【问题标题】:Disabling SSL Weak Ciphers with Play! Framework使用 Play 禁用 SSL 弱密码!框架
【发布时间】:2011-04-24 12:58:52
【问题描述】:

有没有办法通过独立的 Play 框架服务器禁用 https 的弱密码和中等密码套件?

找不到任何关于它的信息。

【问题讨论】:

    标签: ssl encryption https playframework pci-compliance


    【解决方案1】:

    独立服务器的目的不是处理 https 流量。最常见的模式是使用 lighttpd、nginx 或 apache 之类的东西作为反向代理,然后将 https 处理卸载到那里。

    因此,您的问题更适合是否可以在上述 http 服务器之一中执行您需要的操作。

    【讨论】:

    • 为什么我们不能将 https 与 Play Framework 原样使用? Netty 似乎支持 https。例如问题nginx 是它不支持 http 1.1 和 websockets。
    • 您可以使用 HTTPS,但目前在 Play 中对它的支持是有限的,并且正如您所指出的,文档不是最好的。我建议给 Nicolas Leroux 发电子邮件(他在 Play 中实现了 HTTPS 支持)来了解他的想法。当我上次与他交谈时,他建议 Play 中的 HTTPS 支持更多地用于 Web 服务,而 Lighttpd 是一个更好的解决方案。
    • 我明白了。谢谢你提供的详情。我得试试看。我想将它用于网络服务和网站。
    • SSL 在 Play 上的效果确实很好,但正如 Codemwnci 所说,配置是有限的。所以我设置了一个 Apache 作为前端,并禁用了 Apache 的弱/中等密码。它工作完美。谢谢!
    【解决方案2】:

    在 Play 2.3 中,可以使用 AlgorithmChecker 执行此操作,并且可以从自定义 SSLEngine 提供程序设置 AlgorithmChecker。

    https://www.playframework.com/documentation/2.3.x/ConfiguringHttps

    https://github.com/playframework/playframework/blob/2.3.x/framework/src/play-ws/src/main/scala/play/api/libs/ws/ssl/AlgorithmChecker.scala

    【讨论】:

      猜你喜欢
      • 2012-12-05
      • 2018-08-24
      • 2021-12-31
      • 2017-04-02
      • 1970-01-01
      • 2016-04-22
      • 1970-01-01
      • 2020-06-30
      • 2016-04-16
      相关资源
      最近更新 更多