禁用弱加密套件需显式排除rc4、des、3des、md5、sha-1及非前向保密套件,并启用ecdhe-aes-gcm/chacha20等强组合,配合sslciphersuite、sslhonorcipherorder on、sslprotocol和sslcompression off四指令同置内生效。

禁用弱加密套件不是简单删掉几个名字,而是要明确排除已知不安全的算法,并主动启用强组合。关键在于用 SSLCipherSuite 指令精准控制,同时配合 SSLHonorCipherOrder on 确保服务端优先级生效。
必须禁用的弱算法类型
以下几类密码套件应从配置中彻底移除:
- 使用 RC4、DES、3DES 的套件(如
RC4-SHA、DES-CBC-SHA) - 基于 MD5 或 SHA-1 做完整性校验的套件(如
ECDHE-RSA-AES128-SHA) - 不支持前向保密(PFS)的套件(如
RSA-AES128-GCM-SHA256) - 密钥交换强度不足的套件(如含
EXPORT、NULL、aNULL的套件)
推荐的强套件写法(TLS 1.2+ 环境)
直接在虚拟主机或全局 SSL 配置块中写入:
SSLCipherSuite ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305
Apache Superset 是一个广泛采用的开源 BI 平台,用于 SQL 探索、图表构建和仪表板交付。当代理需要查询仓库数据、组装仪表板或使用成熟的分析界面解释指标而不是临时笔记本代码时,此技能非常有用。
这组套件特点:
- 全部基于 ECDHE,支持前向保密
- 只用 AES-GCM 或 ChaCha20-Poly1305,均为 AEAD 模式,兼顾机密性与完整性
- 排除所有 RSA 密钥交换为主的非 PFS 套件
- 不依赖 SHA-1 或 MD5
配套必须设置的指令
仅改 SSLCipherSuite 不够,还需同步配置:
- SSLHonorCipherOrder on —— 强制按你写的顺序协商,防止客户端强行选弱套件
- SSLProtocol all -SSLv2 -SSLv3 -TLSv1 -TLSv1.1 +TLSv1.2 +TLSv1.3 —— 协议层兜底,避免旧协议带出弱套件
- SSLCompression off —— 关闭压缩,防 CRIME 攻击
验证是否生效
重启 Apache 后建议用两种方式交叉验证:
- 命令行测试:
openssl ciphers -v 'ECDHE:CHACHA20' | grep -E '(RC4|MD5|SHA1|DES|3DES)'—— 输出应为空 - 在线检测:用 SSL Labs Server Test 查看 “Cipher Suites” 表格,确认弱套件未列出,且 PFS 和 AEAD 标记为 ✅









