Ich habe eine Website, die gerade eine PCI-Konformitätsprüfung nicht bestanden hat. Der Bericht besagt, dass die Website schwache Chiffren unterstützt. Ich dachte, ich hätte das bereits deaktiviert, indem ich SSL 2.0 auf den Webservern deaktiviert habe. (Es lehnt es ab, eine Webseite zu laden, wenn ich dem Browser sage, dass er nur SSL 2.0 verwenden soll.)
Muss ich noch etwas deaktivieren oder überprüfen? (Es ist eine Webfarm, gibt es irgendetwas auf dem Load Balancer, das ich mir ansehen muss? Übrigens sollte die LB die Daten einfach weiterleiten, die Verschlüsselung / Entschlüsselung erfolgt allesamt auf den Webservern.)
Windows Server 2003, IIS 6.0, ASP.NET 2.0-Website.
--- Update ---
Nachdem ich die von GregD bereitgestellten Links durchgesehen habe, habe ich die meisten Probleme gelöst. Ich bekomme immer noch das Problem, dass das Zertifikat nicht vertrauenswürdig ist. Die SSL Labs-Website gibt hilfreiche Hinweise, warum dies möglich ist (ansonsten ist das Thema jedoch nicht sehr explizit):
Es gibt viele Gründe, warum einem Zertifikat möglicherweise nicht vertraut wird:
- Es wird vor dem Aktivierungsdatum verwendet (es ist im Datum)
- Es wird nach seinem Ablaufdatum verwendet (es ist in Datum)
- Der Hostname des Zertifikats stimmt nicht mit der Site überein (Hostname und Site stimmen überein).
- Es wurde widerrufen (Wie kann ich sagen?)
- Es ist selbst signiert (es ist von verisign)
- Der Emittent ist keine bekannte Zertifizierungsstelle (Ist verisign bekannt genug?)
- Die Zertifikatskette ist unvollständig (Wie kann ich sagen?)
Firefox scheint mit dem Zertifikat einverstanden zu sein und einen schönen grünen Bereich in der Adressleiste anzubringen.
Ich habe Fälle wie diesen gesehen, in denen mehrere Websites gehostet wurden und auf einer SSL aktiviert ist. Stellen Sie sicher, dass der allgemeine Name auf dem Zertifikat auch in die öffentliche IP aufgelöst wird.
GregDs Vorschlag ist auch gut. Wir mussten die erlaubten Chiffren ändern. Ihr Bericht wird sich wahrscheinlich über 1 oder 2 beschweren, aber schauen Sie sich die anderen an und entscheiden Sie, welche Sie benötigen. Unser Bericht beschwerte sich über die 56-Bit-Chiffren, deshalb haben wir sie ausgeschaltet. 3 Monate später beschwerten sie sich über die 60-Bit ...
quelle
Führen Sie unter IIS 6 unter Windows 2003 einfach Folgendes in Ihre Registrierung ein:
Quelle: http://blog.zenone.org/2009/03/pci-compliance-disable-sslv2-and-weak.html
quelle