|
TLS1.2 on tomcat-7.0.53
|
|||
---|---|---|---|
#18+
ребя, я обновила server.xml sslProtocol="-all +TLSv1.2" на серваке openssl 1.0.1 и все равно TLS1.2 не работает. в барузерах пишет "Connection is not sure" "broken encryption tls 1.0" The connection used to load resources from https://cas.emerson.edu used TLS 1.0 or TLS 1.1, which are deprecated and will be disabled in the future. Once disabled, users will be prevented from loading these resources. The server should enable TLS 1.2 or later. See https://www.chromestatus.com/feature/5654791610957824 for more information. Internet Explorer не жалуется, Chrome и Firefox - да! ... |
|||
:
Нравится:
Не нравится:
|
|||
02.05.2020, 16:50 |
|
TLS1.2 on tomcat-7.0.53
|
|||
---|---|---|---|
#18+
marguren ребя, я обновила server.xml sslProtocol="-all +TLSv1.2" на серваке openssl 1.0.1 и все равно TLS1.2 не работает. в барузерах пишет "Connection is not sure" "broken encryption tls 1.0" The connection used to load resources from https://cas.emerson.edu used TLS 1.0 or TLS 1.1, which are deprecated and will be disabled in the future. Once disabled, users will be prevented from loading these resources. The server should enable TLS 1.2 or later. See https://www.chromestatus.com/feature/5654791610957824 for more information. Internet Explorer не жалуется, Chrome и Firefox - да! 1.0.1 не равно 1.2 русским языком написано же TLS 1.0 or TLS 1.1, which are deprecated and will be disabled in the future ... |
|||
:
Нравится:
Не нравится:
|
|||
02.05.2020, 17:07 |
|
TLS1.2 on tomcat-7.0.53
|
|||
---|---|---|---|
#18+
не понял юмора.. 1.0.1 - это версия openssl на сервере которая поддерживает TLS1.2 что депрекейтед - так это версии TLS1 и TLS1.1 у меня в apache: Код: sql 1. 2.
что не так ? откуда Chrome берет, что TLS1.1 используется ?? ... |
|||
:
Нравится:
Не нравится:
|
|||
02.05.2020, 17:40 |
|
TLS1.2 on tomcat-7.0.53
|
|||
---|---|---|---|
#18+
marguren, Посмотрите тут https://globalsign.ssllabs.com/analyze.html?d=cas.emerson.edu ... |
|||
:
Нравится:
Не нравится:
|
|||
02.05.2020, 18:54 |
|
TLS1.2 on tomcat-7.0.53
|
|||
---|---|---|---|
#18+
mefman, именно там я и вижу, что TLS1.2 - NO. вопрос, как это починить! ... |
|||
:
Нравится:
Не нравится:
|
|||
02.05.2020, 21:21 |
|
TLS1.2 on tomcat-7.0.53
|
|||
---|---|---|---|
#18+
marguren, а у вас точно native коннектор? ... |
|||
:
Нравится:
Не нравится:
|
|||
02.05.2020, 21:56 |
|
TLS1.2 on tomcat-7.0.53
|
|||
---|---|---|---|
#18+
Scott Tiger, как это проверить ? ... |
|||
:
Нравится:
Не нравится:
|
|||
03.05.2020, 00:17 |
|
TLS1.2 on tomcat-7.0.53
|
|||
---|---|---|---|
#18+
marguren mefman, именно там я и вижу, что TLS1.2 - NO. вопрос, как это починить! ... |
|||
:
Нравится:
Не нравится:
|
|||
03.05.2020, 00:42 |
|
TLS1.2 on tomcat-7.0.53
|
|||
---|---|---|---|
#18+
mefman, да ... |
|||
:
Нравится:
Не нравится:
|
|||
03.05.2020, 00:59 |
|
TLS1.2 on tomcat-7.0.53
|
|||
---|---|---|---|
#18+
Scott Tiger, Код: sql 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. 14. 15. 16. 17. 18. 19. 20. 21. 22. 23. 24. 25. 26. 27. 28. 29. 30. 31. 32. 33. 34. 35. 36. 37. 38. 39. 40. 41. 42. 43. 44. 45. 46. 47. 48.
это то, что у меня в server.xml - я знаю, что он точно читается, так как инфа про серты из него считывается. я не понимаю, почему сслаб не видит мои сайферы и что TLS1.2 включен: Код: sql 1. 2. 3.
... |
|||
:
Нравится:
Не нравится:
|
|||
03.05.2020, 01:06 |
|
TLS1.2 on tomcat-7.0.53
|
|||
---|---|---|---|
#18+
marguren, см. https://tomcat.apache.org/tomcat-7.0-doc/config/http.html#SSL_Support в части "APR/Native". Во-первых, параметров sslEnabledProtocols и ciphers у нативного коннектора вообще нет. Во-вторых, 'all' является алиасом для 'TLSv1+TLSv1.1+TLSv1.2+TLSv1.3' и я не до конца уверен, какая именно математика сработает в конструкции '-all +TLSv1.2'. В-третьих, проверьте, с той ли же библиотекой OpenSSL слинкован APR-коннектор, что и тот openssl, который вы используете для проверки. Учитывая древность используемого у вас софта, подозревать могу многое. Ну и посмотрите catalina-daemon.out при запуске томката - что он там про этот коннектор говорит. ... |
|||
:
Нравится:
Не нравится:
|
|||
03.05.2020, 15:11 |
|
TLS1.2 on tomcat-7.0.53
|
|||
---|---|---|---|
#18+
Scott Tiger, о, пасиба. да, минус в "-all +TLSv1.2" меня тоже смущал.. не знаю, откуда это там стояло. поменяла на Код: sql 1. 2.
и на моем персональном компе замочек выглядит нормально и никаких жалоб нет ни в кроме ни в файрфоксе, но ssllabs все равно дает F и на рабочем компе оба браузера в dev tools се равно пишет: Код: sql 1.
я не знаю, как проверить с библиотекой OpenSSL слинкован APR-коннектор.. похоже, что один на серваке, тли я торможу? Код: sql 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. 14. 15. 16. 17. 18. 19. 20. 21. 22. 23. 24. 25. 26. 27. 28. 29. 30. 31. 32. 33. 34. 35. 36. 37. 38. 39. 40. 41. 42. 43. 44. 45. 46. 47. 48. 49. 50. 51. 52. 53. 54. 55. 56. 57. 58. 59. 60. 61. 62. 63. 64. 65. 66. 67. 68. 69. 70. 71. 72. 73.
я не могу почистать security настройки на рабочем компе из-за недостатка пермишонз, но меня смущает F на лабе.. он же сервак проверяет, а не локальный браузер ? спасибо, что помогаете!!!! м ... |
|||
:
Нравится:
Не нравится:
|
|||
04.05.2020, 17:12 |
|
TLS1.2 on tomcat-7.0.53
|
|||
---|---|---|---|
#18+
F там сейчас из за этого This server is vulnerable to the OpenSSL Padding Oracle vulnerability (CVE-2016-2107) and insecure. Grade set to F. А потом уже остальное The server supports only older protocols, but not the current best TLS 1.2 or TLS 1.3. Grade capped to C. Вижу томкат 7 версии. Обновить не пробовали? Ну и лично мне не нравится когда томкат светят в инет голой жепой. ИМХО через хапрокси/нгникс было б сподручнее. Там и с сертификатами меньше возни. ... |
|||
:
Нравится:
Не нравится:
|
|||
04.05.2020, 18:22 |
|
TLS1.2 on tomcat-7.0.53
|
|||
---|---|---|---|
#18+
mefman, это не мой сервак, если честно. меня попросили enable TLS1.2 на нем и я это сделала, но парит, что sslab все равно пишет: Код: sql 1.
откуда это вылезает я в толк не возьму. можно CVE-2016-2107 починить потом, сначала хочу с протоколами разобрацца.. ... |
|||
:
Нравится:
Не нравится:
|
|||
04.05.2020, 18:43 |
|
TLS1.2 on tomcat-7.0.53
|
|||
---|---|---|---|
#18+
marguren, не знаю как там в линуксе (покажите строчки про APR/Native коннектор из catalina-daemon.out же - мне кажется, он некорректно инициализировался), а у нас так: Код: plaintext 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. 14. 15. 16. 17. 18. 19. 20. 21. 22. 23. 24. 25. 26. 27. 28. 29. 30. 31. 32. 33. 34. 35. 36. 37. 38. 39. 40. 41. 42. 43. 44. 45. 46. 47. 48. 49. 50. 51. 52. 53. 54. 55. 56. 57. 58. 59. 60. 61. 62. 63. 64. 65. 66. 67. 68. 69. 70. 71. 72. 73. 74. 75. 76. 77. 78. 79. 80. 81. 82. 83. 84. 85. 86. 87. 88. 89. 90. 91. 92. 93. 94. 95. 96. 97. 98. 99. 100. 101. 102. 103. 104. 105. 106. 107. 108. 109. 110. 111. 112. 113. 114. 115. 116. 117. 118. 119. 120. 121. 122.
... |
|||
:
Нравится:
Не нравится:
|
|||
05.05.2020, 00:17 |
|
TLS1.2 on tomcat-7.0.53
|
|||
---|---|---|---|
#18+
mefman Ну и лично мне не нравится когда томкат светят в инет голой жепой. ИМХО через хапрокси/нгникс было б сподручнее. Там и с сертификатами меньше возни. +100500. Он ни SNI не умеет (до 8.5), ни сертификаты перечитать без рестарта. Плюс можно сделать балансировку/фейловер через mod_jk, например. ... |
|||
:
Нравится:
Не нравится:
|
|||
05.05.2020, 00:35 |
|
TLS1.2 on tomcat-7.0.53
|
|||
---|---|---|---|
#18+
marguren, в моём примере выше коннектор - тупо с дефолтной конфигурацией: Код: xml 1. 2. 3. 4. 5. 6. 7. 8. 9. 10.
... |
|||
:
Нравится:
Не нравится:
|
|||
05.05.2020, 00:38 |
|
|
start [/forum/topic.php?fid=25&msg=39953743&tid=1481033]: |
0ms |
get settings: |
11ms |
get forum list: |
15ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
39ms |
get topic data: |
11ms |
get forum data: |
3ms |
get page messages: |
55ms |
get tp. blocked users: |
2ms |
others: | 248ms |
total: | 392ms |
0 / 0 |