Debian 8: Включение SSLv3 в Nginx

tmatm
На сайте с 22.04.2006
Offline
217
5222

Это может показаться странным, но вот понадобилось, чтобы обязательно работал протокол SSLv3. Поставил Debian 8, Nginx 1.8.0 (с OpenSSL 1.0.1k). В конфиге Nginx пишу:

ssl_protocols SSLv3 TLSv1 TLSv1.1 TLSv1.2;

Но поддержка SSLv3 не появляется, есть только TLS. Т.е. клиенты не могут соединиться, используя SSLv3.

Не подскажете, а может где-то ещё SSLv3 отключили (например, в openssl)? Как всё-таки можно заставить SSLv3 работать в Nginx?

Optimizator.Ru ( https://optimizator.ru/ ) — регистрация и продление доменов в RU-CENTER и REG.RU: RU, РФ от 123 р.; MSK.RU, SPB.RU и др. 168 р. + REG.RU ( https://reg.optimizator.ru/ ). Освобождающиеся домены от 150 р. ( https://optimizator.ru/backorder/ )
[umka]
На сайте с 25.05.2008
Offline
456
#1
tmatm:
Но поддержка SSLv3 не появляется, есть только TLS. Т.е. клиенты не могут соединиться, используя SSLv3.

Может быть, выдаются какие-нибудь ошибки / диагностические сообщения?

Лог в помощь!
tmatm
На сайте с 22.04.2006
Offline
217
#2

При запуске Nginx никаких сообщений об ошибках нет. При обращении к сайту по SSLv3 (curl -3 https://xxxx) выходит такое сообщение:

curl: (35) Unknown SSL protocol error in connection to xxxx:443

А в логе Nginx появляется такое:

2015/12/18 19:37:25 [crit] 23317#0: *1475 SSL_do_handshake() failed (SSL: error:14076102:SSL routines:SSL23_GET_CLIENT_HELLO:unsupported protocol) while SSL handshaking

В общем с этими сообщениями об ошибках всё понятно. SSLv3 не используется Nginx'ом, вот и ругается, когда к нему так обращаются. Если в конфиге Nginx прописать "ssl_protocols SSLv3;", то всё-равно не соединяется, но теперь уже вообще никак, т.к. и TLS отключены, и SSLv3 почему-то не работает.

Оптимизайка
На сайте с 11.03.2012
Offline
396
#3

А зачем потребовался SSLv3? Для каких-то древних клиентов? Для каких?

⭐ BotGuard (https://botguard.net) ⭐ — защита вашего сайта от вредоносных ботов, воровства контента, клонирования, спама и хакерских атак!
tmatm
На сайте с 22.04.2006
Offline
217
#4

Да, некоторые роботы для внутренних систем используют SSLv3. В общем, долго объяснять, хотелось бы понять, почему в Nginx не работает SSLv3. Например, на других ОС - работает. Наверняка где-то SSLv3 включается...

H
На сайте с 12.09.2015
Offline
17
#5

sslv3 работает на последнем nginx

вот last с debian 8

tmatm
На сайте с 22.04.2006
Offline
217
#6
hackforums:
sslv3 работает на последнем nginx
вот last с debian 8

Неа, там SSLv3 отключён.

H
На сайте с 12.09.2015
Offline
17
#7
tmatm:
Неа, там SSLv3 отключён.

ты очень тупой видимо sslv3 работает, потому что tls на windows xp(он у меня стоит) не работает.

и наверно проверяешь через говно сервисы?

http://check-host.net/check-report/b22ac4 - этот сервис tls не поддерживает, можешь найти такой сайт где нет ssl3 и посмотреть

и если бы nginx не поддерживал он был показывал ошибку

tmatm
На сайте с 22.04.2006
Offline
217
#8
hackforums:
ты очень тупой видимо sslv3 работает, потому что tls на windows xp(он у меня стоит) не работает.
и наверно проверяешь через говно сервисы?
http://check-host.net/check-report/b22ac4 - этот сервис tls не поддерживает, можешь найти такой сайт где нет ssl3 и посмотреть

и если бы nginx не поддерживал он был показывал ошибку

[~]curl -3 https://hackforums.ru/

curl: (35) Unknown SSL protocol error in connection to hackforums.ru:443

Ну и можно тут ещё посмотреть https://www.ssllabs.com/ssltest/analyze.html?d=hackforums.ru&latest

Так что нет у вас SSLv3, как и у меня его тоже нет. Склоняюсь, что в Debian 8 что-то отключено...

Z
На сайте с 06.09.2012
Offline
129
#9

Так и есть, в дебиане поудаляли SSLv3 уже, к примеру

http://anonscm.debian.org/viewvc/pkg-openssl/openssl/branches/1.0.1/debian/changelog?sortby=log&sortdir=down&r1=692&r2=691&pathrev=692

Черный список врунов и обманщиков: ua-hosting.company, riaas.ru, takewyn.ru, yahoster/cadedic, Andreylab
pupseg
На сайте с 14.05.2010
Offline
364
#10

в debian 8 ssl3 отключен вообще.

Качественная помощь в обслуживании серверов. (/ru/forum/661100) Бесплатных консультаций не даю, не помогаю, не обучаю. Минималка от 100$. Как пропатчить KDE-просьба не спрашивать. Есть форумы (http://linux.org.ru) и полезные сайты (http://www.opennet.ru/).

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий