今天似乎每个人都在谈论POODLE 漏洞。每个人都建议使用以下配置指令在 Apache 中禁用 SSLv3:
SSLProtocol All -SSLv2 -SSLv3
Run Code Online (Sandbox Code Playgroud)
而不是默认
SSLProtocol All -SSLv2
Run Code Online (Sandbox Code Playgroud)
我已经这样做了,但并不高兴 – 在使用各种工具(这里是一个快速工具)反复测试之后,我发现 SSLv3 很高兴地被我的服务器接受了。
是的,我确实重新启动了 Apache。是的,我grep对所有配置文件进行了递归,并且在任何地方都没有任何覆盖。不,我没有使用某些古老版本的 Apache:
[root@server ~]# apachectl -v
Server version: Apache/2.2.15 (Unix)
Server built: Jul 23 2014 14:17:29
Run Code Online (Sandbox Code Playgroud)
那么,什么给?如何在 Apache 中真正禁用 SSLv3?