web-dev-qa-db-ja.com

Apache 2.2のTLSv1.0は無効になっていますが、テストではまだアクティブと表示されています

ロードバランサーで何か奇妙なことが発生しています。特にTLSv1を無効にしましたが、 Qualsys SSL Labs テストを使用すると、TLSv1がまだアクティブであることを示しています。長い移行が完了するまでの次のしばらくの間、HAProxy 1.4(SSLターミネーションを行わないため、Apacheにハンドオフするように構成されています)、Apache 2.2.15-31で立ち往生しています。また、mod_ssl 2.2.15-31を使用しており、すべてCentOS 6.5にあります。月末にPCIコンプライアンスを破らないように、これを実行しようとしています。

私は仮想ホストで次のSSL設定を使用しています...

  SSLEngine on
  SSLProtocol -all +TLSv1.1 +TLSv1.2
  SSLCompression Off
  SSLHonorCipherOrder on
  SSLCipherSuite EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:AES256+EDH

しかし、Qualsysからの応答は常に...

TLS 1.2     Yes
TLS 1.1     Yes
TLS 1.0     Yes
SSL 3       No
SSL 2       No

TLS 1.0を無効にして、v1.1とv1.2のみを有効にしたのに、なぜまだアクティブなのですか?

1
oucil

これは、TLS1.1および1.2を指定できないApacheのバグのようです。 この回答 および 関連スレッド を参照してください

1
FaCE