Welcome! Log In Create A New Profile

Advanced

Re: отключение sslv3

denis
December 17, 2015 09:50AM
17.12.2015 17:38, Maxim Dounin пишет:
> Hello!
>
> On Thu, Dec 17, 2015 at 05:24:51PM +0300, denis wrote:
>
>> Можно в доках более явно указать, что для отключения sslv3 мало прописанного
>> в домене ssl_protocols TLSv1..., ему надо повторить это же в секцию http.
>> Были сильно удивлены таким поведением. А что делать, если одному сайту нужен
>> ссл, а всем оставшимся нет?
>> Или это бага?
>> 1.8.0, центос 6.7, ваша репа (суффикс ngx)
> Чтобы отключить SSLv3, его надо отключить в сервере по умолчанию
> для конкретного listen-сокета. В виртуальном сервере этого
> сделать нельзя, т.к. в момент установления SSL-соединения не
> известно, к какому виртуальному серверу будет HTTP-запрос.
>
Идея понятна, но в доках такого не увидел. Может просто плохо
смотрел?... А момент действительно сложный. Ещё отладка усложняется
отсутствием вывода а-ля apachectl -S, кто где дефолтный и какие там
опции. И до кучи получаем радость, если добавим ещё домен на той же
паре, и при этом нет listen ... default - и он станет новым дефолтом. Вы
не представляете сколько такая подстава может выпить крови.
Имхо, нужно жирно отметить в доках, что указывать надо именно в хттп
секции, а если нужен иной список - описывать отдельный location с
отдельной парой адрес-порт и явно заданным дефолтом. Хотя мы быстро
поняли что не так, всего 3 часа ушло.

"Использовать для них разные наборы адрес-порт."
Так и сделали.

_______________________________________________
nginx-ru mailing list
nginx-ru@nginx.org
http://mailman.nginx.org/mailman/listinfo/nginx-ru
Subject Author Posted

отключение sslv3

denis December 17, 2015 09:26AM

Re: отключение sslv3

Maxim Dounin December 17, 2015 09:40AM

Re: отключение sslv3

denis December 17, 2015 09:50AM

Re: отключение sslv3

Валентин Бартенев December 17, 2015 09:40AM



Sorry, only registered users may post in this forum.

Click here to login

Online Users

Guests: 148
Record Number of Users: 8 on April 13, 2023
Record Number of Guests: 421 on December 02, 2018
Powered by nginx      Powered by FreeBSD      PHP Powered      Powered by MariaDB      ipv6 ready