【问题标题】:apache + nginx ssl ciphers to enable / disable in 07/2016apache + nginx ssl 密码在 07/2016 启用/禁用
【发布时间】:2016-07-14 07:20:33
【问题描述】:

一方面我想禁用尽可能多的(弱)密码,但另一方面又不想排除太多用户。

所以我读了很多东西,看到了很多例子。其中有些已经过时,有些看起来不对,有些看起来还不错。

我终于想出了这个(Apache 2.4):

SSLCipherSuite ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:DHE-RSA-AES256-GCM-SHA384:DHE-RSA-AES256-SHA:ECDHE-RSA-AES256-SHA:ECDHE-RSA-AES128-SHA

sslscan的结果是

Preferred TLSv1.2  256 bits  ECDHE-RSA-AES256-GCM-SHA384   Curve P-256 DHE 256
Accepted  TLSv1.2  256 bits  ECDHE-RSA-AES256-SHA384       Curve P-256 DHE 256
Accepted  TLSv1.2  256 bits  DHE-RSA-AES256-GCM-SHA384     DHE 2048 bits
Accepted  TLSv1.2  256 bits  DHE-RSA-AES256-SHA            DHE 2048 bits
Accepted  TLSv1.2  256 bits  ECDHE-RSA-AES256-SHA          Curve P-256 DHE 256
Accepted  TLSv1.2  128 bits  ECDHE-RSA-AES128-SHA          Curve P-256 DHE 256
Preferred TLSv1.1  256 bits  DHE-RSA-AES256-SHA            DHE 2048 bits
Accepted  TLSv1.1  256 bits  ECDHE-RSA-AES256-SHA          Curve P-256 DHE 256
Accepted  TLSv1.1  128 bits  ECDHE-RSA-AES128-SHA          Curve P-256 DHE 256
Preferred TLSv1.0  256 bits  DHE-RSA-AES256-SHA            DHE 2048 bits
Accepted  TLSv1.0  256 bits  ECDHE-RSA-AES256-SHA          Curve P-256 DHE 256
Accepted  TLSv1.0  128 bits  ECDHE-RSA-AES128-SHA          Curve P-256 DHE 256

我们网站的 Qualys SSL 扫描结果为 A+。据我所知,只有非常旧的操作系统/浏览器组合会对我们的网站产生问题。

问题 1:我应该启用比上述密码更多的密码吗?如果有,为什么?

问题2:我应该禁用密码吗,我已经在我的列表中了?如果有,为什么?

谢谢,

比约恩

【问题讨论】:

    标签: apache ssl nginx


    【解决方案1】:

    这种权衡是您需要评估自己的事情,具体取决于您的目标客户。

    我们也有 A+ 评级,它唯一不支持的浏览器是 IE 6 和 Java 6u45 客户端。

    将您的安全性与流行的社交网络和银行等进行比较是一个好的开始,但调整是您的决定。

    查看generator from Mozilla 了解标准的现代、中级和旧配置。

    【讨论】:

      猜你喜欢
      • 2015-08-26
      • 2015-10-20
      • 2018-08-24
      • 2012-12-05
      • 1970-01-01
      • 2021-01-14
      • 2021-12-31
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多