apache禁用rc4和3des需采用白名单式配置,仅保留ecdhe-aes-gcm/chacha20等强套件,并同步禁用tlsv1.0/v1.1、启用tlsv1.2+,配合sslciphersuite、sslprotocol、sslhonorcipherorder等指令协同生效。

使用显式白名单套件列表
在 ssl.conf 或虚拟主机的 SSL 配置段中,将 SSLCipherSuite 设为仅包含现代强套件,例如:
- ECDHE-ECDSA-AES128-GCM-SHA256
- ECDHE-RSA-AES128-GCM-SHA256
- ECDHE-ECDSA-AES256-GCM-SHA384
- ECDHE-RSA-AES256-GCM-SHA384
- ECDHE-ECDSA-CHACHA20-POLY1305
- ECDHE-RSA-CHACHA20-POLY1305
完整配置示例:
SSLCipherSuite "ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305"必须同步关闭老旧协议版本
仅改套件不够。TLSv1.0 和 TLSv1.1 天然允许协商 RC4/3DES,即使你没写进 SSLCipherSuite,客户端仍可能通过降级握手绕过限制。
务必设置:
Apache 2.4.62 官方 tar.gz 源码包是 Linux 及类 Unix 系统构建 Web 服务器的核心基础。通过源码编译安装,开发者能够灵活定制模块、优化性能并精准控制安装路径,满足多样化的业务需求。
注意:Apache 2.4.37+ 才原生支持 TLSv1.3;若版本较低,至少保留 +TLSv1.2 并确保 OpenSSL ≥ 1.1.1。
补充关键加固项
- 禁用不安全哈希:所有套件必须避开 MD5、SHA-1。上面白名单已全部使用 SHA256/SHA384,无需额外加 !MD5 !SHA1。
- 启用前向保密(PFS):白名单中全部以 ECDHE 开头,天然支持 PFS,无需额外配置。
-
指定强椭圆曲线(可选但推荐):
SSLOptions +StrictRequire
SSLCertificateChainFile /path/to/chain.pem
SSLECDHRecordSize 384(或通过 SSLCryptoDevice 指定 secp384r1)
验证是否生效
改完配置后,先语法检查再重启:
apachectl configtest && systemctl restart httpd然后用以下命令确认 RC4/3DES 已不可协商:
openssl s_client -connect your-domain.com:443 -cipher "RC4" 2>/dev/null | grep "Cipher is" → 应返回空或 Cipher is (NONE) nmap --script ssl-enum-ciphers -p 443 your-domain.com → 输出中不应出现 RC4、3DES、DES、MD5 相关条目










