Попытка настроить openldap TLSCipherSuite
У меня есть сервер openldap, и я пытаюсь настроить свои TLSCipherSuite
настройки так, чтобы они были максимально безопасными.
Пожалуйста, не критикуйте мои фактические настройки безопасности. Пожалуйста, просто помогите мне понять, что происходит.
Я редактирую /etc/openldap/slapd.conf
файл и использую его slaptest
для преобразования в /etc/openldap/slapd.d
каталог конфигурации. Я использую, sslscan
чтобы перечислить шифры, доступные для использования.
Я начал с
TLSCipherSuite HIGH:MEDIUM:-SSLv2:+SSLv3
и sslscan
говорит мне
$ sslscan --no-failed hostname:636 | grep Accepted Accepted SSLv3 256 bits DHE-RSA-AES256-SHA Accepted SSLv3 256 bits DHE-RSA-CAMELLIA256-SHA Accepted SSLv3 256 bits AES256-SHA Accepted SSLv3 256 bits CAMELLIA256-SHA [...] Accepted TLS12 112 bits DES-CBC3-SHA Accepted TLS12 112 bits ECDHE-RSA-RC4-SHA Accepted TLS12 112 bits RC4-SHA Accepted TLS12 112 bits RC4-MD5 $ sslscan --no-failed hostname:636 | grep Accepted | wc -l 72
Оттуда я достал СРЕДНЮЮ
TLSCipherSuite HIGH:-SSLv2:+SSLv3 $ sslscan --no-failed hostname:636 | grep Accepted | wc -l 57
Лучше. Затем я попытался удалить SHA1, и вот тут я полностью запутался.
TLSCipherSuite HIGH:-SSLv2:+SSLv3:-SHA $ sslscan --no-failed hostname:636 | grep Accepted | wc -l 91 $ sslscan --no-failed hostname:636 | grep Accepted [...] Accepted TLS12 112 bits RC4-SHA Accepted TLS12 112 bits RC4-MD5 Accepted TLS12 56 bits EDH-RSA-DES-CBC-SHA Accepted TLS12 56 bits DES-CBC-SHA Accepted TLS12 0 bits ECDHE-RSA-NULL-SHA Accepted TLS12 0 bits NULL-SHA Accepted TLS12 0 bits NULL-MD5
Итак, мой вопрос ... что здесь произошло, что я попытался удалить некоторые шифры из моего принятого списка, и вместо этого я добавил кучу? Что я сделал не так?
Опять же, пожалуйста, не критикуйте мои фактические настройки безопасности. Пожалуйста, просто помогите мне понять, что происходит.
0 ответов на вопрос
Похожие вопросы
-
20
Как мне перечислить наборы шифров SSL / TLS, которые предлагает конкретный веб-сайт?
-
1
Как установить rootpw для OpenLDAP с помощью `config` бэкэнда?
-
1
Аваст вешает Outlook из-за STARTTLS
-
-
2
open-ldap bindpw должен быть зашифрован
-
1
Невозможно использовать SSL / TLS в Mac OS X
-
2
Бесплатный SMTP-сервер с поддержкой TLS
-
1
TLS 1.0 Unchecked Невозможно открыть GMAIL, HOTMAIL и другие логины?
-
1
Что произойдет, если сервер (Windows 2008) будет обновлен для использования TLS 1.2?
-
1
Имеет ли значение изменение значений по умолчанию на клиентском ПК при использовании SSL / TLS?
-
4
Могут ли клиенты telnet или netcat взаимодействовать через SSL?