【问题标题】:which are the commands for delete ciphers?删除密码的命令是什么?
【发布时间】:2018-05-27 18:37:39
【问题描述】:

我有一些密码漏洞。匿名芯片,支持 ssl rc4 密码套件,ssl 中等强度密码。

我正在尝试修复它

openssl ciphers -v ‘!aNULL:!eNULL’ 
openssl ciphers -v ‘ALL:!LOW’ 

和其他命令,但是当我重新加载 nessusd 扫描时,我仍然有漏洞。

有人可以帮帮我。

【问题讨论】:

  • 可能被认为是 Stackoverflow 的题外话,更适合 Server FaultUnix & Linux。虽然构建自定义和有限的 OpenSSL 可以解决您的问题,并且在这种情况下,它属于涉及自定义软件的地方,但如果您运行的是合理的最新版本,那么将 Apache 配置为安全确实要容易得多OpenSSL 和 Apache 的版本。并且只配置您的网络服务器更适合那些其他网站。
  • Stack Overflow 是一个编程和开发问题的网站。这个问题似乎离题了,因为它与编程或开发无关。请参阅帮助中心的What topics can I ask about here。也许Web Applications Stack ExchangeWebmaster Stack ExchangeUnix & Linux Stack Exchange 会是一个更好的提问地点。

标签: apache ssl configuration


【解决方案1】:

您只能通过重新编译而不使用您想要的密码来从 OpenSSL 中删除密码。您在上面输入的命令只是简单地列出了符合您输入的条件的密码。

然而,正确的解决方案是将使用 OpenSSL 的软件配置为不使用来自 OpenSSL 的那些密码。例如,使用 nginx 你可能会做这样的事情:

ssl_ciphers 'EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:AES256+EDH';

这取决于您尝试配置的软件。关于如何配置 nginx、Apache 等的 Stack Overflow、Server Fault 等有大量文档。

【讨论】:

  • 我使用 apache。但我想重新配置 openssl 以使用高强度密码,删除匿名。这是删除密码的命令。我尝试了你的命令,但没有用
  • @RafaelHernández 但我想重新配置 openssl 不,您不想配置 OpenSSL,您只想配置 Apache 如何使用 OpenSSL .创建一个可以正常工作的自定义 OpenSSL 构建比简单地将 Apache 配置为安全要困难得多。
  • 我将 mozilla SSLProtocol all -SSLv2 -SSLv3 SSLCipherSuite ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-R.... 生成的密码放入 ssl.conf 并重新启动 apache 但漏洞仍然存在
【解决方案2】:

添加到@vcsjones 答案,您确实想要重建 OpenSSL。您不希望依赖于保持最新的自定义 OpenSSL 构建。

您只需配置您的 Apache 安装以使用正确的密码。

最简单的方法是使用 Mozilla SSL Configuration Generator 为您正在使用的 Web 服务器和 SSL 提供程序的版本生成正确的选项。

【讨论】:

  • @vcsjones 谢谢。我觉得提问者忙于修复 OpenSSL,却没有意识到只配置 Apache 会容易得多。我自己处理过 Nessus 输出很多次,对于正在扫描的任何内容的非专家来说,确定修复它发现的漏洞的最简单方法并不容易。
猜你喜欢
  • 2012-05-23
  • 1970-01-01
  • 1970-01-01
  • 2016-05-14
  • 2010-11-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2012-05-11
相关资源
最近更新 更多