Je voudrais activer le chiffrement SSL EDH-DSS-DES-CBC3-SHA
(également appelé TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA
) dans mon environnement SSL nginx pour prendre en charge IE8 sur Windows XP.
Les chiffrements SSL de base pour nginx sont:
ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:DHE-DSS-AES128-GCM-SHA256:kEDH+AESGCM:ECDHE-RSA-AES128-SHA256:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA:ECDHE-ECDSA-AES128-SHA:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA:ECDHE-ECDSA-AES256-SHA:DHE-RSA-AES128-SHA256:DHE-RSA-AES128-SHA:DHE-DSS-AES128-SHA256:DHE-RSA-AES256-SHA256:DHE-DSS-AES256-SHA:DHE-RSA-AES256-SHA:!aNULL:!eNULL:!EXPORT:!DES:!RC4:!3DES:!MD5:!PSK
EDH-DSS-DES-CBC3-SHA
est désactivé via !DES
. J'ai essayé de mettre ce chiffre devant les règles de désactivation (entre DHE-RSA-AES256-SHA
et !aNULL
) et après (comme dernier argument), mais aucun n'a fonctionné.
Comment activer le chiffrement EDH-DSS-DES-CBC3-SHA
sans activer tout DES
ou désactiver manuellement les autres DES
chiffrements?
Informations sur la version: nginx 1.7.8, OpenSSL 1.0.1e
$ openssl ciphers -v EDH-DSS-DES-CBC3-SHA EDH-DSS-DES-CBC3-SHA SSLv3 Kx=DH Au=DSS Enc=3DES(168) Mac=SHA1
man ciphers
dit!
exclure le chiffre de façon permanente, blanc après que-
vous puissiez en rajouter. Alors essayez....:-3DES:!MD5:!PSK:EDH-DSS-DES-CBC3-SHA
Réponses:
Remplacez "! 3DES" par "-3DES" et ajoutez ensuite votre ID de suite de chiffrement 3DES
Vous avez cette chaîne de base:
Et sur mon
OpenSSL 1.0.2d 9 Jul 2015
cela mène à ces 22 suites de chiffrement:Vous pouvez explicitement jeter des suites de chiffrement hors de votre ensemble résultant de deux manières:
!
-
Une fois que vous avez utilisé
!
pour jeter un ensemble de suites de chiffrement, vous ne pouvez plus les ajouter. C'est ce que tu as fait!3DES
.Voici un ensemble qui contient la suite supplémentaire que vous vouliez:
J'ai remplacé la fin de la chaîne de chiffrement de
avec
Cela donne maintenant 23 suites de chiffrement:
la source