2016-01-04 4 views
0

Моя компания, предоставляющая серверы с PCI-сетью, жалуется. Мой клиент выполнил проверку (сканирование Trustwave), но отказ в алгоритме «Слабые алгоритмы шифрования SSL/TLS» был отклонен, и они предоставили следующую информацию.Неудачное сканирование Trustwave (PCI DSS)

======
Описания: Служба SSL на основе работает на этом хосте, кажется, поддерживает использование «слабых» шифры, такие как:

  • шифров, которые имеют кнопочный длиной менее 128 бит.

  • Шифры с использованием анонимных алгоритмов Диффи-Хелмана (без аутентификации).

  • Ciphers suites без шифрования.

  • Ciphers suites с использованием предварительно открытых ключей.

  • шифры используя RC4 или MD5

    Evidence: шифра: TLSv1: RC4-SHA

Мои данные сервера: -

CloudLinux 5,11 x86_64 WHM 11.52.1 Версия SSH: OpenSSH_4.3p2, OpenSSL 0.9.8e-fips-rhel5 01 июля 2008 г.

Может кто-нибудь объяснить мне, что это и исправить эту проблему?

+0

Этот вопрос подойдет лучше в [ServerFault] (http://serverfault.com/). Но, в двух словах: RC4 - слабый и сломанный алгоритм шифрования, таким образом, вы должны удалить его из вашей конфигурации шифра OpenSSL, тогда вы пройдете тест. –

ответ

0

Ваша конфигурация https слаба и поэтому потенциально небезопасна, если кто-то действительно хотел ее сломать.

Запустите свой сайт через https://www.ssllabs.com/ssltest/, и он покажет все проблемы с настройкой конфигурации SSL, которая должна отразить полученный вами отчет. Вероятно, вы можете избавиться от некоторых красных ошибок, которые он, несомненно, запустит и получит оценку класса C, обновив конфигурацию вашего веб-сервера. Как именно вы это сделаете, будет зависеть от вашего веб-сервера, которого вы не указали (Apache угадывает?).

Однако одна из ваших больших проблем - это ваша старая версия OpenSSL (0.9.8), которая не поддерживает TLSv1.1 или TLSv1.2. В скором времени это потребует соблюдения PCI (though they have just pushed back the date of that). Пришло время обновить до более современной версии OpenSSL, а затем настроить сервер, чтобы использовать те более современные параметры безопасности, которые позволяют.

Модернизация OpenSSL может быть сложной, хотя может потребоваться обновление/переустановка веб-сервера. Обращайтесь к профессиональным советам о том, как справиться с этим.

1

Это было так, потому что на вашем веб-сервере вы включили этот шифр. Отключите все эти шифры из конфигурационного файла вашего веб-сервера и обеспечьте только шифры AES. , то вы также можете проверить здесь шифровальные костюмы https://www.ssllabs.com/ssltest/

Смежные вопросы