gpt4 book ai didi

tomcat - 保护 tomcat 6 apr SSL 免受 BEAST 攻击

转载 作者:行者123 更新时间:2023-11-28 21:52:00 27 4
gpt4 key购买 nike

我们使用 native Apache Portable Runtime SSL 连接器在 Tomcat 6 上运行 Web 应用程序以提供 SSL 连接。我们如何配置服务器以防止 BEAST 攻击?。建议解决方案(1)不能在Tomcat配置中配置,因为它不允许设置SSLHonorCipherOrder参数(2)。

我们目前仅使用设置 SSLCipherSuite="ECDHE-RSA-AES256-SHA384:AES256-SHA256:RC4:HIGH:!MD5:!aNULL:!EDH:!AESGCM"但使用 SSL 服务器测试进行的扫描显示服务器仍然容易受到 BEAST 攻击。我知道我们可以通过在 Tomcat 前端使用 Apache 代理来解决这个问题,但这种改变在短期内实现起来太具有侵入性。我也可以修补 Tomcat 以添加支持,但这会阻止违反政策的 Tomcat 包的自动更新。

1:https://community.qualys.com/blogs/securitylabs/2011/10/17/mitigating-the-beast-attack-on-tls

2:http://tomcat.apache.org/tomcat-6.0-doc/apr.html

最佳答案

解决此问题的合乎逻辑的方法是让 Tomcat 实现 CipherOrder 指令,正如此 BugZilla 链接所示,该指令似乎包含在 Tomcat 7.0.30 之后的版本中。我最有兴趣尝试一下,尝试后会反馈。 https://issues.apache.org/bugzilla/show_bug.cgi?id=53481

关于tomcat - 保护 tomcat 6 apr SSL 免受 BEAST 攻击,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/10139891/

27 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com