Apache | SSLCipherSuite | Cipher High sinnvoll?

Debian macht sich hervorragend als Web- und Mailserver. Schau auch in den " Tipps und Tricks"-Bereich.
Antworten
slu
Beiträge: 2148
Registriert: 23.02.2005 23:58:47

Apache | SSLCipherSuite | Cipher High sinnvoll?

Beitrag von slu » 11.05.2020 17:10:17

Ich möchte den Webserver mit möglichst starker Verschlüsselung betreiben (meine Clients sind Modern, kann daher auf alte Cipher verzichten).

Seither hatte ich das so:

Code: Alles auswählen

SSLEngine on
SSLCompression Off
SSLProtocol All -SSLv2 -SSLv3 -TLSv1 -TLSv1.1
SSLCipherSuite ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-GCM-SHA256
In der Apache doc steht [1] man kann auch "SSLCipherSuite HIGH:!aNULL:!MD5" setzen, meiner Meinung nach würde das immer die starken Cipher wählen, auch über Updates hinweg.
Wenn ich dann mal auf der Konsole ein "openssl ciphers HIGH" aufrufe kommt eine sehr lange Liste raus.

Macht dieses Einstellung mit HIGH daher Sinn?
Wie macht ihr das?


[1] https://httpd.apache.org/docs/2.4/ssl/s ... onlystrong
Gruß
slu

Das Server Reinheitsgebot:
Debian Bookworm, sonst nichts.

Stolzer Gewinner der Jessie Release Wette:
https://wiki.debianforum.de/Jessie_Release_Wette#SIEGER

Benutzeravatar
HZB
Beiträge: 490
Registriert: 22.10.2003 11:52:15
Wohnort: Wien

Re: Apache | SSLCipherSuite | Cipher High sinnvoll?

Beitrag von HZB » 11.05.2020 17:35:43

slu hat geschrieben: ↑ zum Beitrag ↑
11.05.2020 17:10:17
Ich möchte den Webserver mit möglichst starker Verschlüsselung betreiben (meine Clients sind Modern, kann daher auf alte Cipher verzichten).

Seither hatte ich das so:

Code: Alles auswählen

SSLEngine on
SSLCompression Off
SSLProtocol All -SSLv2 -SSLv3 -TLSv1 -TLSv1.1
SSLCipherSuite ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-GCM-SHA256
In der Apache doc steht [1] man kann auch "SSLCipherSuite HIGH:!aNULL:!MD5" setzen, meiner Meinung nach würde das immer die starken Cipher wählen, auch über Updates hinweg.
Wenn ich dann mal auf der Konsole ein "openssl ciphers HIGH" aufrufe kommt eine sehr lange Liste raus.

Macht dieses Einstellung mit HIGH daher Sinn?
Wie macht ihr das?


[1] https://httpd.apache.org/docs/2.4/ssl/s ... onlystrong
HIGH bedeutet nur:

Code: Alles auswählen

"High" encryption cipher suites. This currently means those with key lengths larger than 128 bits, and some cipher suites with 128-bit keys.
Du kannst es Dir aber auch einfacher machen und auch TLS1.2 rausehmen. Dann bleiben mmn nur mehr 5 Möglichkeiten übrig:

https://wiki.openssl.org/index.php/TLS1.3#Ciphersuites

HTH

Antworten