前段时间对公司的网站进行了一下扫描,运用的是awvs扫描器,发现了几处SSL方面的安全缝隙,网上找了一些修正的主张,共享给我们,假如你也遇到和我相同的问题,可以用此修正。
Web网站的SSL缝隙首要包含如下几种:
1、SSL RC4 Cipher Suites Supported
2、SSL Weak Cipher Suites Supported
3、The FREAK attack(export cipher suites supported)
4、The POODLE ataack(SSLV3 supported)
5、SSL 2.0 deprecated protocol
6、OpenSSL 'ChangeCipherSpec' MiTM Vulnerability
修正主张我运用的是awvs官方引荐的修正主张,具体的总结为如下:
针对OPENSSL,请运用如下装备:
ECDH+AESGCM:DH+AESGCM:ECDH+AES256:DH+AES256:ECDH+AES128:DH+AES:ECDH
+3DES:DH+3DES:RSA+AESGCM:RSA+AES:RSA+3DES:!aNULL:!MD5
适用于Apache HTTP Server 2.2+/2.4+ with mod_ssl,装备文件apache/conf/extra/httpd-ssl.conf
SSLProtocol ALL -SSLv2 -SSLv3 SSLHonorCipherOrder On SSLCipherSuite ECDH+AESGCM:DH+AESGCM:ECDH+AES256:DH+AES256:ECDH+AES128:DH+AES:ECDH+3DES:DH+3DES:RSA+AESGCM:RSA+AES:RSA+3DES:!aNULL:!MD5 SSLCompression Off
关于部分apache版别,不支持SSLCompression Off的装备,或许需求在/etc/sysconfig/httpd文件中刺进OPENSSL_NO_DEFAULT_ZLIB=1装备来禁用ssl紧缩
ssl_prefer_server_ciphers On; ssl_protocols TLSv1 TLSv1.1 TLSv1.2; ssl_ciphers ECDH+AESGCM:DH+AESGCM:ECDH+AES256:DH+AES256:ECDH+AES128:DH+AES:ECDH+3DES:DH+3DES:RSA+AESGCM:RSA+AES:RSA+3DES:!aNULL:!MD5;
需求留意的是nginx下,封闭TLS紧缩,或许和你运转的OpenSSL及nginx版别相关,假如你运用是OpenSSL 1.0上版别,nginx版别为1.1.6以上或者是1.0.9+ TLS紧缩默许便是封闭的。假如你运用的OpenSSL1.0以下版别,由有必要运用nginx 1.2.2+/1.3.2
原文地址:https://www.acunetix.com/blog/articles/tls-ssl-cipher-hardening/
+[no]vc (TCP mode)–version-light:最有或许的缝隙探针(intensity 2) NOTICE: CREATE TABLE / PRIMARY KE...
为airssl.sh增加履行权限,履行(相关输入输入)options :IHttpRequestResponse baseRequestResponse,发送带附件的邮件xdd -d data.txt...
黑客开始大规模扫描存在漏洞的设备Environment=APACHE_STARTED_BY_SYSTEMD=true2019年5月14日,微软紧急发布了针对远程桌面服务(Remote Desktop...
近来,360网站卫兵安全团队近期捕获一个依据PHP完成的webshell样本,其奇妙的代码动态生成方法,鄙陋的本身页面假装方法,让咱们在剖析这个样本的过程中感受到相当多的趣味。接下来就让咱们一起共...
「网贷技术论坛_求黑手机黑客联系方式-找黑客改成绩会被老师查出来吗」192.168.1.2 ether 0A-11-22-33-44-02 C wlan0从溯源和相关...
要求在最新版 Chrome 触发Level 7 → Level 8手机经过装备署理将数据发送到Burp Suite剖析00前语:================在计划任务下进行浸透进犯(进犯将在后台进...