【问题标题】:Turn off SSLv3 on JBoss AS 7.1.1在 JBoss AS 7.1.1 上关闭 SSLv3
【发布时间】:2015-07-20 10:30:27
【问题描述】:

我在 JBoss AS 7.1.1 上运行 Spring MVC 应用程序。我需要关闭 SSLv3 以防止 Poodle 漏洞。 https://access.redhat.com/solutions/1232233 的 JBoss 文档建议我需要确保 SSL 协议属性中没有列出 SSLv3。

我已尝试过,但仅在下面显示的 Internet Explorer 选项中启用 SSL 后,我仍然可以连接到我的网站。下面是我的standalone.xml 配置:

<connector name="https" protocol="HTTP/1.1" scheme="https" socket-binding="https" secure="true">
     <ssl name="foo-ssl" key-alias="foo" password="secret" certificate-key-file="C:\Dev\Java\jdk1.6.0_34\bin\foo.keystore" protocol="TLSv1"/>
</connector>

有人可以建议我在这里缺少什么吗?

【问题讨论】:

  • 考虑使用配置中的相关部分和您看到的错误更新您的问题。另外,我假设您在 IE 中启用了“使用 TLS 1.0”、“使用 TLS 1.1”和“使用 TLS 1.2”并禁用了“使用 SSL 3.0”。对吗?
  • 我已经用我使用的错误配置更新了问题。而且,我从未看到错误 - 我需要禁用 SSLv3 但无法。我现在已经成功解决了这个问题,请看下面的答案。

标签: ssl jboss jboss7.x poodle-attack sslv3


【解决方案1】:

我终于想出了一个办法来解决它。如果您在上述配置中将 'protocol' 更改为 'protocols' 并确保 sslv3 在协议列表中not,则它会禁用 SSLv3。

注意下面配置中的 protocols 属性

<connector name="https" protocol="HTTP/1.1" scheme="https" socket-binding="https" secure="true">
     <ssl name="foo-ssl" key-alias="foo" password="secret" certificate-key-file="C:\Dev\Java\jdk1.6.0_34\bin\foo.keystore" protocol="TLSv1,TLSv1.1,TLSv1.2"/>
</connector>

进行此更改后,如果您打开 IE 并禁用除 SSL 3.0 之外的所有其他协议 - 然后尝试访问该网页,您应该看不到该网页。

更多详情请点击此处:http://abhirampal.com/2015/07/23/disable-ssl-v3-on-jboss-as-7-1-1/

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2012-08-28
    • 2013-10-31
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多