相关疑难解决方法(0)

IIS 7.5 及更高版本 - 在补丁 KB2992611 之后启用 schannel 密码 DHE_RSA_AES_128_GCM - 这安全吗?

我最近了解到,在 11 月发布补丁KB2992611之后,Microsoft 为 schannel(以及 IIS)提供了四个新的密码套件;

  • TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
  • TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
  • TLS_RSA_WITH_AES_256_GCM_SHA384
  • TLS_RSA_WITH_AES_128_GCM_SHA256

我也知道此补丁和上述四种密码存在问题,导致补丁被临时拉取,并且默认情况下上述密码套件处于禁用状态。

我的问题有两个方面;

  1. 现在是否已更正此问题,在运行 IIS 7.5 及更高版本的 Web 服务器上使用上述密码套件是否安全?
  2. 在以下两个选项中,哪一个被认为是“最好的”;

    TLS_DHE_RSA_WITH_AES_128_GCM_SHA256 TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384

换句话说,第二个选项 (ECDHE_RSA) 的黄道曲线元素是否被第一个提供的高级版 AES (AES_GCM) 所抵消?

最后,这里的建议在 2008 R2、2012 和 2012 R2 之间有什么不同吗?

security windows iis tls schannel

5
推荐指数
1
解决办法
3212
查看次数

Windows Server 2008 R2 - 基于 SHA2 的密码套件

我目前正在将我管理的各种网站的 SSL 证书从 SHA1 升级到 SHA2 兼容证书。

迄今为止,我们一直使用“RSA”作为我们 SSL 证书的密钥交换机制,因此我决定在为替换证书生成证书签名请求时继续这样做。

在我的开发环境中,我替换了多个证书,并优先考虑了 Web 服务器上基于 SHA256 (SHA-2) 的密码套件。

我注意到 Google Chrome 42 和 Firefox 37.0.2 仍在选择基于 SHA1 的密码套件TLS_RSA_WITH_AES_256_CBC_SHA。(我还没有正确测试 Internet Explorer)

为了确定 Chrome 42 和 Firefox 37.0.2 支持哪些密码套件,我执行了网络跟踪并TLSCipherSuitesClientHello.

铬 42:

TLSCipherSuites: Unknown Cipher
TLSCipherSuites: Unknown Cipher
TLSCipherSuites: Unknown Cipher
TLSCipherSuites: TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 { 0xC0,0x2B }
TLSCipherSuites: TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 { 0xC0,0x2F }
TLSCipherSuites: TLS_DHE_RSA_WITH_AES_128_GCM_SHA256 { 0x00, 0x9E }
TLSCipherSuites: TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA { 0xC0,0x0A }
TLSCipherSuites: TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA { 0xC0,0x14 }
TLSCipherSuites: TLS_DHE_RSA_WITH_AES_256_CBC_SHA …
Run Code Online (Sandbox Code Playgroud)

certificate tls

2
推荐指数
1
解决办法
2万
查看次数

标签 统计

tls ×2

certificate ×1

iis ×1

schannel ×1

security ×1

windows ×1