Як я можу побачити, яку версію SSL веб-сервер використовує зараз?


18

Я вважаю, що я відключив SSL 2.0 на своєму веб-сервері (Windows Server 2003). Щоб переконатися, що зараз використовується SSL 3.0, як я можу це перевірити?

Який правильний спосіб відключити 2.0 та включити 3.0 на веб-сервері?


1
Можуть належати на ServerFault
JohnFx

Відповіді:


25

IIS узгодить версію SSL, яка буде використана з клієнтом, і тому повинна вибрати найвищу версію, яка буде працювати з цим клієнтом. Якщо вимкнути SSL v2, ви говорите, що будь-які клієнти, які не можуть використовувати V3, не зможуть встановити з'єднання SSL, це те, що ви хочете?

Що стосується перевірки того, що він використовує V3, якщо у вас є доступ до машини Linux (або cygwin в Windows) з встановленим openssl, ви можете запустити цю команду:

openssl s_client -connect server.com:443 -ssl3

Якщо ви можете підключитися, значить, це працює. Замініть ssl3 на ssl2, якщо ви хочете перевірити SSL2.


Я хочу відключити 2.0, тому клієнти змушені використовувати 3.0 або TLS 1.0.
wahle509

1
Це все добре, але якщо клієнт не підтримує 3.0 або TLS 1.0, вони не зможуть підключитися
Сем Коган

Я б не переймався над клієнтами без підтримки SSL v3 / TLS 1.0. Ці протоколи підтримуються в звичайних веб-браузерах з середини 90-х: stackoverflow.com/questions/881563/…
Енді Холт

4

Ось офіційна документація Microsoft про те, як відключити конкретний протокол SSL.

Тест opensl, безумовно, найпростіший. Існують бінарні дистрибутиви openssl, доступні для Windows.


Отже, якщо я відключу 2.0, клієнти будуть змушені підключатися за допомогою 3.0 або TLS. Правильно?
wahle509

2
Це правильно. Якщо клієнт підтримує лише 2.0, він не зможе підключитися.
МетБ


3

openssl.exe s_client-підключити localhost: 443 або

http://www.foundstone.com/us/resources/proddesc/ssldigger.htm http://www.serversniff.net


Як ви використовуєте "openssl.exe s_client -connect localhost: 443". Я не думаю, що у мене є сервер openssl.exe. Також я встановив інструмент SSLDigger, але не знаю, як ним користуватися. Будь-яка допомога?
wahle509

1
wahle509: Ви можете отримати openssl для windows звідси slproweb.com/products/Win32OpenSSL.html
квітня


0

Updated info for 2017 tech

Лише для перегляду поточної версії протоколу (не змінюючи його)

Зайдіть на сторінку HTTPS, про яку йдеться, і натисніть зелений значок блокування в адресному рядку вашого браузера. Звідси ви можете натиснути для отримання більш детальної інформації, яка включає версію протоколу, яка зараз використовується.

Редагувати за коментар :
Це не дозволить вам знайти ВСІ доступні версії. Якщо ви працюєте в останньому веб-переглядачі, ви, ймовірно, підключитеся лише до останньої доступної версії TLS / SSL. Для швидкого тестування, щоб переконатися, що у вас є остання версія, це дуже простий вибір.


Це не скаже вам, чи доступні інші, менш безпечні протоколи. Повний тест важливий.
ceejayoz
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.