Enrolamento do erro NSS / SSL após a atualização

2

Eu uso um servidor de autenticação interno personalizado. Com a última rodada de atualizações, ele começou a ter problemas, aparentemente devido a uma mudança nas cifras. Esta é uma caixa do CentOS6, totalmente atualizada.

curl https://crowd.test.org:8443 \
   --cacert /etc/pki/ca-trust/source/anchors/ca.crt \
   -vvv
* About to connect() to crowd.test.org port 8443 (#0)
*   Trying 192.XXX.XXX.XXX... connected
* Connected to crowd.test.org (192.XXX.XXX.XXX) port 8443 (#0)
* Initializing NSS with certpath: sql:/etc/pki/nssdb
*   CAfile: /etc/pki/ca-trust/source/anchors/ca.crt
  CApath: none
* NSS error -12173
* Closing connection #0
* SSL connect error
curl: (35) SSL connect error
You have mail in /var/mail/root

Eu verifiquei com o nmap e encontrei uma criptografia suportada, TLS_DHE_RSA_WITH_AES_128_CBC_SHA. Verifiquei isso no site de ondulação e descobri que o seguinte realmente funciona.

curl https://crowd.mydomain.org:8443 --cacert \
  /etc/pki/ca-trust/source/anchors/ca2.crt \
  -vvv --tlsv1.0 --ciphers rsa_aes_128_sha

Como corrijo isso? Eu já usei o método de downgrade que eu usava tradicionalmente sem sucesso.

yum history 
yum history undo 106 
    
por Tim Brigham 10.04.2017 / 16:26

1 resposta

0

Com base no link , parece que isso é um sinal de que o servidor uma chave Diffie-Hellman efêmera fraca:

SSL_ERROR_WEAK_SERVER_EPHEMERAL_DH_KEY = -12173

Nos servidores que eu vi este erro, esse foi realmente o caso.

    
por 05.07.2017 / 20:57

Tags