【问题标题】:Does disabling SSLv2 and SSLv3 have any breaking changes on the end user?禁用 SSLv2 和 SSLv3 对最终用户是否有任何重大更改?
【发布时间】:2015-11-30 14:34:03
【问题描述】:

我们的客户可以使用任何东西,WindowsXP、Vista、Linux.... 目前我们的系统支持 SSLV2 和 SSLV3。但是,我们计划在 windows server 2008R2 中禁用 SSLV2 和 SSLV3,以支持 TLS 1.2。 它会对最终用户产生任何重大变化吗?我担心如果我禁用 SSLV3(和 SSLV2),一些使用 windowsXP(例如)的客户端可能无法访问我的 Web 服务。

PS:试图在stackoverflow中找到类似的问题,没有找到。因此,将此作为问题发布。 :)

【问题讨论】:

    标签: ssl tls1.2


    【解决方案1】:

    这是您无法支持使用不安全协议的旧客户端并期望获得良好安全性的情况之一。

    1. 如果您尚未启用 TLS 1.2,请启用。
    2. 某些客户端不支持 TLS 1.2(例如,较旧的 Android 版本)。除了 1.2 之外,您可能还需要支持 TLS 1.0 和 1.1。虽然不理想,但绝对比支持 SSL 2.0 和 3.0 更好。
    3. 发布公告,表明您的 Web 服务正在升级以满足最低安全要求,并设置停用不安全协议的日期。
    4. (可选)检查您的服务器指标以查看使用了哪些协议/密码。由于您没有提到您的网络服务器,我假设它是 IIS,在这种情况下这并不容易[1][2]
    5. 停用 SSL 2.0 和 SSL 3.0。会有一些客户端无法连接。计划为他们准备好答案。如果您有运行 XP 并使用 IE6 的客户端,他们会遇到比无法访问您的网络服务更大的问题。
    6. 当您使用它时,通过在线运行您的 TLS 配置 像SSL Labs 这样的扫描仪,以确保您解决任何其他问题。

    【讨论】:

      猜你喜欢
      • 2012-10-14
      • 2014-12-11
      • 1970-01-01
      • 2014-07-25
      • 1970-01-01
      • 2016-06-18
      • 2015-09-26
      • 1970-01-01
      • 2010-11-24
      相关资源
      最近更新 更多