加固Web服务器密码:select哪个密码列表,或者如何在Mozilla和Hynek之间进行映射

到目前为止,我只知道Hynek Schlawack在博客上强化web服务器密码,其中有一个相对较短的密码列表。

但是最近我发现了如何解决Apache(httpd)中的logjam漏洞,它指向Mozilla安全:服务器端TLS中更长的中间列表。

名单是完全不同的,所以我想知道如何在两者之间进行映射。

我把两者都分开,所以每行都有一个密码,使得发现差异更容易:

https://hynek.me/articles/hardening-your-web-servers-ssl-ciphers/

ECDH+AESGCM DH+AESGCM ECDH+AES256 DH+AES256 ECDH+AES128 DH+AES ECDH+3DES DH+3DES RSA+AESGCM 

https://wiki.mozilla.org/Security/Server_Side_TLS#Recommended_configurations

 ECDHE-RSA-AES128-GCM-SHA256 ECDHE-ECDSA-AES128-GCM-SHA256 ECDHE-RSA-AES256-GCM-SHA384 ECDHE-ECDSA-AES256-GCM-SHA384 DHE-RSA-AES128-GCM-SHA256 DHE-DSS-AES128-GCM-SHA256 kEDH+AESGCM ECDHE-RSA-AES128-SHA256 ECDHE-ECDSA-AES128-SHA256 ECDHE-RSA-AES128-SHA ECDHE-ECDSA-AES128-SHA ECDHE-RSA-AES256-SHA384 ECDHE-ECDSA-AES256-SHA384 ECDHE-RSA-AES256-SHA ECDHE-ECDSA-AES256-SHA DHE-RSA-AES128-SHA256 DHE-RSA-AES128-SHA DHE-DSS-AES128-SHA256 DHE-RSA-AES256-SHA256 DHE-DSS-AES256-SHA DHE-RSA-AES256-SHA AES128-GCM-SHA256 AES256-GCM-SHA384 AES128-SHA256 AES256-SHA256 AES128-SHA AES256-SHA AES CAMELLIA DES-CBC3-SHA !aNULL !eNULL !EXPORT !DES !RC4 !MD5 !PSK !aECDH !EDH-DSS-DES-CBC3-SHA !EDH-RSA-DES-CBC3-SHA !KRB5-DES-CBC3-SHA 

如果你把这两个规范放入openssl ciphers -V和比较你会发现:

  • 两套包含25个密码。
  • 来自Mozilla的设置包含6个浏览器不支持的SRP(安全远程密码)密码。 它还包含使用CAMELIA的7个密码。 我不知道哪个浏览器支持这些密码,但根据SSLLabs ,主要的桌面浏览器没有提供它。 其余的是DSS密码,只有在使用DSA密钥的证书时才需要。 通常,证书使用RSA,有时使用ECDSA。
  • Hynek的集合包括更多的RSA和ECDSA密码。

在我看来,Hynek的集合更有意义,特别是因为只有Mozilla集合中的密码通常不受浏览器或服务器证书的支持。