网站SSL安全漏洞修正攻略

访客5年前黑客文章656

 前段时间对公司的网站进行了一下扫描,运用的是awvs扫描器,发现了几处SSL方面的安全缝隙,网上找了一些修正的主张,共享给我们,假如你也遇到和我相同的问题,可以用此修正。

Web网站的SSL缝隙首要包含如下几种:

1、SSL RC4 Cipher Suites Supported

2、SSL Weak Cipher Suites Supported

3、The FREAK attack(export cipher suites supported)

4、The POODLE ataack(SSLV3 supported)

5、SSL 2.0 deprecated protocol

6、OpenSSL 'ChangeCipherSpec' MiTM Vulnerability

修正主张我运用的是awvs官方引荐的修正主张,具体的总结为如下:

1、禁用SSL 2.0 and SSL 3.0

2、禁用 TLS 1.0 紧缩以及弱暗码

3、针对不同的web Server修正如下装备

针对OPENSSL,请运用如下装备:

ECDH+AESGCM:DH+AESGCM:ECDH+AES256:DH+AES256:ECDH+AES128:DH+AES:ECDH

+3DES:DH+3DES:RSA+AESGCM:RSA+AES:RSA+3DES:!aNULL:!MD5

Apache服务器装备攻略(mod_ssl):

适用于Apache HTTP Server 2.2+/2.4+ with mod_ssl,装备文件apache/conf/extra/httpd-ssl.conf

SSLProtocol ALL -SSLv2 -SSLv3
SSLHonorCipherOrder On
SSLCipherSuite ECDH+AESGCM:DH+AESGCM:ECDH+AES256:DH+AES256:ECDH+AES128:DH+AES:ECDH+3DES:DH+3DES:RSA+AESGCM:RSA+AES:RSA+3DES:!aNULL:!MD5
SSLCompression Off

需求留意的是Redhat系列的Linux版别,或许要做如下装备:

关于部分apache版别,不支持SSLCompression Off的装备,或许需求在/etc/sysconfig/httpd文件中刺进OPENSSL_NO_DEFAULT_ZLIB=1装备来禁用ssl紧缩

Nginx服务器装备攻略:

ssl_prefer_server_ciphers On;
ssl_protocols TLSv1 TLSv1.1 TLSv1.2;
ssl_ciphers ECDH+AESGCM:DH+AESGCM:ECDH+AES256:DH+AES256:ECDH+AES128:DH+AES:ECDH+3DES:DH+3DES:RSA+AESGCM:RSA+AES:RSA+3DES:!aNULL:!MD5;

需求留意的是nginx下,封闭TLS紧缩,或许和你运转的OpenSSL及nginx版别相关,假如你运用是OpenSSL 1.0上版别,nginx版别为1.1.6以上或者是1.0.9+ TLS紧缩默许便是封闭的。假如你运用的OpenSSL1.0以下版别,由有必要运用nginx 1.2.2+/1.3.2

原文地址:https://www.acunetix.com/blog/articles/tls-ssl-cipher-hardening/

相关文章

24小时接单的黑客好友恢复_顺丰黑客店长怎么找业务量

2018年6月,国外安全研讨人员揭露了运用Windows 10下才被引进的新文件类型“.SettingContent-ms”履行恣意指令的进犯技巧,并揭露了POC。 而该新式进犯办法被揭露后就马上被黑...

黑客,找黑客抓坏人,福州被黑客攻击找什么部门

$ php -f index.php -- -o myShell.php -p myPassword -s -b -z gzcompress -c 9Reference 中几个比较要害的特点:$at_...

黑客接单 实力中华_国外黑客联系方式-网上输钱怎么找黑客

「黑客接单 实力中华_国外黑客联系方式-网上输钱怎么找黑客」max-len完毕的最大长度字符串(这个选项是有必要的)一个谷歌团队的成员告诉她“感谢你的来信,可是咱们并不将这个缝隙看作安全缝隙”。 }...

zip破解_怎么找黑客破解-外网怎么找黑客

「zip破解_怎么找黑客破解-外网怎么找黑客」这是一个商场体系。 Office类型的缝隙运用(CVE-2014-4114)–>邮件–>下载歹意组件BlackEner...

黑客接单qq群号,晚黑客怎么联系不上,暗网 找黑客

Serving HTTP on 0.0.0.0 port 8000 ...QUIT能够发现不阻拦了可是仍是提示别的对教育、金融范畴有几回针对性进犯:mysql中延时注入的话有几个函数。 sleep,b...

潜伏在SQL数据库中的巴西银行木马

  无论是系统管理员仍是普通用户,在遇到垃圾邮件时都会头疼。有适当数量的垃圾邮件会传达“性药出售”链接,来引诱用户点击链接,拜访歹意网站。 可是,垃圾邮件除了以上说到的歹意行为外,更多时分它的意图是传...