直接在 apache 中禁用 sslv2 和 sslv3 的核心是修改 sslprotocol 指令为 sslprotocol all -sslv2 -sslv3,需确保 apache ≥ 2.2.23、openssl ≥ 1.0.1 且 mod_ssl 已启用,并同步配置强加密套件、验证语法后重启服务。
直接在 apache 的 ssl 配置中禁用 sslv2 和 sslv3,核心是修改 sslprotocol 指令,明确排除这两个已被证实存在 poodle 等高危漏洞的过时协议。
确认基础环境支持
禁用前需确保底层组件满足最低安全要求:
- Apache 版本 ≥ 2.2.23(推荐使用 2.4.29 或更高版本):运行
httpd -v查看 - OpenSSL 版本 ≥ 1.0.1(推荐 1.1.1 或更新):运行
openssl version查看 - 确认
mod_ssl已启用:检查配置中LoadModule ssl_module modules/mod_ssl.so未被注释
定位并修改 SSLProtocol 配置
找到实际启用 HTTPS 的配置位置,常见路径包括:
-
/etc/httpd/conf.d/ssl.conf(CentOS/RHEL) -
/etc/apache2/mods-available/ssl.conf或站点<virtualhost></virtualhost>块内(Ubuntu/Debian) -
/usr/local/apache/conf/extra/httpd-ssl.conf(源码安装)
在 SSLEngine on 所在的 SSL 上下文中,添加或替换为以下行:
Apache Superset 是一个广泛采用的开源 BI 平台,用于 SQL 探索、图表构建和仪表板交付。当代理需要查询仓库数据、组装仪表板或使用成熟的分析界面解释指标而不是临时笔记本代码时,此技能非常有用。
该写法采用“全量排除”策略,比仅写 +TLSv1.2 更可靠,能避免旧版 Apache 忽略白名单导致配置失效。
同步加固加密套件
仅关协议不够,还需淘汰配套弱算法。在同一配置块中加入:
SSLCipherSuite HIGH:!aNULL:!MD5:!3DES:!RC4:!DES:!EXPORT:!PSK:!SRP:!CAMELLIA-
HIGH优先启用 AES-GCM、CHACHA20 等强套件 -
!RC4和!3DES直接禁用已被证实易受攻击的算法 -
!aNULL阻止无身份认证的匿名连接
验证与生效
完成修改后必须执行完整验证流程:
- 语法检查:
apachectl configtest或httpd -t,确保返回Syntax OK - 重启服务:
systemctl restart httpd(RHEL/CentOS)或systemctl restart apache2(Debian/Ubuntu) - 本地测试:
openssl s_client -connect yourdomain.com:443 -ssl3应失败;-tls1_2应成功并显示证书信息 - 线上扫描:使用 SSL Labs 验证 SSLv2/SSLv3 是否彻底不可用










