Устранение уязвимостей SSL-соединений

SSL/TLS обладает уязвимостями, которые необходимо устранить, отключив небезопасные шифры и алгоритмы шифрования.

Выполните следующие действия на каждом узле (серверах, клиентах, медиасерверах) инсталляции СРК.

  1. Откройте /etc/ssl/openssl.cnf на редактирование, и добавьте в секцию [openssl_init] строку ssl_conf = ssl_conf_section.

    Добавление указателя на раздел ssl_conf_section
    [openssl_init]
    providers = provider_section
    engines = engine_section
    ssl_conf = ssl_conf_section (1)
    1 Строка-указатель на раздел ssl_conf_section.
  2. Добавьте в конец файла разделы [ssl_conf_section] и [system_default_section].

    Добавление разделов ssl_conf_section и system_default_section
    [ssl_conf_section]
    system_default = system_default_section
    
    [system_default_section]
    CipherString = ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:!aNULL:!eNULL:!LOW:!MEDIUM:!EXP:!CBC:!SHA1:!MD5::!PSK:!SRP
    CipherSuites = TLS_AES_256_GCM_SHA384:TLS_CHACHA20_POLY1305_SHA256:TLS_AES_128_GCM_SHA256
    MinProtocol = TLSv1.2
    MaxProtocol = TLSv1.3

Перезагрузите каждый из узлов инсталляции СРК, на котором вносились изменения.