Keela TLS 1.0 ja 1.1 Apache'is ja Nginxis

Kuidas keelata TLS 1.0 ja 1.1 Apache'is ja Nginxis, kuidas kontrollida lubatud SSL-i /TLS versioonid ja levinud brauserivead, mis tulenevad iganenud versioonist TLS versioonid.

Kõik SSL /TLS protokoll enne TLS 1.2 on nüüdseks aegunud ja neid peetakse ebaturvaliseks. Paljudel veebiserverite platvormidel on neid endiselt TLS 1.0 ja TLS 1.1 on vaikimisi lubatud. Kuid kõik kaasaegsed veebibrauserid ühilduvad TLS 1.2. Sel põhjusel on veebisaitide omanikel hea kontrollida oma serveri konfiguratsiooni veendumaks, et ainult SSL /TLS on lubatud ja kõik teised (sh TLS 1.0 TLS 1.1 ja SSL 3.0) on keelatud.

See juhend sisaldab juhiseid SSL /TLS on veebisaidil lubatud, keelates vananenud SSL /TLS Apache'is ja Nginxis ning näitab näiteid brauserivigadest, mis tulenevad serveritest, mis töötavad ainult aegunud, ebaturvalisi SSL /TLS.

Märkige ruut Lubatud SSL /TLS Variandid

Veebitööriistad

SSL-i versioone saate kiiresti kontrollidaTLS teie veebisait toetab külastades CDN77-sid TLS Checker ja sisestage kontrollitav domeeninimi. Nagu allpool näha, https://example.com keelab praegu SSL-i versioonid 2 ja 3, kuid lubab kõik versiooni TLS (sealhulgas vananenud TLS 1.1 ja 1.0):

SSL /TLS versioonid, mida toetab example.com

Nmap

Samuti saate kontrollida, kas SSL /TLS avatud lähtekoodiga veebisaidi toetatud versioonid ja šifrid nmap käsurea tööriist:

nmap --script ssl-enum-ciphers -p

SSL-i vaikeport /TLS is 443. Allpool olev käsk loob domeenile aruanne example.com:

$ nmap --script ssl-enum-ciphers -p 443 example.com Nmap 7.80 (https://nmap.org) käivitamine 2020-08-25 13:10 EDT Nmap skannimisaruanne näiteks example.com jaoks (93.184.216.34) Host on üleval (0.031 s latentsus). Muud aadressid aadressile example.com (skannimata): 2606: 2800: 220: 1: 248: 1893: 25c8: 1946 SADAMARIIGI TEENUS 443 / tcp avatud https | ssl-enum-šifrid: |   TLSv1.0: | šifrid: |       TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA (secp256r1) - A |       TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA (secp256r1) - A |       TLS_DHE_RSA_WITH_AES_128_CBC_SHA (dh 2048) - A |       TLS_DHE_RSA_WITH_AES_256_CBC_SHA (dh 2048) - A |       TLS_DHE_RSA_WITH_CAMELLIA_256_CBC_SHA (dh 2048) - A |       TLS_DHE_RSA_WITH_CAMELLIA_128_CBC_SHA (dh 2048) - A |       TLS_RSA_WITH_AES_256_CBC_SHA (rsa 2048) - A |       TLS_RSA_WITH_CAMELLIA_256_CBC_SHA (rsa 2048) - A |       TLS_RSA_WITH_AES_128_CBC_SHA (rsa 2048) - A |       TLS_RSA_WITH_CAMELLIA_128_CBC_SHA (rsa 2048) - A |       TLS_DHE_RSA_WITH_SEED_CBC_SHA (dh 2048) - A |       TLS_RSA_WITH_SEED_CBC_SHA (rsa 2048) - A | kompressorid: | NULL | šifri eelistus: server |   TLSv1.1: | šifrid: |       TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA (secp256r1) - A |       TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA (secp256r1) - A |       TLS_DHE_RSA_WITH_AES_128_CBC_SHA (dh 2048) - A |       TLS_DHE_RSA_WITH_AES_256_CBC_SHA (dh 2048) - A |       TLS_DHE_RSA_WITH_CAMELLIA_256_CBC_SHA (dh 2048) - A |       TLS_DHE_RSA_WITH_CAMELLIA_128_CBC_SHA (dh 2048) - A |       TLS_RSA_WITH_AES_256_CBC_SHA (rsa 2048) - A |       TLS_RSA_WITH_CAMELLIA_256_CBC_SHA (rsa 2048) - A |       TLS_RSA_WITH_AES_128_CBC_SHA (rsa 2048) - A |       TLS_RSA_WITH_CAMELLIA_128_CBC_SHA (rsa 2048) - A |       TLS_DHE_RSA_WITH_SEED_CBC_SHA (dh 2048) - A |       TLS_RSA_WITH_SEED_CBC_SHA (rsa 2048) - A | kompressorid: | NULL | šifri eelistus: server |   TLSv1.2: | šifrid: |       TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 (secp256r1) - A |       TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 (secp256r1) - A |       TLS_DHE_RSA_WITH_AES_128_GCM_SHA256 (dh 2048) - A |       TLS_DHE_RSA_WITH_AES_256_GCM_SHA384 (dh 2048) - A |       TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 (secp256r1) - A |       TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA (secp256r1) - A |       TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 (secp256r1) - A |       TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA (secp256r1) - A |       TLS_DHE_RSA_WITH_AES_128_CBC_SHA256 (dh 2048) - A |       TLS_DHE_RSA_WITH_AES_128_CBC_SHA (dh 2048) - A |       TLS_DHE_RSA_WITH_AES_256_CBC_SHA256 (dh 2048) - A |       TLS_DHE_RSA_WITH_AES_256_CBC_SHA (dh 2048) - A |       TLS_RSA_WITH_AES_128_GCM_SHA256 (rsa 2048) - A |       TLS_DHE_RSA_WITH_CAMELLIA_256_CBC_SHA (dh 2048) - A |       TLS_DHE_RSA_WITH_CAMELLIA_128_CBC_SHA (dh 2048) - A |       TLS_RSA_WITH_AES_256_CBC_SHA (rsa 2048) - A |       TLS_RSA_WITH_CAMELLIA_256_CBC_SHA (rsa 2048) - A |       TLS_RSA_WITH_AES_128_CBC_SHA (rsa 2048) - A |       TLS_RSA_WITH_CAMELLIA_128_CBC_SHA (rsa 2048) - A |       TLS_DHE_RSA_WITH_SEED_CBC_SHA (dh 2048) - A |       TLS_RSA_WITH_SEED_CBC_SHA (rsa 2048) - A | kompressorid: | NULL | šifri eelistus: server | _ vähim tugevus: Nmap tehtud: 1 IP-aadress (1 host üles) skannitud 3.88 sekundiga

Server Configuration

Apache

Keelata TLS 1.0 ja 1.1 Apache'is peate redigeerima konfiguratsioonifaili, mis sisaldab SSLProtocol oma veebisaidile. See fail võib asuda erinevates kohtades, olenevalt teie platvormist, versioonist või muudest installi üksikasjadest. Mõned võimalikud asukohad on:

  • /usr/local/apache2/conf/extra/httpd-ssl.conf (Apache vaikimisi installimine)
  • /etc/apache2/mods-enabled/ssl.conf (Ubuntu / Debian)
  • /private/etc/apache2/extra/httpd-ssl.conf (mac OS)

Kui olete leidnud õige konfiguratsioonifaili, otsige algavat rida SSLProtocol. See MacOS Apache vaikimisi installitud näide keelab SSLv3 koos - operaator, kuid võimaldab TLS 1.0 ja 1.1:

SSLProtokol kõik -SSLv3

Saate keelata kõik SSL-i vananenud versioonid /TLS Apache toetab, täpsustades need järgmiselt:

SSL-protokolli kõik -SSLv3 -TLSv1 -TLSv1.1

Ülaltoodud konfiguratsioon võimaldab TLS 1.2, samuti TLS 1.3, kui see on teie keskkonnas saadaval.

Apache ja virtuaalsed hostid

Apache võib ühes serveris käitada mitut veebisaiti. Need virtuaalsed hostid võib põhineda IP-numbril, pordil või domeeninimel ning võib sisaldada sätteid, mis tühistavad Apache'i põhikonfiguratsiooni. Sel põhjusel peaksite oma konfiguratsioonifailides kontrollima iga virtuaalse masina sätteid, eriti kui teie muudatused põhis SSL /TLS konfiguratsioon ei näi töötavat.

Apache versioonide puhul, mis olid enne 2.4.42 (ehitatud / lingitud OpenSSL-i vastu enne 1.1.1), ei olnud võimalik erinevat SSL-i /TLS protokollid nimepõhistele virtuaalsetele hostidele, millel on sama IP-number ja port - sama SSLProtocol esimese virtuaalse hosti rakendati kõigile teistele. Alates Apache 2.4.42 / OpenSSL 1.1.1-st on SSLProtocol igast nimepõhisest virtuaalsest hostist on au sees, kui Serveri nime tähis (SNI) annab klient SSL /TLS käepigistus.

Kui olete oma konfiguratsiooni muudatused teinud, laadige Apache nende rakendamiseks uuesti sisse. Lisateavet SSLProtocol palun vaadake Apache'i dokumentatsioon.

nginx

SSL /TLS protokolli sätted võidakse määrata Nginxi esmases konfiguratsioonifailis (tavaliselt asub aadressil /etc/nginx/nginx.conf) või saidi konfiguratsioonifailides. Otsige algavat joont ssl_protocols. Näiteks järgmine on vaikimisi nginx.conf fail värskest Nginxi installist Ubuntu:

ssl_protocols TLSv1 TLSv1.1 TLSv1.2 TLSv1.3; # SSLv3 viskamine, viide: POODLE

Saate seda rida muuta nii, et ainult SSL /TLS on lisatud:

ssl_protocols TLSv1.2 TLSv1.3;

Pange tähele, et SSL-i vaikekonfiguratsiooni kõik sätted võidakse üksikute domeeninimede konfigureerimisega serveriblokkide abil tühistada, seega kontrollige kindlasti neid, kui teie protokolli sätete muudatused ei kajastu teie veebisaidil.

Kui olete oma konfiguratsioonimuudatused teinud, laadige Nginx nende rakendamiseks uuesti sisse. Lisateavet leiate Nginxi dokumentatsioonist aadressil HTTPS-serverite konfigureerimine.

TLS 1.0 ja 1.1 brauseri vead

Sest TLS Versioone 1.0 ja 1.1 peetakse praegu ebaturvaliseks, enamik tänapäevaseid brausereid tekitab veateate, kui satub veebisaidile, kus need vananenud TLS versioonid on lubatud, kuid TLS 1.2 või 1.3 ei ole. Nende vigade näited on toodud allpool:

Google Chrome

Chrome'i testimine viidi läbi operatsioonisüsteemiga Windows 84 operatsioonisüsteemis Windows 10. Ekraanipildid on Chrome'ilt. Pange tähele, et praeguses Microsoft Edge'i versioonis (põhineb Chromiumil) kuvatakse Chrome'iga sama veakood koos veidi erineva tekstiga.

Google Chrome kuvab töötava veebisaidiga ühenduse loomisel järgmise tõrketeate TLS 1.0 või 1.1:

Teie ühendus pole täielikult turvaline
See sait kasutab aegunud turvakonfiguratsiooni, mis võib teie saidile saatmisel paljastada teie teabe (näiteks paroolid, sõnumid või krediitkaardid).
NET::ERR_SSL_OBSOLETE_VERSION

TLS 1.0 tõrketeade Chrome'isKlõpsates nupul edasijõudnud nupp kuvab järgmise teate koos lingiga veebisaidile liikumiseks sildiga ohtlik:

Selle saidi laadimiseks kasutatud ühendus on kasutatud TLS 1.0 või TLS 1.1, mis on aegunud ja keelatakse tulevikus. Pärast keelamist ei saa kasutajad seda saiti laadida. Server peaks lubama TLS 1.2 või uuem.

Täpsem teave TLS 1.0 ja 1.1 Chrome'is

Mozilla Firefox

Firefoxi testimine tehti Firefox 79.0-ga Windows 10-s.

Mozilla Firefox loob töötava veebisaidiga ühenduse loomisel järgmise tõrketeate TLS 1.0 või 1.1:

Secure Connection Failed
Ühendusega saidiga [URL] ilmnes viga. Kasutage turvaprotokolli toetamata versiooni.
Veakood: SSL_ERROR_UNSUPPORTED_VERSION
...
See veebisait ei pruugi seda toetada TLS 1.2 protokoll, mis on Firefoxi minimaalne versioon. Lubamine TLS 1.0 ja 1.1 võivad lubada selle ühenduse õnnestumist.
TLS 1.0 ja TLS 1.1 keelatakse tulevases versioonis jäädavalt.

Firefox TLS Veateade 1.0 ja 1.1

Klõpsates nupul Võimaldama TLS 1.0 ja 1.1 nupp võib aidata saidi laadida, kuid see pole ühekordne erand. Uuesti keelamiseks TLS 1.0 ja 1.1, minge lehele about:config Firefoxis ja seadistage security.tls.version.enable-deprecated et false.

määrake security.tls.version.enable-deprecated väärtuseks false

Apple Safari

Safari testimine tehti Safari versiooniga 13.1.2 macOS 10.15.6 (Catalina)

Apple'i Safari brauser laadib HTTPS-i veebisaidid kasutades TLS 1.0 ja 1.1, kuid kuvatakse brauseri aadressiribal teade “Pole turvaline”.

TLS 1.0 sait Apple Safaris

Rohkem informatsiooni

Rakenduse varasemate versioonidega seotud turbeprobleemide kohta lugemiseks TLS, lugege palun meie artiklit, Vananeb varakult TLS turvalisema Interneti jaoks. Lisateavet oluliste erinevuste kohta TLS 1.2 ja TLS 1.3, vaadake välja TLS 1.3 on siin, et jääda.

Ja nagu alati, kui teil on küsimusi, võtke meiega ühendust e-posti aadressil Support@SSL.com, helistama 1-877-SSL-SECUREvõi klõpsake lihtsalt selle lehe paremas alanurgas asuvat vestluslingi. Meie lehelt leiate ka vastused paljudele levinud tugiküsimustele teadmistepagas. Täname, et külastasite SSL.com-d!

puperdama
Facebook
LinkedIn kanalites
reddit
E-POST

Olge kursis ja turvaline

SSL.com on ülemaailmne küberturvalisuse liider, PKI ja digitaalsed sertifikaadid. Registreeruge, et saada valdkonna uusimaid uudiseid, näpunäiteid ja tooteteateid SSL.com.

SSL.com

Meile meeldiks teie tagasiside

Osalege meie küsitluses ja andke meile teada oma mõtted oma hiljutise ostu kohta.

Privaatsuse ülevaade
SSL.com

See veebisait kasutab küpsiseid, et saaksime pakkuda teile parimat võimalikku kasutajakogemust. Präänikuandmeid salvestatakse teie brauseris ja see täidab selliseid funktsioone nagu teie veebisaidile naasmisel teie äratundmine ja meie meeskonna abistamine, millised veebisaidi jaotised teile kõige huvitavamad ja kasulikud on.

Lisateabe saamiseks lugege meie lehte Präänik ja privaatsusavaldus.

Kolmanda osapoole küpsised

See veebisait kasutab Google Analytics & Statcounter anonüümse teabe, näiteks saidi külastajate arvu ja kõige populaarsemate lehtede, kogumiseks.

Nende küpsiste lubamine aitab meil oma veebisaiti paremaks muuta.

Näita detaile