【发布时间】:2019-12-19 20:32:05
【问题描述】:
我已经如下配置了我的 Tomcat 8.5 密码套件
<Connector
....
sslEnabledProtocols="TLSv1.2"
ciphers="
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256,
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA,
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384,
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA"
... />
在使用www.ssllabs.com 测试站点时,我在服务器支持的密码套件部分发现了奇怪的结果。名单如下:
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 .... OK
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 .... WEAK
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA .... WEAK
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 .... OK
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 .... WEAK
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA .... WEAK
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384和TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256哪里来的,我在server.xml里没有配置?!
它是 Tomcat 中密码套件的任何默认列表吗?!
【问题讨论】:
-
除非您对其进行配置,否则它与运行它的 JRE 具有相同的默认值。
-
谢谢,我在docs.oracle.com/javase/8/docs/technotes/guides/security/… 找到了默认启用的密码套件列表。我只是想知道为什么 ssllab 只显示两个协议,而 jre 支持的密码套件远不止这些。
-
它没有显示两个启用的协议。它显示了六个,其中四个是弱的。
-
@user207421 这些密码显示为弱密码,而不是协议。所有这些密码的协议都是 TLSv1.2。
-
当您指定
ciphers时,应该没有其他密码可用。你确定你的配置确实被使用了吗?
标签: security ssl tomcat tomcat8