iis服务器助手广告广告
返回顶部
首页 > 资讯 > 精选 >SSL证书的安全性和兼容性配置指南是怎样的
  • 376
分享到

SSL证书的安全性和兼容性配置指南是怎样的

2023-06-04 18:06:03 376人浏览 安东尼
摘要

本篇文章给大家分享的是有关SSL证书的安全性和兼容性配置指南是怎样的,小编觉得挺实用的,因此分享给大家学习,希望大家阅读完这篇文章后可以有所收获,话不多说,跟着小编一起来看看吧。一、SSL协议选择1,只使用安全协议版本TLSv1.1和TLS

本篇文章给大家分享的是有关SSL证书安全性和兼容性配置指南是怎样的,小编觉得挺实用的,因此分享给大家学习,希望大家阅读完这篇文章后可以有所收获,话不多说,跟着小编一起来看看吧。

一、SSL协议选择

1,只使用安全协议版本TLSv1.1和TLSv1.2.

以apache为例,查招apache配置文件,找到SSLProtocol字段,去掉SSLProtocol All -SSLv2 -SSLv3 -TLSv1之前的注释(或者自己写也可以)。

2,如果你需要让网站支持一些老旧的浏览器或操作系统,那么请输入SSLProtocol All -SSLv2 -SSLv3即可。

二、禁止使用RC4密码套件的必要性

2015年3月26日,国外数据安全公司Imperva的研究员Itsik Mantin在BLACK HAT ASIA 2015发表论文《Attacking SSL when using RC4》阐述了利用存在了13年之久的RC4漏洞——不变性弱密钥(《Weakness in the Key Scheduling AlGorithm of RC4》,FMS 发表于2001年)进行的攻击,并命名为“受戒礼”攻击(Bar Mitzvah Attack)。根据《Attacking SSL when using RC4》中的阐述,漏洞的成因主要在于不变性弱密钥是RC4密钥中的一个L型的图形,它一旦存在于RC4的密钥中,在整个初始化的过程之中保持状态转换的完整性。这个完整的部分包括置换过程中的最低有效位,在由RPGA算法处理的时候,决定伪随机输出流的最低有效位。这些偏差的流字节和明文进行过异或,导致密文中会泄露重要明文信息。

某宝平衡兼容性和安全性以后做出了保留RC4密码套件的方法:

SSL证书的安全性和兼容性配置指南是怎样的

如果您的服务器需要支持IE6这种古董级别的浏览器,那么可以支持SSLv3版本协议,如果说对兼容性没有太大的需求,只要主流的浏览器能够访问那么就不要支持3DES系列的加密套件,如果说想要在保证安全性的同时,也要有最好的兼容性,那么就可以采取TLS1.x协议+FS加密套件配置方式进行配置。

以百度网站的兼容性为主举例:

SSL证书的安全性和兼容性配置指南是怎样的

以下是按照安全性从低到高,兼容性从高到低的三种加密套件配置方法:

ssl_ciphers ECDHE-RSA-AES128-GCM-SHA256:ECDHE:ECDH:AES:HIGH:!NULL:!aNULL:!MD5:!ADH;
ssl_protocols SSLv3 TLSv1 TLSv1.1 TLSv1.2;
ssl_ciphers EECDH+CHACHA20:EECDH+CHACHA20-draft:EECDH+AES128:RSA+AES128:EECDH+AES256:RSA+AES256:EECDH+3DES:RSA+3DES:!MD5;
ssl_protocols TLSv1 TLSv1.1 TLSv1.2;
ssl_ciphers EECDH+CHACHA20:EECDH+CHACHA20-draft:EECDH+AES128:RSA+AES128:EECDH+AES256:RSA+AES256::!MD5;
ssl_protocols TLSv1 TLSv1.1 TLSv1.2;

三、PCI DSS合规要求

PCI安全标准委员会规定2018年6月30日之后,开启TLS1.0将导致PCI DSS不合规。PCI DSS,全称Payment Card Industry Data Security Standard,第三方支付行业数据安全标准,是由PCI安全标准委员会制定,力在使国际上采用一致的数据安全措施。

早在去年6月30号PCI安全标准委员会官方发表博文将于2018年6月30号(最晚),也就是本月月底禁用早期SSL/TLS,并实施更安全的加密协议(TLS v1.1或更高版本,强烈建议使用TLS v1.2)以满足PCI数据安全标准的要求,从而保护支付数据。

所以对于支付网站,提高安全性,符合PCI DSS合规要求还是比较重要的。

解决方案:评估兼容性后,禁用TLS1.0。

以apache配置为例,SSL协议可做如下所示设置:

ssl_protocols        TLSv1.1 TLSv1.2 TLSv1.3;

在未来安全评级也将对TLS1.0做出合适的降级处理,在评估兼容性影响后,还是建议大家关闭TLS1.0, 现在TLS1.3都出来了,未来主流应该是TLS1.2+TLS1.3。

关于关闭TLS1.0的兼容性参考:大多数是比较老旧系统上自带浏览器不支持,如果是主流用户使用的Chrome、Firefox和国产浏览器基本都兼容。

四、优先使用FS加密套件设置方法

如果服务器没有指定FS系列加密套件优先使用,则会相应降级:

SSL证书的安全性和兼容性配置指南是怎样的

解决方法:以apche配置为例,打开apache配置文件Httpd.conf,开启或者加入这行字段SSLHonorCipherOrder on即可。设置FS系列加密套件以后,服务器顺序优先生效:

SSL证书的安全性和兼容性配置指南是怎样的

五、证书链缺失导致降级解决方法

问题:最近有人反馈在他们的域名在MySSL检测报告中出现:

SSL证书的安全性和兼容性配置指南是怎样的

很疑惑为什么只是证书链不完整就会降级到B。那在这里简单的说明一下。

浏览器的处理:现代的浏览器都有证书自动下载的功能,但很多浏览器在安装后是使用系统内置的证书库,如果你缺失的那张CA证书,在系统的内置证书库中不存在的话,用户第一次访问网站时会显示如下情况:(以Chrome为例)

SSL证书的安全性和兼容性配置指南是怎样的

即使你的证书确实是可信的,但依旧会显示成不可信,只有等到浏览器自动把缺失的那张CA证书从网上下载下来安装调用之后,访问该网站才会显示成可信状态。

而以上所有问题,安信证书都会结合网站性质,做出最佳选择,充分平衡网站的安全性和兼容性,带给您“既超薄又安全”的新体验。

以安信证书官网安装证书为例,我们在评估兼容性和安全性后,采用了TLSv1.0+TLSv1.1+TLSv1.2的SSL协议,安全加密套件使用了不带RC4的加密套件,并且设置了优先使用FS系列加密套件。通过myssl官网检测,除了XP系统下IE6浏览器不支持外,其余都是支持的,并且安全性也得到了极大的提升,安全评估为A级。

SSL证书的安全性和兼容性配置指南是怎样的

SSL证书的安全性和兼容性配置指南是怎样的

SSL证书的安全性和兼容性配置指南是怎样的

SSL证书的安全性和兼容性配置指南是怎样的

SSL证书的安全性和兼容性配置指南是怎样的

SSL证书的安全性和兼容性配置指南是怎样的

SSL证书的安全性和兼容性配置指南是怎样的

以上就是SSL证书的安全性和兼容性配置指南是怎样的,小编相信有部分知识点可能是我们日常工作会见到或用到的。希望你能通过这篇文章学到更多知识。更多详情敬请关注编程网精选频道。

--结束END--

本文标题: SSL证书的安全性和兼容性配置指南是怎样的

本文链接: https://www.lsjlt.com/news/238928.html(转载时请注明来源链接)

有问题或投稿请发送至: 邮箱/279061341@qq.com    QQ/279061341

本篇文章演示代码以及资料文档资料下载

下载Word文档到电脑,方便收藏和打印~

下载Word文档
猜你喜欢
  • SSL证书的安全性和兼容性配置指南是怎样的
    本篇文章给大家分享的是有关SSL证书的安全性和兼容性配置指南是怎样的,小编觉得挺实用的,因此分享给大家学习,希望大家阅读完这篇文章后可以有所收获,话不多说,跟着小编一起来看看吧。一、SSL协议选择1,只使用安全协议版本TLSv1.1和TLS...
    99+
    2023-06-04
  • Python升级和兼容性配置是怎样的
    Python升级和兼容性配置是怎样的,相信很多没有经验的人对此束手无策,为此本文总结了问题出现的原因和解决方法,通过这篇文章希望你能解决这个问题。Python里面有个现象很奇怪,一般要学习Python都会纠结是学习2和3,这个差别和纠结Ja...
    99+
    2023-06-04
  • SSL证书安装指引是怎样的
    本篇文章给大家分享的是有关SSL证书安装指引是怎样的,小编觉得挺实用的,因此分享给大家学习,希望大家阅读完这篇文章后可以有所收获,话不多说,跟着小编一起来看看吧。SSL证书安装指引 Nginx证书部署 Apache 2.x证书部署 IIS ...
    99+
    2023-06-04
  • SSL证书是否能够完全保证网站的安全性
    SSL证书能够加密网站与用户之间的通信,确保数据传输的安全性。它可以防止中间人攻击和窥探数据的行为。然而,SSL证书并不能完全保证网...
    99+
    2024-04-17
    SSL证书
  • 怎么用SSL证书加固网站信息的安全性
    这篇文章主要介绍怎么用SSL证书加固网站信息的安全性,文中介绍的非常详细,具有一定的参考价值,感兴趣的小伙伴们一定要看完!  随着电子商务的发展,网上购物的信息安全一直是很多人担心的焦点。为了保证在线客户的隐私信息的安全,越来越多的网站运用...
    99+
    2023-06-13
  • 如何设置CA证书来强化PostgreSQL的安全性
    这篇文章主要介绍“如何设置CA证书来强化PostgreSQL的安全性”,在日常操作中,相信很多人在如何设置CA证书来强化PostgreSQL的安全性问题上存在疑惑,小编查阅了各式资料,整理出简单好用的操作方...
    99+
    2024-04-02
  • DIV+CSS设计IE6、IE7、Firefox兼容性是怎样的
    DIV+CSS设计IE6、IE7、Firefox兼容性是怎样的,相信很多没有经验的人对此束手无策,为此本文总结了问题出现的原因和解决方法,通过这篇文章希望你能解决这个问题。你对DIV+CSS设计IE6、IE...
    99+
    2024-04-02
  • JS在IE和Firefox兼容性问题及解决方法是怎样的
    JS在IE和Firefox兼容性问题及解决方法是怎样的,很多新手对此不是很清楚,为了帮助大家解决这个难题,下面小编将为大家详细讲解,有这方面需求的人可以来学习下,希望你能有所收获。你对JS在IE和Firef...
    99+
    2024-04-02
  • IE6中常见CSS兼容性解决技巧是怎样的
    IE6中常见CSS兼容性解决技巧是怎样的,相信很多没有经验的人对此束手无策,为此本文总结了问题出现的原因和解决方法,通过这篇文章希望你能解决这个问题。IE6浏览器目前的市场份额仍然很高,因此作为网页前端开发...
    99+
    2024-04-02
  • Teradata中怎么保证数据的安全性和完整性
    在Teradata中,可以采取以下措施来确保数据的安全性和完整性: 访问控制:通过对用户和角色进行权限管理,限制用户对数据库和表...
    99+
    2024-04-09
    Teradata
  • Linux中是Ubuntu个性配置完全方案是怎么样的
    今天就跟大家聊聊有关Linux中是Ubuntu个性配置完全方案是怎么样的,可能很多人都不太了解,为了让大家更加了解,小编给大家总结了以下内容,希望大家根据这篇文章可以有所收获。一、准备篇首先下载Ubuntu, http://www.ubun...
    99+
    2023-06-17
  • 加强您的Linux服务器安全性:配置和管理身份验证
    1. 使用强密码:确保所有用户使用强密码,包括至少8个字符,包含大写字母、小写字母、数字和特殊字符。2. 禁止root登录:禁用ro...
    99+
    2023-10-09
    Linux
  • windows server 2019性能优化和安全配置的方法是什么
    这篇文章主要讲解了“windows server 2019性能优化和安全配置的方法是什么”,文中的讲解内容简单清晰,易于学习与理解,下面请大家跟着小编的思路慢慢深入,一起来研究和学习“w...
    99+
    2023-04-13
    windows
  • 网页排版中IE6,IE7,Firefox浏览器兼容性写法是怎样的
    这期内容当中小编将会给大家带来有关网页排版中IE6,IE7,Firefox浏览器兼容性写法是怎样的,文章内容丰富且以专业的角度为大家分析和叙述,阅读完这篇文章希望大家可以有所收获。你知道DIV+CSS网页排...
    99+
    2024-04-02
  • CentOS VPS入手后的基本优化和安全配置是怎样的
    本篇文章为大家展示了CentOS VPS入手后的基本优化和安全配置是怎样的,内容简明扼要并且容易理解,绝对能使你眼前一亮,通过这篇文章的详细介绍希望你能有所收获。适用环境和条件:安装CentOS5或6的任意VPS升级系统代码如下:yum u...
    99+
    2023-06-10
  • 关于IE7 z-index的浏览器兼容性问题完美解决方案是怎样的
    关于IE7 z-index的浏览器兼容性问题完美解决方案是怎样的,很多新手对此不是很清楚,为了帮助大家解决这个难题,下面小编将为大家详细讲解,有这方面需求的人可以来学习下,希望你能有所收获。 ...
    99+
    2024-04-02
  • 安全的代理服务器要怎样设计和配置
    设计和配置安全的代理服务器需要考虑以下几个方面:1. 访问控制:设置访问控制策略,只允许授权用户或特定IP地址范围的客户端进行访问。...
    99+
    2023-09-09
    服务器
  • MySQL数据安全性讨论思维导图是怎么样的
    这期内容当中小编将会给大家带来有关MySQL数据安全性讨论思维导图是怎么样的,文章内容丰富且以专业的角度为大家分析和叙述,阅读完这篇文章希望大家可以有所收获。 一  前...
    99+
    2024-04-02
  • CentOS 6.5服务器安全加固及性能优化是怎样的
    本篇文章给大家分享的是有关CentOS 6.5服务器安全加固及性能优化是怎样的,小编觉得挺实用的,因此分享给大家学习,希望大家阅读完这篇文章后可以有所收获,话不多说,跟着小编一起来看看吧。经常玩Linux系统的朋友多多少少也知道些系统参数优...
    99+
    2023-06-10
  • CentOS中Git客户端的安装和基础配置是怎样的
    这篇文章给大家介绍CentOS中Git客户端的安装和基础配置是怎样的,内容非常详细,感兴趣的小伙伴们可以参考借鉴,希望对大家能有所帮助。安装目前的项目使用了GIT来进行版本管理,所以学习一下GIT的安装也是应该的了。本文介绍的是编译安装gi...
    99+
    2023-06-10
软考高级职称资格查询
编程网,编程工程师的家园,是目前国内优秀的开源技术社区之一,形成了由开源软件库、代码分享、资讯、协作翻译、讨论区和博客等几大频道内容,为IT开发者提供了一个发现、使用、并交流开源技术的平台。
  • 官方手机版

  • 微信公众号

  • 商务合作