我有一个运行在Apache Tomcat 7中的web服务,它在server.xml中具有以下连接器元素:
<Connector port="443" protocol="org.apache.coyote.http11.Http11Protocol"
SSLEnabled="true"
maxThreads="150"
scheme="https"
secure="true"
clientAuth="false"
keystoreFile="C:\Java\myhost.keystore"
keystorePass="importkey"
sslProtocol="TLS"
/>多年来,它一直运行良好,但现在出现了一个新的Logjam安全威胁,我正试图使用部署Diffie-Hellman指南指令来保护我的web服务。
因此,我在<connector>元素中添加了以下行:
ECDHE-RSA-SHA 128-GCM-SHA 256,ECDHE-ECDSA-SHA 128-GCM-SHA 256,ECDHE-RSA-美学256-GCM-SHA 384,ECDHE-ECDSA-256-GCM-SHA 384,DHE-RSA-SHA 128-GCM-SHA 256,DHE-DSS-AES128-GCM-SHA256:kEDH+AESGCM:ECDHE-RSA-AES128-SHA256:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA:ECDHE-ECDSA-AES128-SHA:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA,ECDHE-ECDSA-ese256-SHA,DHE-RSA-AES128-SHA,DHE-RSA-AES 128-SHA,DHE-DSS-AES 128-SHA 256,DHE-RSA-256-SHA 256,DHE-DSS-美学256-SHA,DHE-RSA-美学256-SHA,AES 128-GCM-SHA 256,美学256-GCM-SHA384,AES 128-SHA256,美学256-SHA256,AES 128-SHA,美学256 SHA,AES,DES-CBC3“
Tomcat重新启动很好,但是我已经无法连接到我的web服务了。
在查看日志时,我注意到这一行:
警告: SSL引擎不支持指定的密码器:ECDHE-RSA- are 128-GCM-DHE 256,ECDHE-ECDSA-are 128-GCM-DHE 256,ECDHE-RSA-美学256-GCM-DHE 384,ECDHE-ECDSA-美学256-GCM-sHA384,DHE-RSA-AES128-GCM-SHA256,DHE-DSS-AES128-GCM-SHA256:kEDH+AESGCM:ECDHE-RSA-AES128-SHA256:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA:ECDHE-ECDSA-AES128-SHA:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA,ECDHE-ECDSA-美学256-SHA,DHE-RSA-DSS 128-SHA 256,DHE-RSA-DSS 128-SHA,DHE-DSS-DSS 128-SHA 256,DHE-RSA-256-SHA256,DHE-DSS-美学256-SHA,DHE-RSA-美学256-SHA,AES 128-GCM-SHA 256,CBC3 256-GCM-SHA 384,AES 128-SHA 256,美学256-SHA 256,AES 128-SHA,美学256-SHA,AES,CAMELLIA,DES-CBC-3-SHA
我想让Tomcat只使用这些密码有什么遗漏?
如何使它们得到SSL引擎的支持?
发布于 2015-05-28 19:18:36
正如解释过的这里一样,您可能必须像这样设置ciphers列表:
sslProtocols = "TLS"
ciphers="TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256,
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA,TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384,
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA,TLS_ECDHE_RSA_WITH_RC4_128_SHA,
TLS_RSA_WITH_AES_128_CBC_SHA256,TLS_RSA_WITH_AES_128_CBC_SHA,
TLS_RSA_WITH_AES_256_CBC_SHA256,TLS_RSA_WITH_AES_256_CBC_SHA,SSL_RSA_WITH_RC4_128_SHA"第一部分,ECDHE,具体说明了应该使用什么密钥交换算法。...的下一步是认证算法,RSA。...批量密码,all 128-GCM是主要的加密算法,用于对所有通信量进行加密....最后一部分,SHA256标识正在使用的消息摘要,这验证了消息的真实性。
https://serverfault.com/questions/693422
复制相似问题