ฉันมีเว็บเซิร์ฟเวอร์ที่ใช้ Apache 2.0 บน RHEL4 เซิร์ฟเวอร์นี้เพิ่งสแกน PCI ไม่สำเร็จ
เหตุผล: SSLv3.0 / TLSv1.0 โปรโตคอลอ่อนแอวิธีแก้ไขช่องโหว่ CBC โหมด: การโจมตีนี้ถูกระบุในปี 2004 และแก้ไข TLS โปรโตคอลในภายหลังซึ่งมีการแก้ไขสำหรับเรื่องนี้ ถ้าเป็นไปได้อัพเกรดเป็น TLSv1.1 หรือ TLSv1.2 หากไม่สามารถอัพเกรดเป็น TLSv1.1 หรือ TLSv1.2 การปิดใช้งาน ciphers โหมด CBC จะเป็นการลบช่องโหว่ การใช้การกำหนดค่า SSL ต่อไปนี้ใน Apache จะช่วยลดช่องโหว่นี้: SSLHonorCipherOrder On SSLCipherSuite RC4-SHA: HIGH:! ADH
แก้ไขง่าย ๆ ฉันคิดว่า ฉันเพิ่มบรรทัดลงในการกำหนดค่า Apache และมันไม่ทำงาน เห็นได้ชัดว่า
"SSLHonorCipherOrder On" จะทำงานบน Apache 2.2 และใหม่กว่าเท่านั้น ฉันลองอัพเกรด Apache เร็ว ๆ นี้จะพบกับนรกพึ่งพาและดูเหมือนว่าฉันจะต้องอัพเกรดทั้งระบบปฏิบัติการเพื่ออัพเกรดเป็น Apache 2.2 เรากำลังจะออกเซิร์ฟเวอร์นี้ในอีกไม่กี่เดือนจึงไม่คุ้มค่า
วิธีแก้ปัญหาระบุว่า"หากไม่สามารถอัพเกรดเป็น TLSv1.1 หรือ TLSv1.2 การปิดใช้งาน ciphers โหมด CBC จะเป็นการลบช่องโหว่"
ฉันจะทำสิ่งนี้บน Apache 2.0 ได้อย่างไร เป็นไปได้ไหม ถ้าไม่ทำงานอื่น ๆ รอบ ๆ มีอะไรบ้าง?