【问题标题】:Chrome error "Server has a weak ephemeral Diffie-Hellman public key" for internal sites内部站点的 Chrome 错误“服务器的临时 Diffie-Hellman 公钥很弱”
【发布时间】:2015-12-05 20:25:44
【问题描述】:

Chrome 似乎在过去一周发布了更新。这导致我们至少有 50 个内部应用程序抛出如下所示的异常。我在互联网上研究过的解决方案,谈论用更强大的密码更新应用程序服务器。但是,我们的应用程序分布在 IIS、tomcat、jboss、weblogic 和 websphere 上。期望所有这些应用程序服务器都被更新是不切实际的。有没有办法让 Chrome 允许这些网站出现“例外”?由于这些站点都是内部站点,因此安全性并不是真正的问题。

显然,Firefox 会引发相同的异常,但有一个记录在案的解决方法(通过更改 Firefox 中的一些设置)。有谁知道 Chrome 中有类似的修复程序。

错误

Server has a weak ephemeral Diffie-Hellman public key

ERR_SSL_WEAK_SERVER_EPHEMERAL_DH_KEY

【问题讨论】:

    标签: google-chrome ssl ssl-certificate diffie-hellman


    【解决方案1】:

    我找到了一个临时解决方法,它应该禁用导致该错误的 Chrome 中的安全检查。不用说,您不想在浏览开放网络时使用它。

    尝试在启动时将以下命令参数添加到 Chrome:

    --cipher-suite-blacklist=0x0088,0x0087,0x0039,0x0038,0x0044,0x0045,0x0066,0x0032,0x0033,0x0016,0x0013
    

    我在this google forum post 找到了这个解决方案。希望它会有所帮助!

    【讨论】:

      【解决方案2】:

      虽然目前 Maximillian 的解决方法可能对您有用,但没有支持添加异常的方法。 唯一安全的解决方案是升级服务器,一个不太脆弱的解决方法可能是在某些服务器前面放置更好的代理。

      【讨论】:

        【解决方案3】:

        我发现这个问题是因为App Server上运行的JDK版本。

        如果您的 weblogic/apache 服务器在 java JRockit 版本“1.6.0_33”和“1.6.0_45”或更低版本上运行,您将面临这个问题。

        解决方案是将java升级到更高版本,如“1.6.0_101”及更高版本,然后重新启动应用服务器。

        【讨论】:

          【解决方案4】:

          我已经解决了这个问题,但没有升级 jrockit,而是像这样配置 ssl 部分

          <ssl>
              <enabled>true</enabled>
              <hostname-verifier xsi:nil="true"></hostname-verifier>
              <hostname-verification-ignored>false</hostname-verification-ignored>
              <export-key-lifespan>500</export-key-lifespan>
              <client-certificate-enforced>false</client-certificate-enforced>
              <two-way-ssl-enabled>false</two-way-ssl-enabled>
              <ssl-rejection-logging-enabled>true</ssl-rejection-logging-enabled>
              <inbound-certificate-validation>BuiltinSSLValidationOnly</inbound-certificate-validation>
              <outbound-certificate-validation>BuiltinSSLValidationOnly</outbound-certificate-validation>
              <allow-unencrypted-null-cipher>false</allow-unencrypted-null-cipher>
              <use-server-certs>false</use-server-certs>
              <jsse-enabled>true</jsse-enabled>
          </ssl>
          

          无法确切告诉您有什么不同,但它用 chrome 解决了 SSL 上的许多不同问题

          【讨论】:

            猜你喜欢
            • 2015-09-05
            • 2015-09-05
            • 2015-12-05
            • 1970-01-01
            • 1970-01-01
            • 1970-01-01
            • 2020-03-08
            • 1970-01-01
            • 1970-01-01
            相关资源
            最近更新 更多