 1.3 on siin, et jääda.
Ja nagu alati, kui teil on küsimusi, võtke meiega ühendust e-posti aadressil Support@SSL.com, helistama 1-877-SSL-SECUREvõi klõpsake lihtsalt selle lehe paremas alanurgas asuvat vestluslingi. Meie lehelt leiate ka vastused paljudele levinud tugiküsimustele teadmistepagas. Täname, et külastasite SSL.com-d!
SSL.com pakub laia valikut SSL /TLS serveri sertifikaadid HTTPS-i veebisaitide jaoks, sealhulgas:



