Auteur Sujet: Basculer la fibre en https  (Lu 58360 fois)

0 Membres et 1 Invité sur ce sujet

sxpert

  • AS50620 Blue Networks Télecoms
  • Expert
  • *
  • Messages: 107
Basculer la fibre en https
« Réponse #108 le: 23 mai 2014 à 14:06:13 »
en effet, il faut faire attention a la chaine décrivant les ciphersuites a utiliser.
la meilleure pour l'instant est :

SSLEngine on
SSLProtocol ALL -SSLv2
SSLHonorCipherOrder On
SSLCipherSuite ECDH+AESGCM:DH+AESGCM:ECDH+AES256:DH+AES256:ECDH+AES128:DH+AES:ECDH+3DES:DH+3DES:RSA+AESGCM:RSA+AES:RSA+3DES:!aNULL:!MD5:!DSS

vivien

  • Administrateur
  • *
  • Messages: 47 387
    • Twitter LaFibre.info
Basculer la fibre en https
« Réponse #109 le: 23 mai 2014 à 14:56:26 »
Avant :
        SSLEngine on
        SSLProtocol -all +SSLv3 +TLSv1
        SSLHonorCipherOrder On
        SSLCipherSuite RC4-SHA:HIGH:!aNULL:!MD5

Maintenant :
        SSLEngine on
        SSLProtocol ALL -SSLv2
        SSLHonorCipherOrder On
        SSLCipherSuite ECDH+AESGCM:DH+AESGCM:ECDH+AES256:DH+AES256:ECDH+AES128:DH+AES:ECDH+3DES:DH+3DES:RSA+AESGCM:RSA+AES:RSA+3DES:!aNULL:!MD5:!DSS

Le résultat :


Merci !

sxpert

  • AS50620 Blue Networks Télecoms
  • Expert
  • *
  • Messages: 107
Basculer la fibre en https
« Réponse #110 le: 23 mai 2014 à 14:59:28 »
de rien ;-)

Optrolight

  • Client Orange Fibre
  • Modérateur
  • *
  • Messages: 4 673
  • Grenoble (38) @Optrolight
    • Optroastro
Basculer la fibre en https
« Réponse #111 le: 23 mai 2014 à 15:32:25 »
De rien

vivien

  • Administrateur
  • *
  • Messages: 47 387
    • Twitter LaFibre.info
Basculer la fibre en https
« Réponse #112 le: 04 juin 2014 à 14:21:35 »
J'ai renouvelé le certificat qui arrivait à expiration dans 14 jours.

Je n'ai pas utilisé le SHA2 pour garder la compatibilité avec les clients Windows XP :


La note est inchangée sur SSL Lab :

corrector

  • Invité
Basculer la fibre en *DHE
« Réponse #113 le: 08 juin 2014 à 21:55:15 »
Bravo pour ces suites de chiffrement, avec ECDHE_RSA, si un service espionne les communications et force vivien à révéler la clé privée (ou bien force de l'hébergeur à transmettre une copie de toutes les données du disque, ou bien obtient cette information par une intrusion), il ne pourra pas utiliser les écoutes qu'il a réalisé pour décrypter les contenus échangés secrets, par exemple les MP.

Lavabit, le fameux service de courriel utilisé par Snowden qui s'est sabordé après avoir reçu l'injonction de révéler les données de Snowden, ne pouvait pas en dire autant! Ce service a été contraint de révéler sa clé privée, ce qui a révélé l'ensemble des échanges de tous les utilisateurs qui avaient téléchargé ou téléversé quoi que ce soit depuis que le service était sur écoute.

corrector

  • Invité
Négation d'une expression rationnelle
« Réponse #114 le: 09 juin 2014 à 03:56:46 »
Il faudrait donc dans la règle de redirection exclure les url qui commencent par /pingtest/*
Je parle ici d'expressions complète, implicitement accrochées des deux cotés "^expression$"

Par définition, la négation d'un expression rationnelle est rationnelle, et le conjonction de deux expressions est rationnelle, donc on doit pouvoir écrire une telle expression.

Pour commencer, la négation de "a" est facile "[^a]". La négation de "ab" est moins simple; en autorisant l'opérateur &, on peut écrire "ab" = "a.&.b" autrement dit "ab" est un texte qui contient "a suivi d'une lettre" et en même temps "une lettre suivi de b".

~(ab) = ~(a.&.b) = ~(a.) | ~(.b)

~(a.) est l'ensemble des textes qui ne correspondent pas à "a" suivi d'une lettre, donc soit une seule lettre soit deux lettres dont la première n'est pas "a" :
~(a.) = .|((~a).) = .|([^a].)
~(.b) = .|(.(~b)) = .|(.[^b])
donc ~(ab) = .|([^a].)|.|(.[^b]) = .|([^a].)|(.[^b])

c'est à dire un texte d'une lettre ou ne commençant pas par "a" ou ne finissant pas par "b"

Pour une expression contenant "a" : ".*a.*" la négation est facile
 ~(.*a.*) = (~a)* = [^a]*

Pour une expression ne contenant pas "ab", vous écrivez l'automate non déterministe qui reconnait l'expression ".*ab.*" il a 3 états (s1 : initial, s3 : final), les transitions sont :

s1 : a -> s2 ; . -> s1
s2 : b -> s3 ; . -> s2
s3 : . -> s3

ensuite vous le transformez en automate déterministe S, il a 3 états (S1 : état initial, S3 : état final), les

S1 : a -> S2 ; [^a] -> S1
S2 : b -> S3 ; a -> S2 ; [^ab] -> S1
S3 : . -> S3

On prend la négation c'est à dire l'automate déterministe dont les états finaux sont complèmentaires (S1 : état initial, {S1,S2} : états finaux).

 Ex correspond à l'expression de l'état Sx

E1 = |((a+[^ab])*[^a])
E2 = ((a*[^ab])*[^a])a*

on obtient donc |((a+[^ab])*[^a])|((a*[^ab])*[^a])a*

On doit pouvoir faire ça avec 3 lettres, mais je fatigue.

corrector

  • Invité
Basculer la fibre en https
« Réponse #115 le: 18 juillet 2014 à 23:17:09 »
Aie, RC4 est vulnérable à une attaque par textes en clair connus.
Il ne va plus rester grand chose dans les ciphers securisé valide dans tls 1.1 ...
C'est trop tard, ton navigateur a déjà envoyé en clair les cookies.

Il faudrait rajouter un
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
Avec Strict-Transport-Security les navigateurs sont très chiants, on ne peut plus passer outre les certificats invalides...

vivien

  • Administrateur
  • *
  • Messages: 47 387
    • Twitter LaFibre.info
Basculer la fibre en https
« Réponse #116 le: 07 septembre 2014 à 17:15:31 »
Petite évolution : j'ai remplacé la ligne
SSLProtocol ALL -SSLv2
par la ligne :
SSLProtocol +TLSv1.2 +TLSv1.1 +TLSv1
Concrètement voici ce que cela change :
- SSLv2 : interdit (aucun changement)
- SSLv3 : autorisé avant et interdit maintenant
- TLSv1 : autorisé (aucun changement)
- TLSv1.1 : autorisé (aucun changement)
- TLSv1.2 : autorisé (aucun changement)

Il est en effet conseillé de désactiver SSLv3.
L'effet de bord, c'est la perte de Internet Explorer 6 (et peut être Internet Explorer 7, je n'ai pas testé).
L'affichage ne se fait même pas en mode dégradé avec un message d’alerte mais la personne a un message "Internet Explorer ne peut pas afficher cette page web"

Internet Explorer 8, la dernière version d'IE sous Windows XP est toujours supporté pleinement.

Cela fait passer la note de "Protocole Support" sur SSL Labs de 90 à 95 :



A noter une erreur de SSL Labs : Ce site fonctionne très bien (aucun message d'alerte) sur les navigateurs sans support de SNI (SNI permet de mettre plusieurs sites https sur une même IP).
Concrètement j'ai 2 sites https sur mon serveur : https://lafibre.info et https://testdebit.info sur la même IP et les navigateurs qui ne supportent pas SNI (Internet Explorer sur Windows XP principalement) vont systématiquement récupérer le certificat de LaFibre.info vu qu'ils ne savent pas indiquer le site qu'ils vont visiter avant la récupérations du certificat. Cela va provoquer un gros message d'alerte sous Internet Explorer avec Windows XP, mais uniquement sur https://testdebit.info vu que dans les deux cas le certificat envoyé sera celui de LaFibre.info

corrector

  • Invité
Basculer la fibre en https
« Réponse #117 le: 07 septembre 2014 à 22:40:33 »
Bien vu!

Il faut arrêter le support des dinosaures.

corrector

  • Invité
Tickets vs. PFS
« Réponse #118 le: 09 septembre 2014 à 08:42:57 »
Tu as activé la confidentialité persistante, c'est bien, mais aussi les tickets : combien de temps sont-ils valables?

vivien

  • Administrateur
  • *
  • Messages: 47 387
    • Twitter LaFibre.info
Basculer la fibre en https
« Réponse #119 le: 09 septembre 2014 à 09:16:40 »
Tu parles de quoi ?

J'ai juste enlevé SSLv3 et la ligne concernant Microsoft Internet Explorer :
SetEnvIf User-Agent ".*MSIE.*" nokeepalive ssl-unclean-shutdown