У своєму питанні ви згадуєте " Apache " та " браузери ", але назва загальніша.
Як зазначають Еван та інші, проблема HTTPS все-лише відсортована. Але є ряд інших протоколів, які сервер може зашифрувати, і підтримка TLS набагато бідніша серед клієнтської бази (як я дізнався сьогодні вранці, коли на сервері IMAP / S було встановлено "немає SSL3").
Тому я боюся, що відповідь - це " залежить від того, які послуги ви шифруєте, та підтримки клієнтів для TLS серед вашої бази користувачів ".
Редагувати : так, це було моєю суттю, хоча я радий, що ви згодні. Відключення sslv3 робиться на основі обслуговування. Наприклад, спосіб вимкнути його на голубці - це покласти
ssl_cipher_list = ALL:!LOW:!SSLv2:!SSLv3:!EXP:!aNULL
в dovecot.conf
. Більша проблема полягає в тому, що хоча більшість браузерів терпимо ставиться до втрати sslv3, клієнти інших служб здаються набагато менш толерантними. Я зламав близько половини своїх користувачів сьогодні вранці, коли вимкнув це на голубці; Телефони Android під керуванням електронною поштою K-9 та Outlook на Win7 - це два, про які я точно знаю, але я можу побачити, що з моїх журналів було більше.
Вимкнення SSLv3 все ще не тільки прийнятне рішення, це єдине рішення; але це боляче
Редагуйте 2 : завдяки dave_thompson_085 за вказівку на те, що відключення шифрів SSLv3 в dovecot вимикає не просто протокол SSLv3, а й TLSv1.0 та TLSv1.1, оскільки вони не мають шифрів, яких не має попередній протокол. Dovecot (принаймні, більш ранні версії, які включають таку, яку я виконую), здається, не має можливості налаштовувати протоколи, а не шифрувати. Це, мабуть, пояснює, чому це зробило так багато клієнтів.