Ich möchte die SSL-Verschlüsselung EDH-DSS-DES-CBC3-SHA
(auch bekannt als TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA
) in meiner Nginx-SSL-Umgebung aktivieren , um IE8 unter Windows XP zu unterstützen.
Die Basis-SSL-Chiffren für Nginx sind:
ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:DHE-DSS-AES128-GCM-SHA256:kEDH+AESGCM:ECDHE-RSA-AES128-SHA256:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA:ECDHE-ECDSA-AES128-SHA:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA:ECDHE-ECDSA-AES256-SHA:DHE-RSA-AES128-SHA256:DHE-RSA-AES128-SHA:DHE-DSS-AES128-SHA256:DHE-RSA-AES256-SHA256:DHE-DSS-AES256-SHA:DHE-RSA-AES256-SHA:!aNULL:!eNULL:!EXPORT:!DES:!RC4:!3DES:!MD5:!PSK
EDH-DSS-DES-CBC3-SHA
ist deaktiviert über !DES
. Ich habe versucht, diese Chiffre vor die Deaktivierungsregeln (zwischen DHE-RSA-AES256-SHA
und !aNULL
) und danach (als letztes Argument) zu stellen, aber beides hat nicht funktioniert.
Wie kann ich die Verschlüsselung aktivieren, EDH-DSS-DES-CBC3-SHA
ohne alle zu aktivieren DES
oder andere DES
Verschlüsselungen manuell zu deaktivieren ?
Versionsinformationen: nginx 1.7.8, OpenSSL 1.0.1e
$ openssl ciphers -v EDH-DSS-DES-CBC3-SHA EDH-DSS-DES-CBC3-SHA SSLv3 Kx=DH Au=DSS Enc=3DES(168) Mac=SHA1
man ciphers
sagt, dass!
Chiffre dauerhaft ausschließen, weiß, nachdem-
Sie einige von ihnen wieder hinzufügen könnten. Also versuchen Sie es....:-3DES:!MD5:!PSK:EDH-DSS-DES-CBC3-SHA
Antworten:
Ersetzen Sie "! 3DES" durch "-3DES" und fügen Sie anschließend Ihre 3DES-Verschlüsselungssuite-ID hinzu
Sie haben diese Basiszeichenfolge:
Und bei mir
OpenSSL 1.0.2d 9 Jul 2015
führt dies zu diesen 22 Chiffrensuiten:Sie können Chiffresuiten auf zwei Arten explizit aus Ihrer resultierenden Menge entfernen:
!
-
Sobald Sie
!
ein Cipher Suite-Set verworfen haben, können Sie es nicht mehr hinzufügen. Damit hast du es gemacht!3DES
.Hier ist ein Set, das die gewünschte zusätzliche Suite enthält:
Ich habe das Ende der Chiffrierzeichenfolge von ersetzt
mit
Dies ergibt nun 23 Chiffresuiten:
quelle