Opened 113 minutes ago

Closed 48 minutes ago

Last modified 113 seconds ago

#888 closed улучшение (не будем делать)

Добавить возможность пользователю отключать SSLv2 и SSLv3

Reported by: san Owned by: alx
Priority: средний Milestone: 1 очередь
Component: sw Keywords:
Cc:

Description

Как показывает моя статистика, в последнее время, разные наши пользователи озаботились вопросами сетевой безопасности. За последний месяц было 4 вопроса по SNMPv3 и 3 вопроса по HTTPS (за весь предыдущий период с момента начала производства аппаратуры вопросов о HTTPS вообще не было, а про SNMPv3 спрашивали раза 4).
У одного из пользователей служба безопасности каким-то сетевым тестером проверила платы SW-01 и попросила пользователя отключить на них SSLv2 и SSLv3 в "целях безопасности". В плате SW-01 в данный момент невозможно отключить SSL, оставив только TLS.

Беглое гугленье с привлечением ИИ, говорит что официальные документы IETF прямо запрещают согласование этих версий:

  • SSLv2 — RFC 6176: Prohibiting SSL Version 2.0. Требование: клиенты и серверы MUST NOT согласовывать SSLv2.
  • SSLv3 — RFC 7568: Deprecating SSL Version 3.0. В разделе 3 сказано: “SSLv3 MUST NOT be used” — SSLv3 использовать запрещено; его согласование из любой версии TLS также запрещено.

Актуальные сводные рекомендации содержатся в RFC 9325 / BCP 195: реализации не должны согласовывать SSLv2 и SSLv3.

Предлагаю добавить в SW-01 возможность включать/отключать SSLv2 и SSLv3.

Change History (9)

in reply to:  description comment:1 by alx, 110 minutes ago

Replying to san:

Предлагаю добавить в SW-01 возможность включать/отключать SSLv2 и SSLv3.

Поясни, пожалуйста, с какой целью пользователь может захотеть включить SSLv2/SSLv3?

comment:2 by san, 105 minutes ago

Поясни, пожалуйста, с какой целью пользователь может захотеть включить SSLv2/SSLv3?

Честно говоря, я не знаю, просто раз они были, вдруг кому-то они нужны, несмотря на запрет их использования.
Наверное, имеет смысл просто их отключить, без возможности включения.

in reply to:  2 comment:3 by alx, 48 minutes ago

Resolution: не будем делать
Status: newclosed

Replying to san:

Поясни, пожалуйста, с какой целью пользователь может захотеть включить SSLv2/SSLv3?

Честно говоря, я не знаю, просто раз они были, вдруг кому-то они нужны, несмотря на запрет их использования.

Спасибо за пояснение. Протоколы SSSv2 и SSSv3 имеют уязвимости, поэтому их использование не обеспечивает безопасность. Учитывая это, я считаю, что давать возможность использовать устаревшие и, главное, уязвимые протоколы - плохая идея. Я не вижу в ней никакого улучшения. Учитывая это, я не буду добавлять предложенную настройку.

Наверное, имеет смысл просто их отключить, без возможности включения.

Отключить их невозможно, так как они не включены.

comment:4 by san, 33 minutes ago

Отключить их невозможно, так как они не включены.

Непонятно почему тогда сканер пользователя(Nessus) сообщил о том что на устройстве разрешены устаревшие SSL 2.0/3.0... Попрошу пользователя уточнить подробности сканирования.
А с какого примерно времени они запрещены в SW-01?
И заодно спрошу, а в плате VE-01 они тоже запрещены?

in reply to:  4 comment:5 by alx, 30 minutes ago

Replying to san:

А с какого примерно времени они запрещены в SW-01?

Не знаю. Вероятно, с момент появления там TLS, но на 100% не уверен...

И заодно спрошу, а в плате VE-01 они тоже запрещены?

Да, конечно.

in reply to:  4 ; comment:6 by san, 29 minutes ago

Replying to san:

И заодно спрошу, а в плате VE-01 они тоже запрещены?

Я опечатался, имел в виду VE-02(блок VIP). А в VIP вообще доступ по HTTPS работает))?

in reply to:  6 ; comment:7 by alx, 21 minutes ago

Replying to san:

Я опечатался, имел в виду VE-02(блок VIP).

В VE-02 тоже запрещены.

А в VIP вообще доступ по HTTPS работает))?

Да, конечно. Там же VE-02 внутри.

in reply to:  7 ; comment:8 by alx, 8 minutes ago

Replying to alx:

А в VIP вообще доступ по HTTPS работает))?

Да, конечно. Там же VE-02 внутри.

Прошу прощения, я, возможно, тебя неумышленно обманул. Сейчас я обнаружил, что в прошивке VE-02 для блока VIP отсутствует пакет libgnutls, который использует libmicrohttpd для TLS. Возможно, что VE-02 в блоке VIP не поддерживает HTTPS... :(

Если тебе не трудно, проверь это, пожалуйста.

in reply to:  8 comment:9 by alx, 113 seconds ago

Replying to alx:

Если тебе не трудно, проверь это, пожалуйста.

Можно не проверять - libmicrohttpd в прошивке для блока VIP, действительно, собирается без поддержки TLS. Удивительно, что до сегодняшнего дня этого никто не заметил...

Note: See TracTickets for help on using tickets.