Я отключил SSL3 и ограничил доступные шифры рекомендуемым набором, но теперь я не могу получить доступ к своему серверу с помощью IE8 в Windows XP. Если я разрешаю использовать все шифры, я могу подключиться с помощью IE8, но когда я указываю ограниченный набор шифров, я не могу. Мне кажется, мне нужно добавить правильный шифр, и тогда IE8 будет работать нормально.
Когда у меня включены все шифры и я получаю доступ к сайту с помощью IE8, я вижу, что соединение использует TLS 1.0, RC4 со 128-битным шифрованием и RSA:
Я пробовал добавить этот шифр: TLS_RSA_WITH_RC4_128_SHA
. Но я не думаю, что Tomcat / Java распознал это.
Мой коннектор выглядит так:
<Connector port="443" protocol="org.apache.coyote.http11.Http11Protocol"
maxThreads="150" SSLEnabled="true" scheme="https" secure="true"
clientAuth="false" sslProtocol="TLS" sslEnabledProtocols="TLSv1.2,TLSv1.1,TLSv1" keystoreFile="C:\somewhere\my.keystore"
ciphers="TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256,TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA,
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384,TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA,TLS_ECDHE_RSA_WITH_RC4_128_SHA,
TLS_RSA_WITH_AES_128_CBC_SHA256,TLS_RSA_WITH_AES_128_CBC_SHA,TLS_RSA_WITH_AES_256_CBC_SHA256,
TLS_RSA_WITH_AES_256_CBC_SHA" />
Я использую Tomcat 7 и Java 6
Это может быть отвлекающим маневром, но я имел в виду эти комплекты шифров поскольку я думаю, что я ограничен этим в Java 6. Кроме того, я имел в виду шифры этот документ (стр. 30) говорит, что IE8 на XP поддерживает. К сожалению, я не могу найти совпадения между двумя наборами шифров.
Мой браузер IE8 в XP, похоже, поддерживает только эти наборы шифров:
Я обновил шифры для Tomcat, чтобы включить все это, но я все еще не могу подключиться:
ciphers="TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256,TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA,TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384,TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA,TLS_ECDHE_RSA_WITH_RC4_128_SHA,TLS_RSA_WITH_AES_128_CBC_SHA256,TLS_RSA_WITH_AES_128_CBC_SHA,TLS_RSA_WITH_AES_256_CBC_SHA256,TLS_RSA_WITH_AES_256_CBC_SHA,TLS_RSA_WITH_RC4_128_MD5,TLS_RSA_WITH_RC4_128_SHA,TLS_RSA_WITH_3DES_EDE_CBC_SHA,TLS_RSA_WITH_DES_CBC_SHA,TLS_RSA_EXPORT1024_WITH_RC4_56_SHA,TLS_RSA_EXPORT1024_WITH_DES_CBC_SHA,TLS_RSA_EXPORT_WITH_RC4_40_MD5,TLS_RSA_EXPORT_WITH_RC2_CBC_40_MD5,TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA,TLS_DHE_DSS_WITH_DES_CBC_SHA,TLS_DHE_DSS_EXPORT1024_WITH_DES_CBC_SHA"
Я не знаю, почему я могу подключиться со ВСЕМИ включенными шифрами, но если я укажу каждый шифр, поддерживаемый браузером, я все равно не могу подключиться
SSL_RSA_WITH_RC4_128_SHA
должно работать - причина этого просто в различии в терминологии, шифры в Java 6, требующие TLS, были единственными, у которых TLS указан в имени. Эта конкретная спецификация шифров работает как под TLS, так и под SSL, несмотря на название.
Эта конфигурация должна разрешать соединения из IE8 в XP, но при этом отклонять соединения SSLv3, поскольку включенные протоколы управляются с помощью sslEnabledProtocols="TLSv1.2,TLSv1.1,TLSv1"
.
Убедитесь, что он не принимает соединения SSLv3 с openssl s_client -ssl3 -connect example.com:443
.