【发布时间】:2020-06-30 18:25:09
【问题描述】:
我需要禁用低于弱 TLS 密码(128 位)
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 (0xc027) ECDH secp256r1 (eq. 3072 bits RSA) FS WEAK 128
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA (0xc013) ECDH secp256r1 (eq. 3072 bits RSA) FS WEAK 128
TLS_RSA_WITH_AES_128_GCM_SHA256 (0x9c) WEAK 128
TLS_RSA_WITH_AES_128_CBC_SHA256 (0x3c) WEAK 128
TLS_RSA_WITH_AES_128_CBC_SHA (0x2f) WEAK 128
我的应用程序在 Amazon EC2 实例中的 JBOSS wildfly 10 服务器上运行,前面有一个应用程序负载均衡器。我尝试修改standalone.xml 中的以下更改。但这对我没有帮助。
尽管我在standalone.xml 中没有提到任何 128 位密码,但 ssllabs 向我展示了上述 128 个弱密码。我怀疑密码值是从应用程序负载均衡器级别设置的安全策略中获取的。我们的 ALB 绑定了 ELBSecurityPolicy-TLS-1-2-Ext-2018-06 安全策略(我们应该只启用 TLS 1.2 协议)。
由于我们无法在 ALB 级别自定义安全策略,有什么方法可以实现吗?
在standalone.xml 中添加以下配置。这不起作用。
<https-listener name="https" socket-binding="https" no-request-timeout="300000" security-realm="CertificateRealm" enabled-protocols="TLSv1.2" enabled-cipher-suites="TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384,TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA"/>
【问题讨论】:
标签: encryption tls1.2 wildfly-10