SSLRequireCipher эквивалент на Apache 2 - PullRequest
0 голосов
/ 10 января 2012

В недавнем сканировании безопасности, которое мы провели на наших серверах, мы получили следующий комментарий:

Как правило, для Apache / mod_ssl httpd.conf или ssl.conf должны иметь следующие строки: SSLProtocol -ALL + SSLv3 + TLSv1 SSLCipherSuite ALL:! ANULL:! ADH:! ENULL:! LOW:! EXP: RC4 + RSA: + HIGH: + MEDIUM

Для Apache / apache_ssl включите следующую строку в файл конфигурации (httpsd.conf): SSLRequireCipher ALL:! ANULL:! ADH:! ENULL:! LOW:! EXP: RC4 + RSA: + HIGH: + MEDIUM

файл mod_ssl.conf был обновлен в соответствии с инструкциями обновить apache2.con с помощью этой строки:

SSLRequireCipher ALL:!aNULL:!ADH:!eNULL:!LOW:!EXP:RC4+RSA:+HIGH:+MEDIUM

И перезапуская Apache2, я получаю:

Неверная команда 'SSLRequireCipher', возможно, с ошибкой или определена модуль не включен в конфигурацию сервера

Я попробовал эту строку в apache2.conf:

SSLRequire% {SSL_CIPHER_USEKEYSIZE}> = 128

и Apache2 перезапустились успешно, но при повторном запуске сканирования я получил то же самое: Сервер SSL допускает уязвимость анонимной аутентификации

1 Ответ

0 голосов
/ 10 января 2012

Попробуйте SSLCipherSuite для общей конфигурации и SSLRequire с регулярным выражением на %{SSL_CIPHER}, если вам требуется запрос для определенной части вашего сервера.

РЕДАКТИРОВАТЬ: Если вы работаете в Ubuntu, конфигурация по умолчанию в /etc/apache2/mods-enabled/ssl.conf должна решить ваши проблемы:

SSLCipherSuite HIGH:MEDIUM:!ADH
SSLProtocol all -SSLv2
Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...