¿Por qué mi "Cliente Hola" cambia según la configuración del servidor?

0

Tengo el requisito de configurar todas nuestras aplicaciones para usar solo conjuntos de cifrado PFS donde sea posible.

Tengo una aplicación (HP Network Automation), que admite el intercambio de claves DHE (aunque no ECDHE), pero cuando lo limito solo a las siguientes dos suites:

TLS_DHE_RSA_WITH_AES_128_CBC_SHA256, TLS_DHE_RSA_WITH_AES_256_CBC_SHA256

No puedo conectarme a través de IE11, FF o Chrome.

He examinado las huellas de Wirehark y, cuando no tengo restricciones en el extremo del servidor, el Cliente de Firefox Hello contiene 66 suites, incluidas 6b y 67, que son las dos mencionadas anteriormente.

Sin embargo, cuando restringo el servidor para que solo ofrezca las 2 suites anteriores, mi cliente Hola solo contiene 11 suites y no incluye 6b o 67.

Pensé que el Cliente Hola fue la primera comunicación real (sin incluir el protocolo TCP), entonces, ¿cómo puede influir la configuración del servidor en el Cliente Hola?

N.B. Solo se puede acceder a estas aplicaciones a través de intranet y VPN, por lo que tenemos control sobre qué clientes se conectarán. No necesitamos ofrecer suites heredadas.

    
pregunta gtmcclinton 07.09.2016 - 12:31
fuente

2 respuestas

1

Puedo confirmar que he probado los servidores web reforzados para el cumplimiento y no tuve problemas con IE o FF para negociar estos cifrados. El único problema es que la configuración predeterminada de FF, a diferencia de otros navegadores, está configurada para aceptar suites basadas en AES128 sobre suites basadas en AES256 si ambas están habilitadas.

    
respondido por el Kirill Sinitski 07.09.2016 - 15:28
fuente
0

Si observas los cifrados admitidos de IE11 y Firefox 47 en Qualys, en realidad no son compatibles con estos dos cifrados, lo que fue una sorpresa para mí.

Lo redondeé habilitando TLS_DHE_RSA_WITH_AES_128_CBC_SHA (no SHA256) para Firefox, y TLS_DHE_RSA_WITH_AES_128_GCM_SHA256 para IE11

    
respondido por el gtmcclinton 07.09.2016 - 17:01
fuente

Lea otras preguntas en las etiquetas