apache tls漏洞修复的核心是禁用tlsv1.0/tlsv1.1及rc4、3des、md5等弱密码套件,启用ecdhe-gcm/chacha20等现代加密机制,并关闭tls压缩、启用hsts,以防御beast、poodle、sweet32等协议与算法层攻击。

明确禁用 TLSv1.0 和 TLSv1.1
这两个版本存在无法修补的设计缺陷:CBC 模式 IV 可预测(BEAST)、填充验证不严(POODLE)、缺乏前向保密、默认支持 RC4/3DES 等弱算法。哪怕只留一个旧版本,整个 TLS 层就形同虚设。- 在
/etc/httpd/conf.d/ssl.conf或虚拟主机配置中,找到SSLProtocol指令 - 将原来类似
SSLProtocol all -SSLv2的写法,改为:
SSLProtocol all -SSLv2 -SSLv3 -TLSv1 -TLSv1.1
即只保留 TLSv1.2 和 TLSv1.3(Apache 2.4.37+ 原生支持 TLSv1.3,低版本需 OpenSSL 1.1.1+)
淘汰所有弱密码套件
RC4、DES、3DES、NULL、EXPORT、MD5、SHA-1、弱 CBC 套件都必须移除。它们是 Sweet32、CVE-2015-2808、BEAST 等攻击的直接载体。- 使用
SSLCipherSuite显式定义白名单,而非靠ALL再排除 - 推荐配置(兼顾安全性与主流客户端兼容性):
SSLCipherSuite ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305
- 必须加上
SSLHonorCipherOrder on,确保服务器优先选择强套件,不被客户端“拖后腿” - 避免出现
RC4、3DES、DES、MD5、SHA1、aNULL、eNULL等关键词
关闭高危功能:TLS 压缩与协议降级风险
Apache Superset 是一个广泛采用的开源 BI 平台,用于 SQL 探索、图表构建和仪表板交付。当代理需要查询仓库数据、组装仪表板或使用成熟的分析界面解释指标而不是临时笔记本代码时,此技能非常有用。
- 禁用 TLS 压缩(Apache 默认已禁用,但需确认):
SSLCompression off
- 启用降级保护机制(TLS_FALLBACK_SCSV):
SSLOptions +StrictRequire +OptRenegotiate +StdEnvVars
该选项由 OpenSSL 自动处理,只要使用较新 OpenSSL(1.0.1+),启用 SSLProtocol 时已隐含支持,无需额外配置,但建议升级 OpenSSL 到 1.1.1n 或更高版本
验证是否生效,别信配置文件写了就算数
改完配置重启httpd 后,必须验证实际生效结果,否则等于没修。
- 用
nmap扫描检查支持的协议和套件:
nmap -sV --script ssl-enum-ciphers -p 443 your-domain.com
- 访问 SSL Labs Test,获取完整评分和漏洞报告
- 检查响应头中是否有
Strict-Transport-Security(HSTS),建议一并开启:
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload"
注意:HSTS 需搭配有效证书且首次访问必须走 HTTPS,否则无效










