Qualquer servidor web que suporte as cifras nulas SSL? [fechadas]

1

Eu tenho um dispositivo antigo que se conecta a uma página da Web HTTPS e faz o download de algum conteúdo. Desejo que esse dispositivo faça o download de conteúdo de um domínio que eu controle, mas o cliente tem uma CA Raiz específica incorporada e só se conecta se a conexão SSL usar um certificado por essa CA.

Eu certamente posso consertar isso alterando o software no cliente e substituir o URL https por um HTTP, removendo todo o material HTTPS da conexão.

No entanto, estou procurando uma maneira de fazer isso funcionar sem modificação do cliente (apenas edições de DNS) e agora li as "cifras nulas de SSL".

Poderia usar uma das criptografias SSL sem autenticação (por exemplo, TLS_NULL_WITH_NULL_NULL ou TLS_DH_anon_WITH_AES_256_CBC_SHA possivelmente fazer esse dispositivo aceitar minha conexão falsa? Talvez ele aceite essas falsas cifras ...

Mas eu não tenho idéia (e não encontrei muita informação na internet) como posso fazer com que meu servidor realmente use essas cifras.

Atualmente, estou usando o Apache e tentei configurar essas cifras, mas não funcionou e a documentação declara que as cifras nulas foram removidas porque são inseguras. No entanto, sei que eles são inseguros e gostaria de usá-los de qualquer maneira ...

Existe outro servidor web que eu poderia usar para negociar uma cifra nula com esse cliente e esperançosamente fazê-lo se conectar ao meu servidor mesmo que ele não tenha um certificado válido?

Em teoria, se o dispositivo aceita essas cifras, isso deve funcionar com o servidor falso, já que essas cifras não autenticam o servidor?

    
por Florian Bach 17.10.2016 / 18:58

1 resposta

2

É improvável que um dispositivo que impõe um certificado raiz específico, ou seja, tente impor a validação de certificado adequada, possa ser convencido a aceitar um handshake sem nenhuma autenticação. Normalmente, as cifras com autenticação anônima não estão ativadas no lado do cliente.

Além disso: uma cifra NULL é uma cifra sem criptografia que ainda pode exigir autenticação (como em TLS_RSA_WITH_NULL_SHA). O que você está pedindo são cifras sem autenticação que ainda podem fazer criptografia (como TLS_DH_anon_WITH_AES_128_CBC_SHA).

    
por 17.10.2016 / 20:00