我运行的服务器需要弱密码套件的黑名单。
那么,以下哪些是弱的呢?http://java.sun.com/javase/6/docs/technotes/guides/security/SunProviders.html#SunJSSEProvider
发布于 2010-02-10 23:49:20
为什么你需要排除那些不好的?为什么不只包括好的呢?
对于初学者,我会遵循NSA Suite B的指导方针,特别是RFC 5430
发布于 2013-03-24 22:57:07
Jetty的after 7.0.2版本现在包括密码套件的白名单功能。只需向etc/jetty-ssl.xml添加一个部分,如下所示:
<Call name="addConnector">
<Arg>
<New class="org.eclipse.jetty.server.ssl.SslSelectChannelConnector">
<Arg><Ref id="sslContextFactory" /></Arg>
<Set name="Port">8443</Set>
<Set name="maxIdleTime">30000</Set>
<Set name="Acceptors">2</Set>
<Set name="AcceptQueueSize">100</Set>
<!--you can enable cipher suites in the following section. -->
<Set name="IncludeCipherSuites">
<Array type="java.lang.String">
<Item>TLS_DHE_RSA_WITH_AES_128_CBC_SHA</Item>
<Item>SSL_DHE_RSA_WITH_3DES_EDE_CBC_SHA</Item>
<Item>TLS_RSA_WITH_AES_128_CBC_SHA</Item>
<Item>SSL_RSA_WITH_3DES_EDE_CBC_SHA</Item>
<Item>TLS_DHE_DSS_WITH_AES_128_CBC_SHA</Item>
<Item>SSL_DHE_DSS_WITH_3DES_EDE_CBC_SHA</Item>
</Array>
</Set>
</New>
</Arg>
</Call>这样做将自动将本节中未列出的任何密码套件列入黑名单。
发布于 2010-02-12 22:54:15
我很确定Jetty是黑名单。
不管怎样,我的问题已经解决了。谢谢
https://stackoverflow.com/questions/2238135
复制相似问题