【发布时间】:2014-12-09 12:06:48
【问题描述】:
我有一个 Lighttpd-1.4.33 安装并且必须证明使用 SSL 和 TLS。因此,我使用了 ssl.use-sslv3 和 ssl.cipher-suite 参数。
请看我的 lighttpd.conf:
$SERVER["socket"] == ":443" {
server.document-root = "/var/www/"
server.protocol-http11 = "enable"
ssl.engine = "enable"
ssl.pemfile = "/etc/lighttpd/servercert.pem"
ssl.ca-file = "/etc/lighttpd/cacert.pem"
ssl.use-sslv3 = "enable"
}
当我发出请求时,它会给我一个 TLSv1.2 连接。
现在, ssl.use-sslv3 替换为以下内容:
ssl.cipher-list = "NULL-MD5:NULL-SHA:EXP-RC4-MD5:RC4-MD5:RC4-SHA:DES-CBC3-SHA:AES128-SHA:AES256-SHA:EXP1024-RC4-SHA"
ssl.honor-cipher-order = "enable"
还给了我一个 TLSv1.2 连接。
所以,我的问题是:
TLSv1.2 “包含” SSLv3 中使用的所有密码并因此使用它而不是 SSLv3 是否正确?
如果以这种方式配置,是否有机会强制 Lighttpd 拒绝 TLSv1.2 连接而不是 SSLv3?
我必须能够强制 Lighttpd 仅使用 SSLv3 或 TLSv1.0。
谢谢你的帮助。
密码列表来自http://www.openssl.org/docs/apps/ciphers.html#tls_v1_0_cipher_suites_
【问题讨论】:
标签: ssl encryption https lighttpd