Recibí el siguiente consejo para configurar conjuntos de cifrado para mitigar adecuadamente el ataque de Bestia en un servidor HTTPD Apache recién configurado.
Preferred ciphers: RC4-SHA, RC4-MD5
Must Have Ciphers: AES256-SHA, AES128-SHA, DES-CBC3-SHA, RC4-SHA, RC4-MD5
Quiero confirmar mi comprensión de las diferencias entre "cifrados preferidos" y "cifrados que deben tener". Mis consultas son:
-
¿El aviso indica que el servidor debe admitir los siguientes cifrados en este orden?
1. RC4-SHA 2. RC4-MD5 2. AES256-SHA 3. AES128-SHA 4. DES-CBC3-SHA
-
¿Se debe traducir el consejo al siguiente código para Apache mod_ssl?
SSLHonorCipherOrder On SSLCipherSuite RC4-SHA:RC4-MD5:AES256-SHA:AES128-SHA:DES-CBC3-SHA
-
¿No debería indicar realmente el aviso:
Preferred ciphers: RC4-SHA, RC4-MD5, AES256-SHA, AES128-SHA, DES-CBC3-SHA Must Have Ciphers: AES256-SHA, AES128-SHA, DES-CBC3-SHA, RC4-SHA, RC4-MD5 OR Preferred & Must have ciphers: RC4-SHA, RC4-MD5, AES256-SHA, AES128-SHA, DES-CBC3-SHA
-
¿Los términos "cifrado preferido" y "deben tener cifrado" son términos comunes para expresar conjuntos de cifrado en el mundo de seguridad?
Gracias,
John