The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

форумы  помощь  поиск  регистрация  майллист  ВХОД  слежка  RSS
"apache mod_ssl и IE 5.0"
Вариант для распечатки Архивированная нить - только для чтения! 
Пред. тема | След. тема 
Форумы WEB технологии (Public)
Изначальное сообщение [Проследить за развитием треда]

"apache mod_ssl и IE 5.0"
Сообщение от bass emailИскать по авторуВ закладки on 06-Ноя-02, 14:44  (MSK)
apache_1.3.26
mod_ssl_2.8.9

поднял https на виртуальном хосте:

<VirtualHost webmail.mydomen.org:443>
ServerAdmin webmaster@mydomen.org
DocumentRoot /var/local/www-data/
ServerName www.mydomen.org
SSLEngine on
SSLCertificateFile /etc/ssl/certs/webssl.crt
SSLCertificateKeyFile /etc/ssl/private/webssl.key
SSLLogLevel warn
SSLOptions +StdEnvVars
SSLLog /var/log/apache/ssl_engine_log
ErrorLog /var/log/apache/webmail.error.log
TransferLog /var/log/apache/webmail.access.log
CustomLog /var/log/apache/webmail.ssl.log "%t %h %{SSL_PROTOCOL}x %{SSL_CIPHER}x \"%r\" %b"
RewriteEngine On
RewriteOptions inherit
Options Indexes FollowSymLinks
</VirtualHost>

ну и заходим на него разными броузерами:
mozilla, netscape, opera - OK
по дефолту встроенные броузеры в w2k c sp2 и sp3  - OK
по дефолту в winXP - OK

но win98.se c его родным MSIE 5.00.xxx-xx гле ключ стойкости 40 говорит: "Невозможно отобразить страницу"

Вопросы:
1.Для этой категории броузеров нужен менее защищённый ключ?
2.Если сгенерить менее стойкий ключ как их подсунуть именно этой категории броузеров?
(игры с SSLCipherSuite LOW:HIGH провалились)
3.Как настроить апач под такие броузеры?
( подсмотренное в документации про проблемы с MSIE не помогает:
BrowserMatch "MSIE 5\.0;" nokeepalive downgrade-1.0 force-response-1.0
SetEnvIf User-Agent ".*MSIE.*" nokeepalive ssl-unclean-shutdown
)
ключ с сертификатом самоподписанные, сгенерённые:
openssl req -x509 -newkey rsa:1024 -keyout serv.key -out serv.crt -days 365 -nodes
des также был опробован

ругань броузеров на неподписанный сертификат некритична.
советы обновить броузеры не рассматриваю :)

Ваше мнение?

  Рекомендовать в FAQ | Cообщить модератору | Наверх

 Оглавление

Индекс форумов | Темы | Пред. тема | След. тема
Сообщения по теме

1. "RE: apache mod_ssl и IE 5.0"
Сообщение от bass emailИскать по авторуВ закладки on 06-Ноя-02, 14:47  (MSK)
да забыл добавить:
в логах апача полная тишинаm, если коннектится машина с броузером MSIE 5.0.
анализ через etherеal даёт практически идентичную картину при коннекте с MSIE 5.0 и MSIE 5.5 (последний https отрабатывает ОК)
  Рекомендовать в FAQ | Cообщить модератору | Наверх

2. "RE: apache mod_ssl и IE 5.0"
Сообщение от uldus Искать по авторуВ закладки on 06-Ноя-02, 16:30  (MSK)
>1.Для этой категории броузеров нужен менее защищённый ключ?

См. https://www.opennet.ru/base/dev/ie_ssl_bug.txt.html

У меня в VirtualHost прописано так, глюков не замечал:
SSLEngine on            
SSLCipherSuite ALL:!ADH:!EXPORT56:RC4+RSA:+HIGH:+MEDIUM:+LOW:+SSLv2:+EXP:+eNULL

SetEnvIf User-Agent ".*MSIE.*" nokeepalive ssl-unclean-shutdown downgrade-1.0 force-response-1.0

  Рекомендовать в FAQ | Cообщить модератору | Наверх

3. "RE: apache mod_ssl и IE 5.0"
Сообщение от bass emailИскать по авторуВ закладки on 10-Ноя-02, 06:20  (MSK)
>>1.Для этой категории броузеров нужен менее защищённый ключ?
>
>См. https://www.opennet.ru/base/dev/ie_ssl_bug.txt.html
>
>У меня в VirtualHost прописано так, глюков не замечал:
>SSLEngine on
>SSLCipherSuite ALL:!ADH:!EXPORT56:RC4+RSA:+HIGH:+MEDIUM:+LOW:+SSLv2:+EXP:+eNULL
>
>SetEnvIf User-Agent ".*MSIE.*" nokeepalive ssl-unclean-shutdown downgrade-1.0 force-response-1.0

Не помогает. Точная версия тестируемого MSIE 5.00.2614.3500. Однако на другие сайты с ssl он ходит...
версии libssl_0.9.6g и openssl_0.9.6g, но врядли это из-за них.
Уж просто не знаю что и думать...


  Рекомендовать в FAQ | Cообщить модератору | Наверх

4. "RE: apache mod_ssl и IE 5.0"
Сообщение от bass emailИскать по авторуВ закладки on 10-Ноя-02, 07:08  (MSK)
Проблема решена.
Вот:
SSLProtocol all -SSLv3                                                                                              
SSLCipherSuite !EXP1024-RC4-SHA:!EXP1024-DES-CBC-SHA:
ALL:!ADH:!EXP56:RC4+RSA:+HIGH:+MEDIUM:+LOW:+SSLv2:+EXP:+eNULL  
Вообщем иногда "метод тыка" рулит, особенно если 0 логов по проблеме :)
  Рекомендовать в FAQ | Cообщить модератору | Наверх


Удалить

Индекс форумов | Темы | Пред. тема | След. тема
Пожалуйста, прежде чем написать сообщение, ознакомьтесь с данными рекомендациями.




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру