【问题标题】:Apache SSL3_ACCEPT:unsafe legacy renegotiation disabledApache SSL3_ACCEPT:不安全的旧版重新协商已禁用
【发布时间】:2014-05-27 07:39:07
【问题描述】:

我们的一位客户抱怨他们无法访问我们的 ssl 网络服务器。我们使用的是 Ubuntu 12.04、Apache 2.2.22,我们的 OpenSSL 版本是 1.0.1。 Apache 错误日志是这样说的:

[error] [client xxx.xxx.xxx.xxx] Re-negotiation request failed
[error] SSL Library Error: 336068946 error:14080152:SSL routines:SSL3_ACCEPT:unsafe legacy renegotiation disabled

根据 Apache 访问日志,他们使用的是非常旧的浏览器。我已阅读添加“SSLVerifyClient optional”和“SSLInsecureRenegotiation on”选项将解决此问题。但是,Apache 错误日志仍然给我们这个错误。

<VirtualHost *:443>
   SSLEngine on
   SSLProtocol all -SSLv2
   ....
   ....
   SSLVerifyClient optional
   SSLInsecureRenegotiation on
</VirtualHost>

我们的虚拟主机配置有问题吗?由于我们的客户最终不会解决这个问题,除此之外我们还有什么可以尝试的吗?

【问题讨论】:

    标签: ssl apache2


    【解决方案1】:

    将 SSLInsecureRenegotiation 设置为 on 应该可以工作,您确定您在正确的虚拟主机中吗?您可以使用 apache2ctl -S 查看所有当前配置的虚拟主机。

    请注意,使用 SSLInsecureRenegotiation 会使您的所有客户容易受到 MITM 攻击。

    【讨论】:

    • 关于使用重新协商的警告很好。我不建议削减所有连接的安全性以允许旧的(和不安全的)浏览器。根据具体情况,应建议客户将其浏览器升级到更安全的设备。可能需要就此传达好处。
    【解决方案2】:

    我们的虚拟主机配置还包含以下 SSLCipherSuite 指令:

    SSLCipherSuite ALL:!ADH:!EXPORT:!SSLv2:RC4+RSA:+HIGH:+MEDIUM 
    

    通过删除这一行并使用默认的 SSLCipherSuite 指令解决了这个问题。

    【讨论】:

    • 设置SSLCipherSuite DEFAULT 有效。也可以使用config generator from mozilla 获取可以复制粘贴的 SSLCipherSuite 条目的最新列表。
    • 这一行对于禁止不安全的密码套件很重要。如果你不理解这个概念,那么我强烈建议你学习互联网加密基础知识。请注意适当地编辑此行。
    • 投反对票,因为正如 gillytech 之前提到的那样
    猜你喜欢
    • 2022-11-09
    • 2020-12-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2021-05-03
    • 2014-07-30
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多