Sitelerimiz için ters bir proxy görevi gören bir NGINX var ve çok iyi çalışıyor. SSL gerektiren siteler için olabildiğince güçlü bir SSLLabs skoru olduğundan emin olmak için raymii.org'u takip ettim . Sitelerden birinin PCI DSS uyumlu olması gerekir, ancak TLS 1.0 etkinleştirildiği için en son TrustWave taramasına dayalı olarak başarısız oluyor.
Http düzeyinde nginx.conf var:
ssl_protocols TLSv1 TLSv1.1 TLSv1.2;
Belirli bir sunucu için:
ssl_protocols TLSv1.1 TLSv1.2;
Şifreleri değiştirdim, http seviyesinden ve her ssl site sunucusuna bir şeyler taşıdım, ancak ne zaman çalışırsam çalışalım:
openssl s_client -connect www.example.com:443 -tls1
TLS 1.0 için geçerli bir bağlantı alıyorum. SSLLabs, site için nginx kurulumunu A olarak koyar, ancak TLS 1.0 ile bu yüzden kurulumumun geri kalanının doğru olduğuna inanıyorum, sadece TLS 1.0'ı kapatmayacak.
Ne eksik olabileceğime dair düşünceler?
openssl version -a
OpenSSL 1.0.1f 6 Jan 2014
built on: Thu Jun 11 15:28:12 UTC 2015
platform: debian-amd64
nginx -v
nginx version: nginx/1.8.0