¿Es común que los clientes no tengan TLS 1.2 o estén deshabilitados en 2017?
Todos los clientes TLS modernos soportan TLS 1.2. No es tan común que un cliente admita TLS 1.1 pero no TLS 1.2 porque la mayoría de las pilas TLS principales como OpenSSL (Unix, Android), SChannel (Windows) o NSS (Firefox, Chrome más antiguo) comenzaron a admitir TLS 1.1 y TLS 1.2 aproximadamente al mismo tiempo. Una razón para esto es que TLS 1.1 fue estandarizado 2006 y TLS 1.2 2008, es decir, poco después y la mayoría de las pilas TLS no comenzaron a admitir ninguno de estos protocolos hasta 2012..2014, por lo que luego implementaron ambos al mismo tiempo.
Todavía es común que algunos clientes no admitan TLS 1.1 ni TLS 1.2 (Android más antiguo, Windows más antiguo), pero es poco común que sea compatible con TLS 1.1 y no con TLS 1.2.
en el lado del servidor, la mayoría de los sitios ofrecen TLS 1.0, TLS 1.1 y TLS 1.2, mientras que algunos sitios con mayores requisitos de seguridad (como la API de pago de Paypal) requieren al menos TLS 1.2.
¿Se puede parchar un servidor web LAMP para manejar 1.1 TLS, además de ofrecer el 1.2 más seguro?
Si tiene el control total del servidor (que generalmente requiere una raíz en el sistema), debería poder habilitar TLS 1.0 y TLS 1.1 y también solo TLS 1.1 junto con TLS 1.2. Si no tiene el control total y solo comparte el mismo servidor web con otros usuarios, no puede hacer esto.