Welke SSL ciphers kun je vandaag de dag het beste gebruiken?

Pagina: 1
Acties:

Onderwerpen


Acties:
  • 0 Henk 'm!

  • Erulezz
  • Registratie: Maart 2008
  • Laatst online: 22:56
Ik ben nu bezig om SSL verbindingen van een aantal websites te optimaliseren (o.a. OCSP stapling, sterkere DHParams etc). Dat werkt allemaal prima en ik krijg nu al een A+ rating op SSLLabs met de volgende standaard (DirectAdmin VPS) nginx ciphersuite:

code:
1
HIGH:!aNULL:!MD5


Alleen hiermee verschijnt in Chrome nog de melding "verouderde cipher-suite" wat ik natuurlijk op Moderne ciphersuite wil krijgen. Veel gezocht naar de beste ciphersuite maar elk blog zegt weer wat anders. Uiteindelijk terecht gekomen bij deze ciphers:

https://github.com/RaymiiOrg/cipherli.st

code:
1
EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:AES256+EDH


In Chrome verschijnt met deze suite nu wel de melding Moderne ciphersuite. Is deze ciphersuite het beste om nu te gebruiken? Of zijn er nog andere/betere die wel dezelfde veiligheid hebben maar die de compatibiliteit met oudere browsers vergroot? Ik hoor graag jullie meningen / ervaringen over dit onderwerp :)

In case of fire: Git commit, git push, leave building | AlpenCams


Acties:
  • 0 Henk 'm!

  • ANdrode
  • Registratie: Februari 2003
  • Niet online
Gebruik je mogelijk een certificaat waar een SHA-1 signature op zit?

Of zit er tijdens de verificatie een SHA-1 signature op een certificaat in de certificaat chain dat voor een certificaat uit de root store zit?

Voor de configuratie vertrouw ik zelf op een combinatie van de Mozilla Wiki, Mozzilla style SSL config generator en de Qualys SSLtest.
Ik pak de ciphers van Mozilla en haal alle -128 varianten er uit

Daarnaast moet je custom DH parameters genereren omdat de bekende primes mogelijk aangevallen kunnen worden ('logjam').

Met deze config (inclusief stapling) krijg je A+ als score, geen meldingen in Chrome en een 'groene balk' in Chrome.

[ Voor 15% gewijzigd door ANdrode op 20-10-2015 19:05 ]