Использование SSLv3 в IIS 6.0 - PullRequest
7 голосов
/ 07 ноября 2008

Недавно я получил уведомление от службы McAfee (что раньше называлось HackerSafe), что мой веб-сайт использует SSLv2 и должен использовать SSLv3. Я ничего не знаю о версиях SSL. Мой сайт использует IIS 6.0, есть ли где-нибудь настройка для включения SSLv3 или мне нужно что-то установить, чтобы это произошло? Кроме того, есть ли недостатки использования только SSLv3? Существуют ли браузеры, которые могут использовать только v2?

Ответы [ 3 ]

10 голосов
/ 14 ноября 2008

Статья Microsoft KB , на которую ссылается TravisO, полезна для общего ознакомления. Я использовал информацию из этой статьи вместе с информацией, собранной из инструмента анализа SSL ServerSniff.net

Кроме того, вы можете скопировать и вставить следующий фрагмент в файл .reg для быстрого отключения SSLv2 в веб-ферме:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\SSL 2.0\Server]
"Enabled"=dword:00000000

В отношении поддержки браузером SSLv3 должна помочь следующая информация (взято из McAfee Scan Alert):

В Internet Explorer 7 по умолчанию Настройки протокола HTTPS изменены на отключить более слабый протокол SSLv2 и включить более сильный протокол TLSv1. По умолчанию пользователи IE7 будут только согласовывать HTTPS-соединения, используя SSLv3 или TLSv1. Mozilla Firefox является ожидается отменить поддержку SSLv2 в его предстоящие версии.

Так как почти все современные браузеры поддерживают SSLv3, отключение поддержки более слабый метод SSL должен иметь минимальный влияние. Поддержка следующих браузеров SSLv3:

  • Internet Explorer 5.5 или выше (ПК)
  • Internet Explorer 5.0 или выше (Mac)
  • Netscape 2.0 (внутренний) или выше (ПК / Mac)
  • Firefox 0.8 или выше (ПК / Mac / Linux)
  • Mozilla 1,7 или выше (ПК / Mac / Linux)
  • Camino 0,8 или выше (Mac)
  • Safari 1.0 или выше (Mac)
  • Opera 1.7 или выше (ПК / Mac)
  • Omniweb 3.0 или выше (Mac)
  • Konqueror 2.0 или выше (Linux)
4 голосов
/ 07 ноября 2008

У Microsoft есть статья в КБ по отключению SSLv3, очевидно, это то же самое, что и включение. http://support.microsoft.com/kb/187498/en-us

1 голос
/ 05 февраля 2009

Если вы хотите исправить это, вы, вероятно, также захотите исправить слабые шифры, так как большинство сканеров будут жаловаться на оба варианта. Это Microsoft KB245030 . Как правило, любой браузер, поддерживающий SSLv3, также будет поддерживать более новые и надежные шифры, чем те, которые отключены сценариями по этой ссылке.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...