亚洲第一区香蕉_国产a,国产成人精品免费视频网页大全,www.久久草,成人免费性视频

當前位置:首頁 > 互聯網雜談 > 正文內容

SSL POODLE[貴賓犬]漏洞的解決辦法

小熊8年前 (2018-04-23)互聯網雜談12574

最近老威做了幾個https協議的站,本來對ssl這東西不是很懂,全站重定向到https后,檢測網站的時候出來一大堆漏洞,其中包括SSL POODLE,俗稱“貴賓犬”漏洞,此漏洞是針對SSL3.0中CBC模式加密算法的一種padding oracle攻擊,可以讓攻擊者獲取SSL通信中的部分信息明文,如果將明文中的重要部分獲取了,比如cookie,session,則信息的安全出現了隱患。雖然我做SEO的時間也不短了,但是安全這方面平時還真不怎么接觸,這幾天把ssl的漏洞研究了一個遍,還好沒白下功夫,網站安全分數已經接近滿分。

SSL POODLE漏洞怎么解決

如何檢測網站漏洞

可以是通過https在線檢測工具https://myssl.com/或者https://wosign.ssllabs.com/來進行檢測。

SSL POODLE(貴賓犬)漏洞的修復措施:

禁用sslv3協議

不同的web server不盡相同。這邊列舉主流的服務器的禁用方式(ps:套件版本過低可能會導致無法啟用新型加密套件跟算法,請升級到最新版本)


Nginx服務器:

(openssl1.0.1+版本支持TLS1.1和TLS1.2協議)

ssl_protocols TLSv1 TLSv1.1 TLSv1.2; 
ssl_ciphers AESGCM:ALL:!DH:!EXPORT:!RC4:+HIGH:!MEDIUM:!LOW:!aNULL:!eNULL;


apache服務器:

(openssl1.0.1+版本支持TLS1.1和TLS1.2協議)

apache2.X版本:

SSLProtocol  all -SSLv2 -SSLv3
SSLCipherSuite ALL:!DH:!EXPORT:!RC4:+HIGH:!MEDIUM:!LOW:!aNULL:!eNULL


Tomcat服務器:

(先備份再配置,低版本的配置后有啟動不了的風險,請升級tomcat和jdk版本,JDK1.7及以上支持TLS1.2協議)

Tomcat 6 (prior to 6.0.38)

<Connector port="443" protocol="org.apache.coyote.http11.Http11Protocol"
               maxThreads="150" SSLEnabled="true" scheme="https" secure="true"
     keystoreFile="keystore/domain.jks"  keystorePass="證書密碼"
               clientAuth="false" sslProtocols="TLSv1,TLSv1.1,TLSv1.2"
                ciphers="TLS_RSA_WITH_AES_128_CBC_SHA,
                                TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA,
                                TLS_RSA_WITH_AES_128_CBC_SHA256,
                                TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256,
                                TLS_RSA_WITH_3DES_EDE_CBC_SHA,
                                TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA" />


Tomcat 7 and later

  < Connector port="443" protocol="org.apache.coyote.http11.Http11Protocol"
               maxThreads="150" SSLEnabled="true" scheme="https" secure="true"
               keystoreFile="keystore/SSL.jks"  keystorePass="證書密碼"
               clientAuth="false" sslEnabledProtocols="TLSv1,TLSv1.1,TLSv1.2"
               ciphers="TLS_RSA_WITH_AES_128_CBC_SHA,
                               TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA,
                               TLS_RSA_WITH_AES_128_CBC_SHA256,
                               TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256,
                               TLS_RSA_WITH_3DES_EDE_CBC_SHA,
                               TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA" />


使用apr的tomcat(windows環境路徑請使用“\”)

<Connector port="443" maxHttpHeaderSize="8192"
              maxThreads="150"
               protocol="HTTP/1.1"
               enableLookups="false" disableUploadTimeout="true"
               acceptCount="100" scheme="https" secure="true"
               SSLEnabled="true"
               sslEnabledProtocols="TLSv1,TLSv1.1,TLSv1.2"
               SSLCertificateFile="conf/2_domian.com.crt"
               SSLCertificateKeyFile="conf/3_domian.com.key"
               SSLCertificateChainFile="conf/1_root_bundle.crt" />


IIS服務器:

使用我們的套件工具,按照如下圖進行修復。

下載地址:

windows server 2008 http://www.wosign.com/download/IISCrypto.exe

windows server 2012 https://www.nartac.com/Downloads/IISCrypto/IISCrypto40.exe

備注:windows server 2003不支持tls1.1和1.2請升級至2008 R2或2012

SSL POODLE漏洞解決辦法

本文為老威SEO博客原創文章,歡迎各位轉載,轉載請保留或注明出處!

掃描二維碼推送至手機訪問。

版權聲明:本文由小熊SEO發布,如需轉載請注明出處。

本文鏈接:http://www.zhihuishangjia.com/hlw/80.html

分享給朋友:

相關文章

mysql批量修改與替換語句的方法

mysql批量修改與替換語句的方法

MySQL批量替換指定字段字符串語句UPDATE 數據表名 SET 字段名 = replace(字段名, '要替換的字符串', '替換為') WHERE 設定條件;例子...

CentOS7下如何安裝GUI圖形界面

CentOS7下如何安裝GUI圖形界面

臨畢業時候買的阿里云的學生機服務器一直沒怎么用,然后最近想玩玩linux,把那個系統盤換成了CentOS系統的,安裝CentOS7服務器版本的時候,系統默認是不會安裝圖形界面的,大學的時候用過紅帽的,...

分享一些可用的VIP電影解析接口

分享一些可用的VIP電影解析接口

作為一名資深的火迷,追了火影忍者N年,從火影忍者到博人傳新世代一直在追,但是不久前各大視頻網站開始玩起來VIP專權了,不是VIP看不了。MD老威這么窮哪有錢沖會員啊,平時我也不追劇,也就偶看看電影,所...

整理了一些獲得ip地理信息的幾種方法

整理了一些獲得ip地理信息的幾種方法

第一種是利用純真ip數據庫,這個可以在網上找到很多,缺點是更新有點慢。第二種是利用各大門戶網站的接口目前老威知道的有騰訊、新浪、網易、搜狐和Google提供IP地址查詢API,但是找得到的只有騰訊、新...

SEO博客為你講述何為流量劫持

SEO博客為你講述何為流量劫持

最近互聯網打擊越來越嚴格了,先不說快手抖音,內涵段子連整改的機會都沒有了,真是讓廣大段友操碎了心,頭條老大張一鳴的道歉看出來其強烈的求生欲望,甚至“今日頭條要涼”等一類話題還在持續發酵時,又爆出一個熱...

發表評論

訪客

◎歡迎參與討論,請在這里發表您的看法和觀點。