Poodle - ssl v3 deaktivieren

  • reicht diese zusätzliche Zeile in der apache2.conf aus bzw. sollte es in die ports.conf?

    Code
    1. SSLProtocol All -SSLv2 -SSLv3


    muss im postfix in der main.cnf auch noch etwas deaktiviert werden?
    habe irgendwo gelesen das die Angriffe nicht über die Maildienste ausgeführt können ...

  • Hallo!


    Das HowTo von @TheCry ist ja sehr simple und sollte soweit auch funktionieren.


    Aber:


    Tut es bei mir nicht. Habe auf einem vServer SSLv3 in der conf abgeschaltet und sowohl den Apachen als auch den ganzen Server neu gestartet.


    Folgende Grundausstattung:
    Debian 7.7
    Server version: Apache/2.2.22 (Debian)
    Server built: Jul 24 2014 16:20:45
    OpenSSL 1.0.1e 11 Feb 2013
    i-mscp 1.1.5 (sollte aber egal sein, da es ja am Apachen liegt...)


    ssl.conf

    Code
    1. SSLProtocol all -SSLv2 -SSLv3


    Vielleicht kennt jemand einen ähnlichen Fall, indem eine kleine Änderung alles bewirkte...


    LG

  • @ciscllc
    Das hat doch TheCry alles beschrieben und google sollte dir auch weiter helfen.
    Also unter

    Code
    1. /etc/apache2/mods-available/ssl.conf

    findest du die CipherSuites:
    Hier ein Auszug von meiner:

    Code
    1. SSLCipherSuite HIGH:MEDIUM:!aNULL:!MD5:!RC4
    2. #SSLCipherSuite HIGH:MEDIUM:!ADH
    3. SSLProtocol +TLSv1.2 +TLSv1.1 +TLSv1 -SSLv2
    4. SSLCompression off
    5. SSLHonorCipherOrder on


    Den Apache durchstarten..fertig. ;)

  • fehler gefunden!


    wenn es eine 001_master_ssl.conf gibt muss diese angepasst werden!
    wenn ispcp installiert war kann hier noch


    Code
    1. SSLProtocol -all +SSLv3 +TLSv1


    stehen. am besten einfach in


    Code
    1. SSLProtocol all -SSLv3 -SSLv2


    ändern. :D


    SOLVED!

  • Eine 001_master_ssl.conf solltest du eigt getrost löschen können. Höre ich zum ersten mal...

  • FYI


    Inhalt der 001_master_ssl.conf. Vielleicht erkennt sie ja jemand am Inhalt...



    LG