• [^] # Re: Complexité de configuration serveur

    Posté par (site web personnel) . En réponse au journal HTTP poussé vers la sortie ?. Évalué à 4.

    Cependant prendre connaissance de tous les combinaisons possibles concernant les algos de chiffrement et les protocoles d'échanges de clés est un travail horriblement long et fastidieux.

    C'est pour cela que openssl propose les macros HIGHT, MEDIUM et LOW. HIGH:!aNULL:!MD5:!LOW que j'utilise actuellement permet d'obtenir un résultat satisfaisant (note de A au test ssllabs en ne dropant que les IE6/XP) sans avoir a se palucher chaque algo (ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:DHE-DSS-AES128-GCM-SHA256:kEDH+AESGCM:ECDHE-RSA-AES128-SHA256:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA:ECDHE-ECDSA-AES128-SHA:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA:ECDHE-ECDSA-AES256-SHA:DHE-RSA-AES128-SHA256:DHE-RSA-AES128-SHA:DHE-DSS-AES128-SHA256:DHE-RSA-AES256-SHA256:DHE-DSS-AES256-SHA:DHE-RSA-AES256-SHA:!aNULL:!eNULL:!EXPORT:!DES:!RC4:!3DES:!MD5:!PSK par exemple)

    A noter que haproxy te permet d'afficher une page d'erreur explicite pour mitiger POODLE par exemple ce qui peut être bien pratique.

     acl sslv3 ssl_fc_protocol SSLv3
     use_backend bk_sslv3 if sslv3
    backend bk_sslv3
     mode http
     errorfile 503 /etc/haproxy/pages/sslv3.http