SSL: Nginx TLS ciphers - есть идеальный?

12
D
На сайте с 07.11.2000
Offline
219
#11
WapGraf #:

94% TLS 1.3. 6% TLS 1.2. Забудьте об 1.0/1.1.

Добавил сегодня в логи вывод версии TLS и по логам:
TLSv1.3: 293964  = 97% (округленно)
TLSv1.2: 10634 = 3%  (округленно)
TLSv1.1: 52 = 0,02%
TLSv1: 54 = 0,02%

suffix
На сайте с 26.08.2010
Offline
325
#12
Dimka #:

Добавил сегодня в логи вывод версии TLS и по логам:
TLSv1.3: 293964  = 97% (округленно)
TLSv1.2: 10634 = 3%  (округленно)
TLSv1.1: 52 = 0,02%
TLSv1: 54 = 0,02%

Вот и оставляйте вместо ssl_ciphers :


ssl_conf_command Ciphersuites TLS_AES_256_GCM_SHA384; 

ssl_conf_command CipherString ECDHE-RSA-AES256-GCM-SHA384; 

ssl_ciphers 'TLS_AES_256_GCM_SHA384:ECDHE-RSA-AES256-GCM-SHA384';

Клуб любителей хрюш (https://www.babai.ru)
Сергей
На сайте с 10.07.2022
Offline
41
#13
У мозиллы есть сайт-генератор который поможет вам подобрать нужную настройку для nginx.

https://ssl-config.mozilla.org/
Юрист по недвижимости в Москве и Московской области https://pravozem.ru/ сопровождение сделок, регистрация домов, оформление строительства
Бахин
На сайте с 26.05.2017
Offline
74
#14
Dimka :

Кто-то смог подобрать идеальный  список для  ssl_ciphers?

Нужно:
Максимальная совместимость (win XP, андроид 4 в т.ч.).
Максимальная скорость работы.
Минимальное количество слабых/уязвимых шифров.

Есть список:
ssl_ciphers "EECDH+ECDSA+AESGCM EECDH+aRSA+AESGCM EECDH+ECDSA+SHA384 EECDH+ECDSA+SHA256 EECDH+aRSA+SHA384 EECDH+aRSA+SHA256 EECDH+aRSA+RC4 EECDH EDH+aRSA RC4 ECDH+3DES DH+3DES RSA+AESGCM RSA+AES DES-CBC3-SHA RSA+3DES !aNULL !eNULL !LOW !MD5 !EXP !PSK !SRP !DSS +RC4 RC4";

Но, не совместим с win xp...

вообще-то нужно сначала посмотреть, какой версии openssl или что у Вас стоит на сервере и исходя из этого подбирать ключи, например глядя на то что показывает ssllabs

SSL Server Test (Powered by Qualys SSL Labs)
  • www.ssllabs.com
chawg.org ebanking.frontwavecu.com www.ausmbs.com.au www.xcs-game.ru magazincentrum.hu mtpolice.kr twc.texas.gov 3dsecuredebit.bankmandiri.co ... mailout.fidelis-hr.de xcs-game.ru
tmatm
На сайте с 22.04.2006
Offline
205
#15

Проблема не в том, чтобы идеальный список шифров подобрать, а в том, чтобы OpenSSL на сервере был собран с поддержкой этих шифров. Увы, для IE8 в Win XP слишком много нужно всего пересобирать вручную. Поэтому и получается выбор: либо показывать сайт посетителям с Win XP и IE8 и иметь большой геморрой с обновлениями OpenSSL, Nginx и чего-то ещё, либо забить на IE8. Обычно выбирают второе.

А ssl_ciphers можно вообще не указывать. Там и по-умолчанию вполне нормальный список шифров идёт, которые поддерживают большинство даже самых старых ОС и браузеров посетителей.

Optimizator.Ru ( https://optimizator.ru/ ) — регистрация и продление доменов в RU-CENTER и REG.RU: RU, РФ от 123 р.; MSK.RU, SPB.RU и др. 168 р. + REG.RU ( https://reg.optimizator.ru/ ). Освобождающиеся домены от 150 р. ( https://optimizator.ru/backorder/ )
12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий