A client has requested that I disable TLSv1 and TLSv1.1 on a web server. The server is running Apache 2.4.8. and OpenSSL 1.0.2g.
Aqui está a configuração apropriada para o que você descreve.
SSLProtocol all -SSLv3 -TLSv1 -TLSv1.1
SSLCipherSuite ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA256
SSLHonorCipherOrder on
SSLCompression off
SSLSessionTickets off
Fonte: apache 2.4.18 | perfil moderno | OpenSSL 1.0.1g
Você pode reduzir a lista de conjuntos de codificação para o seguinte:
SSLCipherSuite HIGH:!aNULL:!MD5:!RC4
Fonte: Como forçar todas as conexões do Apache a usar TLSv1.1 ou TLSv1.2