QUALYS SSL LABSという会社のサービスで、「SSL Server Test があります。
Let’s Encrypt等のSSLをVPSにインストールしただけの状態だと、以下のようにC判定になります。
SSL Server Test でAを取るために必要なことは以下の4つです。
目次
SSL3.0の無効化
これは以前書いたPoodleののやつですね。
SSL3.0の脆弱性(POODLE)を無効化する。
SSL3.0の脆弱性が2014年10月14日に発表されました。 その名もプードルです。 プードルとは かわいい名前ですが、実際は Padding Oracle On Downgraded Legacy Encryptio...
ssl.conf 内の SSLProtoco を以下に変更 SSLProtocol all -SSLv2 -SSLv3
SSLCipherSuite(暗号スイート) の変更
3DES、RC4、DHの無効化。
ssl.conf 内のSSLCipherSuite を以下に変更 記載がなければ追記 SSLCipherSuite HIGH:MEDIUM:!aNULL:!MD5:!SEED:!IDEA:!3DES:!RC4:!DH
HSTS(HTTP Strict Transport Security)の設定追加
HTTP Strict Transport Security (エイチティーティーピー・ストリクト・トランスポート・セキュリティ、略称 HSTS)とは、HTTPの代わりにHTTPSを使うように伝達するセキュリティ機構。
コメント