tomcat6的环境配置HTTPS 怎么禁用RSA加密算法啊
tomcat吧
全部回复
仅看楼主
level 2
nllihui6390 楼主
tomcat6.0的环境配置HTTPS ,证书是用keytool 工具生成的现在nessuss扫描有
105415 - Return Of Bleichenbacher's Oracle Threat (ROBOT) Information Disclosure
这个漏洞问题无法解决 server.xml是这样配置的
<Connector port="443" protocol="HTTP/1.1" SSLEnabled="true"
maxThreads="150" scheme="https" secure="true"
clientAuth="false" sslProtocols="TLSv1,TLSv1.1,TLSv1.2"
ciphers="TLS_RSA_WITH_AES_128_CBC_SHA,
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA,
TLS_RSA_WITH_AES_128_CBC_SHA256,
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256,
TLS_RSA_WITH_3DES_EDE_CBC_SHA,
TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA"
keystoreFile=".keystore" keystorePass="***********" URIEncoding="UTF-8" />
网上查资料说的https://blog.myssl.com/robot-attack-detect/
预防ROBOT
如果你的服务器受该漏洞影响,可以进行如下操作:
1、禁用以TLS_RSA开头加密套件,DH和ECDH系列的加密套件不受该漏洞影响。
2、更新服务器软件,使用非PKCS #1 v1.5填充的服务器实现。
3、降低SSL客户端握手超时,使用这种方法能有效降低风险,但不能完美的解决、还存在一定副作用。
但是不会具体操作,tomcat6想要禁用rsa概如何操作?还有更新PKCS #1 v1.5这个概如何操作??
2018年08月01日 09点08分 1
1