【问题标题】:Enabling TLS1.3 in Apache在 Apache 中启用 TLS1.3
【发布时间】:2018-09-13 08:41:16
【问题描述】:

自从 2018 年 9 月 11 日发布的 OpenSSL 1.1.1 中支持 TLS1.3,我想知道我是否可以让我的 Apache2 服务器支持它,以便我的访问者可以从改进的安全性和速度中受益。

我知道有几种方法可以做到这一点:

  1. 拥有它的 Apache 的反向移植,但运行这种非官方的 frankenware 是不是可能不安全?我好像也找不到。

  2. 等到支持它的 Apache2 版本出来,然后从源代码编译并安装它。不幸的是,我找不到关于它何时发布或它是否已经存在以及我应该下载哪个版本的信息。

  3. 调整 Apache2 的配置以使用其他 openssl 库(分别从源代码安装和编译)。在这里,我似乎无法找到有关如何完成此操作的说明。

我预计这个问题在不久的将来会经常出现,所以我希望为所有打算支持 TLS1.3 的人征求一个详尽的答案。

PS 我也不确定 Apache2 是否使用已安装的 OpenSSL 库,或者它是否编译了自己的模块(与 PHP 类似)?

【问题讨论】:

    标签: ssl openssl apache2


    【解决方案1】:

    从 Apache 版本 2.4.36(当前版本为 2.4.37)开始,添加了对 TLS1.3 的支持。结合 OpenSSL 1.1.1,您可以在更新两者后随时启用对它的支持。在你的 SSL.conf 中你应该做一些小的调整。

    SSLProtocol -all +TLSv1.2 +TLSv1.3 #You don't have to explicitly enable it, but this can be considered secure SSLCipherSuite EECDH+AES256-GCM:EDH+AES256-GCM:AES256+EECDH:AES256+EDH:!AES128 #these secure suites are used up to TLS1.2 SSLCipherSuite TLSv1.3 TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384 #these suites are used for TLS1.3 only

    如果您不想为 TLS1.3 指定套件,则默认为 3 个

    • TLS_AES_256_GCM_SHA384
    • TLS_CHACHA20_POLY1305_SHA256
    • TLS_AES_128_GCM_SHA256

    使用(按此顺序)。我为我的配置更改了它,因为我想摆脱所有 AES128 套件。 如果您对默认设置没问题,那么基本上升级 Apache 和 OpenSSL 就足以让您入门了。 Qualys SSL Test 应该确认是否启用了 TLS1.3 等。

    【讨论】:

      猜你喜欢
      • 2018-11-16
      • 1970-01-01
      • 2017-08-01
      • 2021-08-10
      • 2021-01-11
      • 2015-12-22
      • 2018-09-02
      • 2019-01-12
      • 2014-08-14
      相关资源
      最近更新 更多