Устранение уязвимостей SSL-соединений
SSL/TLS обладает уязвимостями, которые необходимо устранить, отключив небезопасные шифры и алгоритмы шифрования.
Выполните следующие действия на каждом узле (серверах, клиентах, медиасерверах) инсталляции СРК.
-
Откройте
/etc/ssl/openssl.cnfна редактирование, и добавьте в секцию[openssl_init]строкуssl_conf = ssl_conf_section.Добавление указателя на разделssl_conf_section[openssl_init] providers = provider_section engines = engine_section ssl_conf = ssl_conf_section (1)1 Строка-указатель на раздел ssl_conf_section. -
Добавьте в конец файла разделы
[ssl_conf_section]и[system_default_section].Добавление разделовssl_conf_sectionиsystem_default_section[ssl_conf_section] system_default = system_default_section [system_default_section] CipherString = ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:!aNULL:!eNULL:!LOW:!MEDIUM:!EXP:!CBC:!SHA1:!MD5::!PSK:!SRP CipherSuites = TLS_AES_256_GCM_SHA384:TLS_CHACHA20_POLY1305_SHA256:TLS_AES_128_GCM_SHA256 MinProtocol = TLSv1.2 MaxProtocol = TLSv1.3
Перезагрузите каждый из узлов инсталляции СРК, на котором вносились изменения.