蘋果ATS - 證書選擇及配置- 云主機/vps,虛擬主機域名注冊-常見問題,虛擬主機,網頁制作,域名注冊,主機,企業郵局,主頁空間,個人主頁,網絡實名,主機托管,網站建設,域名">
蘋果ATS - 證書選擇及配置
1、證書頒發機構的要求 推薦用Symantec/GeoTrust/Godaddy/GlobalSign/comodo品牌的OV及以上證書,個人用戶可簽發DV證書。而CFCA品牌只在最新的蘋果設備上才支持,不推薦CFCA品牌。不推薦使用免費證書; 2、證書的哈希算法和秘鑰長度的要求 證書的哈希算法:在上面推薦的證書品牌中是哈希算法都是SHA256或者更高強度的算法; 秘鑰長度: 如果自己創建CSR,請使用2048位或以上的RSA加密算法; 3、傳輸協議的要求 必須滿足 TLS1.2 4、web服務器要求 Apache(2.2.23+) / Nginx(1.0.12+) 依賴 OpenSSL 1.0.1 + 以支持 TLSv1.2. Tomcat 7 + Jdk 7.0 + 支持 TLSv1.2 IIS6(win2003)不支持,IIS7.5 默認未開啟 TLSv1.2 需修改注冊表以開啟 TLSv1.2。 5、簽字算法: 必須滿足如下算法 TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384 TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256 TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA 蘋果ATS特性服務器配置指南以下舉例不同服務器的ATS協議及加密套件如何配置(只列舉了與ATS有關的屬性,請不要完全復制以下配置) 1.Nginx 證書配置server { ssl_ciphers ECDHE-RSA-AES128-GCM-SHA256:ECDHE:ECDH:AES:HIGH:!NULL:!aNULL:!MD5:!ADH:!RC4; ssl_protocols TLSv1 TLSv1.1 TLSv1.2; } 2.Apache 證書配置<IfModule mod_ssl.c> <VirtualHost *:443> SSLProtocol TLSv1 TLSv1.1 TLSv1.2 SSLCipherSuite ECDHE-RSA-AES128-GCM-SHA256:ECDHE:ECDH:AES:HIGH:!NULL:!aNULL:!MD5:!ADH:!RC4 </VirtualHost> </IfModule> 3.Tomcat 證書配置<Connector port="443" protocol="HTTP/1.1" SSLEnabled="true" scheme="https" secure="true" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256" SSLProtocol="TLSv1+TLSv1.1+TLSv1.2" SSLCipherSuite="ECDHE-RSA-AES128-GCM-SHA256:ECDHE:ECDH:AES:HIGH:!NULL:!aNULL:!MD5:!ADH:!RC4" /> 4.IIS 證書配置4.1 方法一Windows 2008及更早的版本不支持TLS1_2協議 所以無法調整 2008R2 TLS1_2協議默認是關閉的 需要啟用此協議達到ATS要求 以2008 R2為例,導入證書后沒有對協議及套件做任何的調整。 勾選三個TLS協議并重啟系統即可。 4.2 方法二開始——運行 輸入regedit 完成后重啟系統 加密套件調整
把支持的ECDHE加密套件加入SSL密碼套件中 以逗號(,)分隔 可將以下套件加入密碼套件中 附:
|
|||
>> 相關文章 | |||