Alle scheinen heute über die POODLE-Schwachstelle zu reden . Und jeder empfiehlt, SSLv3 in Apache mithilfe der folgenden Konfigurationsanweisung zu deaktivieren:
SSLProtocol All -SSLv2 -SSLv3
anstelle der Standardeinstellung
SSLProtocol All -SSLv2
Ich habe das getan und keine Freude - nachdem ich wiederholt mit verschiedenen Tools getestet habe ( hier ist eine schnelle ), stelle ich fest, dass SSLv3 von meinem Server glücklich akzeptiert wird.
Ja, ich habe Apache neu gestartet. Ja, ich habe grep
alle Konfigurationsdateien rekursiv bearbeitet und habe nirgendwo einen Override. Und nein, ich verwende keine alte Version von Apache:
[root@server ~]# apachectl -v
Server version: Apache/2.2.15 (Unix)
Server built: Jul 23 2014 14:17:29
Also, was gibt es? Wie kann man SSLv3 in Apache wirklich deaktivieren?