OpenSSL 1.0.2k 默认不支持 3DES Cipher Suites 了 - V2EX
Hardrain
V2EX    SSL

OpenSSL 1.0.2k 默认不支持 3DES Cipher Suites 了

  •  
  •   Hardrain 2017-02-15 23:22:09 +08:00 3977 次点击
    这是一个创建于 3160 天前的主题,其中的信息可能已经有所发展或是发生改变。

    似乎是因为 SWEET32 编译的时候加 "-enable-weak-ssl-ciphers" 可启用

    那么 IE8 怎么办……

    13 条回复    2017-02-17 22:48:15 +08:00
    moyaka
        1
    moyaka  
       2017-02-15 23:30:19 +08:00 via Android
    引导用户使用 Chrome , Firefox 。最好不要放弃安全性去兼容。
    chromee
        2
    chromee  
       2017-02-16 02:30:25 +08:00 via Android
    官方说的是 1.1.0 中移除,需要加你说的那个参数才能启用。在 1.0.2 里没有移除吧。
    见: https://www.openssl.org/blog/blog/2016/08/24/sweet32/
    里面这么说的
    wql
        3
    wql  
       2017-02-16 06:04:14 +08:00 via Android
    @moyaka 3DES 是 WinXP 平台上唯一可用的最安全 TLS 算法
    ryd994
        4
    ryd994  
       2017-02-16 07:13:34 +08:00 via Android
    @wql XP 怎么还没死?
    ryd994
        5
    ryd994  
       2017-02-16 07:15:57 +08:00 via Android
    @wql 支持 3DES 的结果,就是眼看着原本安全的其他(大多数)用户,被攻击者压协议压到 3DES ,然后被破解
    Rezark
        6
    Rezark  
       2017-02-16 08:45:09 +08:00
    可以使用 pro 版的证书,强制 128 位加密。
    moyaka
        7
    moyaka  
       2017-02-16 09:28:52 +08:00 via Android   1
    @wql XP 微软去年就停止支持了,继续使用 XP 风险也很大。上面也有人提到因为 CVE-2016-2183 所以 OpenSSL 才放弃 3DES 并建议大家升级。大多数用户是不懂什么 3DES 、 TLS ,但是一旦出了安全问题这锅就背上了,引导用户到更安全的系统和软件还是背锅这个选择并不难。
    glasslion
        8
    glasslion  
       2017-02-16 10:03:41 +08:00
    @ryd994 已目前的算力, 3DES 根本破不了
    wql
        9
    wql  
       2017-02-16 22:03:36 +08:00 via Android
    @ryd994
    @moyaka
    以目前算力实际上破不了,但是我也理解什么意思了……安全性的确有问题
    Hardrain
        10
    Hardrain  
    OP
       2017-02-17 09:53:50 +08:00   1
    @moyaka 的确应该这样,但有些人(或许因为某些原因,如机房还原卡)而不去这样做.
    Hardrain
        11
    Hardrain  
    OP
       2017-02-17 09:54:10 +08:00
    @glasslion 不是说 3DES 应该能安全使用到 2030 么
    wql
        12
    wql  
       2017-02-17 18:24:47 +08:00
    @ryd994 我们学校 DIS 实验室里一大堆 XP 还没到报废年限,不过也快了
    ryd994
        13
    ryd994  
       2017-02-17 22:48:15 +08:00 via Android
    @wql 实验室里的不算,我这实验室里还一堆呢,仪器配的软件只能在 XP 下跑。
    可这种电脑不联网啊
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     2718 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 23ms UTC 08:46 PVG 16:46 LAX 01:46 JFK 04:46
    Do have faith in what you're doing.
    ubao snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86