Autor Thema: Domino 9.0.1FP4: Not support Forward Secrecy  (Gelesen 3006 mal)

Offline Ice-Tee

  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 725
Domino 9.0.1FP4: Not support Forward Secrecy
« am: 25.06.15 - 07:37:32 »
Hallo, unter https://www.ssllabs.com/ssltest/ bekomme ich nach der Installation des FP4 nur noch ein "A-".
Der Grund: "Not support Forward Secrecy".
Hm, vor dem FP4 ging das noch.
Die SSLCipherSpec stand auf = 9F9E6B3967339D9C3D3C3933 und dann habe ich nur ein "B" Ergebnis erhalten.
Nach dem ich den Eintrag auskommentiert habe, bekomme ich wie gesagt das "A-".
Weiß jemand warum das so ist und wie aktiviere ich wieder "Forward Secrecy"?

Danke.

Offline Tode

  • Moderatoren
  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 6.885
  • Geschlecht: Männlich
  • Geht nicht, gibt's (fast) nicht... *g*
Re: Domino 9.0.1FP4: Not support Forward Secrecy
« Antwort #1 am: 25.06.15 - 08:21:11 »
Diese cipher können nur mit dem von Dir genannten INI- Eintrag eingeschaltet werden. das sind im speziellen
Zitat
In addition to that you have the folllowing new DHE ciphers available.
33 - DHE_RSA_WITH_AES_128_CBC_SHA
39 - DHE_RSA_WITH_AES_256_CBC_SHA
67 - DHE_RSA_WITH_AES_128_CBC_SHA256
6B - DHE_RSA_WITH_AES_256_CBC_SHA256
9E - DHE_RSA_WITH_AES_128_GCM_SHA256
9F - DHE_RSA_WITH_AES_256_GCM_SHA384

Auszug aus diesem Artikel von Daniel Nashed

Wenn Du Java verwendest, musst Du ausserdem
SSL_DH_KEYSIZE=1024
setzen.

Hier habe ich auch mal mein Vorgehen für ein "A" beschrieben:
- Erst mal alle möglichen Cipher setzen
- Dann bei SSL- Labs testen, welche Cipher für welches Betriebssystem / Endgerät benötigt werden
- Entscheiden, was man unterstützen will, und einen "kleinstmöglichen" Nenner finden. Alle anderen Ciphers wieder aus der INI rausschmeissen
« Letzte Änderung: 25.06.15 - 11:06:18 von Tode »
Gruss
Torsten (Tode)

P.S.: Da mein Nickname immer mal wieder für Verwirrung sorgt: Tode hat NICHTS mit Tod zu tun. So klingt es einfach, wenn ein 2- Jähriger versucht "Torsten" zu sagen... das klingt dann so: "Tooode" (langes O, das r, s und n werden verschluckt, das t wird zum badischen d)

Offline Pfefferminz-T

  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 1.204
Re: Domino 9.0.1FP4: Not support Forward Secrecy
« Antwort #2 am: 25.06.15 - 08:26:52 »
Hier gibt es auch noch die Informationen:

http://www-10.lotus.com/ldd/dominowiki.nsf/dx/TLS_Cipher_Configuration

Die Priorität sollte auch nicht allein das Rating bei ssllabs vorgeben. Viel wichtiger ist, welche Cipher Deine Clients unterstützen, die auf das System zugreifen... und das musst Du durch testen dann selber rausfinden.

Gruss,
Thorsten
Grüsse,
Thorsten

Offline Ice-Tee

  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 725
Re: Domino 9.0.1FP4: Not support Forward Secrecy
« Antwort #3 am: 25.06.15 - 09:09:58 »
Danke, das war mir klar.
Nur bekomme ich es nicht hin ein "A" zu bekommen. Egal, was ich für eine Kombination einstelle.
Und das erst nach der Installation des FP4.
Wie gesagt, mit dem FP3 war das kein Problem. Ich habe doch auch die selbe SSLCipherSpec in der notes.ini gelassen. Nr scheint sich nach dem FP4 etwas grundlegendes bezüglich SSL mal wieder geändert zu haben. Und genau das war mein eigentliches Anliegen.
Kann das jemand bestätigen? Das er mit den selben SSLCipherSpec in der notes.ini nach dem FP4 kein "A" mehr bekommt, da "Forward Secrecy" nun plötzlich nicht mehr unterstützt wird?
Kann doch nur ein Bug sein - oder?

Offline Tode

  • Moderatoren
  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 6.885
  • Geschlecht: Männlich
  • Geht nicht, gibt's (fast) nicht... *g*
Re: Domino 9.0.1FP4: Not support Forward Secrecy
« Antwort #4 am: 25.06.15 - 09:17:50 »
Kann ich nicht bestätigen: Mein Server IST auf 9.0.1FP4 und ich habe immer noch ein A.

Vielleicht liegt es daran, dass Deine SSLCipherSpec sowohl die 33 als auch die 39 doppelt enthält...
Gruss
Torsten (Tode)

P.S.: Da mein Nickname immer mal wieder für Verwirrung sorgt: Tode hat NICHTS mit Tod zu tun. So klingt es einfach, wenn ein 2- Jähriger versucht "Torsten" zu sagen... das klingt dann so: "Tooode" (langes O, das r, s und n werden verschluckt, das t wird zum badischen d)

Offline Ice-Tee

  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 725
Re: Domino 9.0.1FP4: Not support Forward Secrecy
« Antwort #5 am: 25.06.15 - 09:26:36 »
Kann ich nicht bestätigen: Mein Server IST auf 9.0.1FP4 und ich habe immer noch ein A.

Vielleicht liegt es daran, dass Deine SSLCipherSpec sowohl die 33 als auch die 39 doppelt enthält...
Tode, welche SSLCipherSpec verwendest du genau?

Offline Ice-Tee

  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 725
Re: Domino 9.0.1FP4: Not support Forward Secrecy
« Antwort #6 am: 25.06.15 - 10:49:15 »
Sooo...
Der kleinste gemeinsamer Nenner für ein "A" mit Unterstützung von "Forward Secrecy" lautet:
SSLCipherSpec=9F9E6B396739

Nur blöd, das viele Browser damit augeschlossen werden. Na ja, einen Tod muss man sterben.

Offline Tode

  • Moderatoren
  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 6.885
  • Geschlecht: Männlich
  • Geht nicht, gibt's (fast) nicht... *g*
Re: Domino 9.0.1FP4: Not support Forward Secrecy
« Antwort #7 am: 25.06.15 - 11:08:22 »
Siehe Link in meinem Beitrag:
Zitat
Meine persönliche SSL- Config sieht nun so aus:
DISABLE_SSLV3=1
SSL_DISABLE_TLS_10=1
SSLCipherSpec=9F9E393D6B

Also ich habe sogar noch einen weniger drin (den 67)
Gruss
Torsten (Tode)

P.S.: Da mein Nickname immer mal wieder für Verwirrung sorgt: Tode hat NICHTS mit Tod zu tun. So klingt es einfach, wenn ein 2- Jähriger versucht "Torsten" zu sagen... das klingt dann so: "Tooode" (langes O, das r, s und n werden verschluckt, das t wird zum badischen d)

Offline Ice-Tee

  • Gold Platin u.s.w. member:)
  • *****
  • Beiträge: 725
Re: Domino 9.0.1FP4: Not support Forward Secrecy
« Antwort #8 am: 25.06.15 - 16:19:52 »
Siehe Link in meinem Beitrag:
Zitat
Meine persönliche SSL- Config sieht nun so aus:
DISABLE_SSLV3=1
SSL_DISABLE_TLS_10=1
SSLCipherSpec=9F9E393D6B

Also ich habe sogar noch einen weniger drin (den 67)
Eigentlich richtig. Nur leider nicht immer realisierbar aus Gründen der Abwärtskombatibilität.
Danke.

 

Impressum Atnotes.de  -  Powered by Syslords Solutions  -  Datenschutz