【问题标题】:TLS handshake cipher listTLS 握手密码列表
【发布时间】:2013-10-01 16:01:08
【问题描述】:

我对 TLS 初始握手有疑问。 (我不是专家,所以我希望得到一个易于理解的解释)。

根据维基百科:

*协商阶段:

  1. 客户端发送一个 ClientHello 消息,指定它支持的最高 TLS 协议版本、一个随机数、建议的密码套件列表和压缩方法。
  2. 服务器以 ServerHello 消息进行响应,其中包含客户端提供的选项中选择的协议版本、随机数、密码套件和压缩方法。服务器还可以发送会话 ID 作为消息的一部分以执行恢复握手。*

我要做的是更改在 ClientHello 阶段发送的密码列表(使其仅包含 128 位 + 密码)。

当客户端向我的服务器 (jboss) 发送 ClientHello 消息时,我可以通过玩弄 server.xml 文件并添加类似的内容来限制 jboss 可以处理的密码

ciphers="DHE-RSA-AES256-SHA,DHE-DSS-AES256-SHA,DHE-RSA-CAMELLIA256-SHA,DHE-DSS-CAMELLIA256-SHA,AES256-SHA,CAMELLIA256-SHA,PSK-AES256-CBC-SHA,EDH-RSA-DES-CBC3-SHA,EDH-DSS-DES-CBC3-SHA,DES-CBC3-SHA,PSK-3DES-EDE-CBC-SHA,DHE-RSA-AES128-SHA,DHE-DSS-AES128-SHA,DHE-RSA-CAMELLIA128-SHA,DHE-DSS-CAMELLIA128-SHA,AES128-SHA,CAMELLIA128-SHA,PSK-AES128-CBC-SHA"

我想知道,当我的服务器正在联系另一台服务器(因此充当客户端)并自行开始握手时,这是否足够。

感谢您的宝贵时间

【问题讨论】:

    标签: apache ssl jboss encryption


    【解决方案1】:

    不,不是。 server.xml 定义服务器连接器的行为,而不是 SSL 客户端。您必须在自己的 SSLSocket 或 HttpsURLConnection 或您用作客户端连接的任何东西上设置启用的密码套件。

    【讨论】:

    • 感谢您的回复。那么有没有办法用某种服务器范围的配置文件来配置它?
    • @user2835461 我刚刚回答了这个问题。如果你想要一个全局配置文件,你必须自己实现它。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2012-06-11
    • 2016-03-21
    • 1970-01-01
    • 2021-06-16
    • 2014-12-09
    • 2021-01-02
    • 2017-01-17
    相关资源
    最近更新 更多