Suche.org'un ne olduğunu bilmeyenler için, her kategoride SSL Laboratuvarlarında mükemmel bir A + derecesi olan bir web sitesi: ( Suche.org SSL Labs sonucu ). Chrome'da çalışmayan ECC sertifikaları hakkında başka bir bilet açtığımda bu web sitesinin farkında oldum ve yanıt verenlerden biri siteyi örnek olarak kullandı.
Beni şaşırtan şey Protocol Support
, raporun bölümünün web sitesinde sadece TLSv1.2 kullandığını söylemesine rağmen ...
TLS 1.2 Yes
TLS 1.1 No
TLS 1.0 No
SSL 3 No
SSL 2 No
Bu durum net değildir, çünkü bu Handshake Simulation
bölüm altında , benzetilen eski istemcilerden bazılarının bağlanmak için TLSv1.0 kullandığını gösteriyor ...
Android 4.0.4 EC 384 (SHA256) TLS 1.0 TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA ECDH secp521r1 FS
Android 4.1.1 EC 384 (SHA256) TLS 1.0 TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA ECDH secp521r1 FS
Android 4.2.2 EC 384 (SHA256) TLS 1.0 TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA ECDH secp521r1 FS
Android 4.3 EC 384 (SHA256) TLS 1.0 TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA ECDH secp521r1 FS
Android 4.4.2 EC 384 (SHA256) TLS 1.2 TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 ECDH secp521r1 FS
Bu biraz sinir bozucu çünkü test sitemdeki TLSv1.0’ı devre dışı bırakırsam ...
# Apache example
SSLProtocol all -SSLv3 -SSLv2 -TLSv1
SSL Labs taramasını test web sitemde çalıştırmak, bazı eski istemciler için aşağıdakileri sağlıyor:
Android 4.0.4 Server closed connection
Android 4.1.1 Server closed connection
Android 4.2.2 Server closed connection
Android 4.3 Server closed connection
Android 4.4.2 EC 384 (SHA256) TLS 1.2 TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 ECDH secp256r1 FS
Eşzamanlı olarak sadece TLSv1.2 bağlantılarına izin vermek, eski müşterileri de desteklemek nasıl mümkün olabilir?