Slökkva á SSLv3

POODLE (Padding Oracle On Downgraded Legacy Encryption) er varnarleysi sem fannst 14. október 2014, sem gerir árásarmanni kleift að lesa allar dulkóðaðar upplýsingar með því að nota SSLv3 samskiptareglur með því að framkvæma mann-í-miðju árás. Þó að mörg forrit noti SSLv3 sem varahluti, þá er það komið á þann stað að það ætti að vera óvirkt - þar sem margir viðskiptavinir geta verið þvingaðir til að nota SSLv3. Að þvinga viðskiptavin inn í SSLv3 eykur líkurnar á að árás eigi sér stað. Þessi grein mun sýna þér hvernig á að slökkva á SSLv3 í völdum hugbúnaðarforritum sem eru almennt notuð í dag.

Slökkva á SSLv3 á Nginx

Farðu að stillingarskránni þar sem netþjónsupplýsingarnar þínar eru geymdar. Til dæmis, /etc/nginx/sites-enabled/ssl.example.com.conf(skipta um slóð í samræmi við stillingar þínar). Leitaðu að inni í skránni ssl_protocols. Gakktu úr skugga um að þessi lína sé til og passi við eftirfarandi:

ssl_protocols TLSv1 TLSv1.1 TLSv1.2;

Þetta mun framfylgja notkun TLS og gera þannig SSLv3 óvirkt (og allar eldri eða úreltar samskiptareglur). Endurræstu nú Nginx netþjóninn þinn með því að keyra eina af eftirfarandi skipunum.

CentOS 7 :

systemctl restart nginx 

Ubuntu/Debian :

service nginx restart

Slökkva á SSLv3 á Apache

Til að slökkva á SSLv3, farðu í stillingarskrána þína fyrir Apache. Á Ubuntu/Debian gæti það verið /etc/apache2/mod-available. Á CentOS gæti það verið staðsett í /etc/httpd/conf.d. Leitaðu að ssl.confskránni. Opnaðu ssl.confog finndu SSLProtocoltilskipunina. Gakktu úr skugga um að þessi lína sé til og passi við eftirfarandi:

SSLProtocol all -SSLv3 -SSLv2

Þegar því er lokið, vistaðu og endurræstu síðan netþjóninn þinn með því að keyra eina af eftirfarandi skipunum.

Fyrir Ubuntu/Debian keyrslu:

CentOS 7 :

systemctl restart httpd

Ubuntu/Debian :

service apache2 restart

Slökkva á SSLv3 á Postfix

Farðu í postfixmöppuna þína. Það er venjulega /etc/postfix/. Opnaðu main.cfskrána og leitaðu að smtpd_tls_mandatory_protocols. Gakktu úr skugga um að þessi lína sé til og passi við eftirfarandi:

smtpd_tls_mandatory_protocols = !SSLv2, !SSLv3, TLSv1, TLSv1.1, TLSv1.2

Þetta mun neyða TLSv1.1 og TLSv1.2 til að vera virkjaðir og notaðir á Postfix þjóninum þínum. Þegar því er lokið skaltu vista og endurræsa.

CentOS 7 :

 systemctl restart postfix

Ubuntu/Debian :

service postfix restart

Slökkva á SSLv3 á Dovecot

Opnaðu skrána sem staðsett er á /etc/dovecot/conf.d/10-ssl.conf. Finndu síðan línuna sem inniheldur ssl_protocolsog vertu viss um að hún passi við eftirfarandi:

ssl_protocols = !SSLv2 !SSLv3 TLSv1.1 TLSv1.2

Þegar því er lokið skaltu vista og endurræsa Dovecot.

CentOS 7 :

systemctl restart dovecot

Ubuntu/Debian :

service dovecot restart

Er að prófa að SSLv3 sé óvirkt

Til að staðfesta að SSLv3 sé óvirkt á vefþjóninum þínum skaltu keyra eftirfarandi skipun (skipta um lén og IP í samræmi við það):

openssl s_client -servername example.com -connect 0.0.0.0:443 -ssl3

Þú munt sjá framleiðsla svipað og eftirfarandi:

CONNECTED(00000003)
140060449216160:error:14094410:SSL routines:SSL3_READ_BYTES:sslv3 alert handshake failure:s3_pkt.c:1260:SSL alert number 40
140060449216160:error:1409E0E5:SSL routines:SSL3_WRITE_BYTES:ssl handshake failure:s3_pkt.c:596:
---
no peer certificate available
---
No client certificate CA names sent
---
SSL handshake has read 7 bytes and written 0 bytes
---
New, (NONE), Cipher is (NONE)
Secure Renegotiation IS NOT supported
Compression: NONE
Expansion: NONE
SSL-Session:
    Protocol  : SSLv3
    Cipher    : 0000
    Session-ID: 
    Session-ID-ctx: 
    Master-Key: 
    Key-Arg   : None
    PSK identity: None
    PSK identity hint: None
    SRP username: None
    Start Time: 1414181774
    Timeout   : 7200 (sec)
    Verify return code: 0 (ok)

Ef þú vilt staðfesta að þjónninn þinn noti TLS skaltu keyra sömu skipunina en án -ssl3:

 openssl s_client -servername example.com -connect 0.0.0.0:443

Þú ættir að sjá svipaðar upplýsingar birtar. Finndu Protocollínuna og staðfestu að hún sé í notkun TLSv1.X(þar sem X er 1 eða 2 eftir stillingum þínum). Ef þú sérð þetta, þá hefur þú gert SSLv3 óvirkt á vefþjóninum þínum.

Skildu eftir athugasemd

The Rise of Machines: Real World Applications of AI

The Rise of Machines: Real World Applications of AI

Gervigreind er ekki í framtíðinni, hún er hér í nútímanum Í þessu bloggi Lestu hvernig gervigreindarforrit hafa haft áhrif á ýmsa geira.

DDOS árásir: Stutt yfirlit

DDOS árásir: Stutt yfirlit

Ertu líka fórnarlamb DDOS árása og ruglaður með forvarnaraðferðirnar? Lestu þessa grein til að leysa spurningar þínar.

Hefur þú einhvern tíma velt því fyrir þér hvernig tölvuþrjótar græða peninga?

Hefur þú einhvern tíma velt því fyrir þér hvernig tölvuþrjótar græða peninga?

Þú gætir hafa heyrt að tölvuþrjótar græða mikið af peningum, en hefur þú einhvern tíma velt því fyrir þér hvernig þeir vinna sér inn svona peninga? við skulum ræða.

Byltingarkenndar uppfinningar frá Google sem munu auðvelda lífi þínu.

Byltingarkenndar uppfinningar frá Google sem munu auðvelda lífi þínu.

Viltu sjá byltingarkenndar uppfinningar frá Google og hvernig þessar uppfinningar breyttu lífi hvers manns í dag? Lestu síðan til að blogga til að sjá uppfinningar frá Google.

Föstudagur Nauðsynlegur: Hvað varð um gervigreindardrifna bíla?

Föstudagur Nauðsynlegur: Hvað varð um gervigreindardrifna bíla?

Hugmyndin um að sjálfkeyrandi bílar fari á göturnar með hjálp gervigreindar er draumur sem við höfum átt um tíma núna. En þrátt fyrir nokkur loforð eru þau hvergi sjáanleg. Lestu þetta blogg til að læra meira…

Tæknileg sérkenni: Fjarlæg framtíð mannlegrar siðmenningar?

Tæknileg sérkenni: Fjarlæg framtíð mannlegrar siðmenningar?

Þar sem vísindin þróast hratt og taka yfir mikið af viðleitni okkar, eykst hættan á því að verða fyrir óútskýranlegri einstæðu. Lestu, hvað sérkenni gæti þýtt fyrir okkur.

Virkni Big Data Reference Architecture Layers

Virkni Big Data Reference Architecture Layers

Lestu bloggið til að þekkja mismunandi lög í Big Data Architecture og virkni þeirra á einfaldasta hátt.

Þróun gagnageymslu – Infographic

Þróun gagnageymslu – Infographic

Geymsluaðferðir gagna hafa verið að þróast gæti verið frá fæðingu gagna. Þetta blogg fjallar um þróun gagnageymslu á grundvelli upplýsingamynda.

6 ótrúlegir kostir þess að hafa snjall heimilistæki í lífi okkar

6 ótrúlegir kostir þess að hafa snjall heimilistæki í lífi okkar

Í þessum stafræna heimi hafa snjallheimilistæki orðið afgerandi hluti af lífi. Hér eru nokkrir ótrúlegir kostir snjallheimatækja um hvernig þau gera líf okkar þess virði að lifa því og einfaldara.

macOS Catalina 10.15.4 viðbót uppfærsla veldur fleiri vandamálum en að leysa

macOS Catalina 10.15.4 viðbót uppfærsla veldur fleiri vandamálum en að leysa

Nýlega gaf Apple út macOS Catalina 10.15.4 viðbótaruppfærslu til að laga vandamál en svo virðist sem uppfærslan sé að valda fleiri vandamálum sem leiða til múrsteins á Mac vélum. Lestu þessa grein til að læra meira