#888 closed улучшение (не будем делать)
Добавить возможность пользователю отключать SSLv2 и SSLv3
| Reported by: | san | Owned by: | alx |
|---|---|---|---|
| Priority: | средний | Milestone: | 1 очередь |
| Component: | sw | Keywords: | |
| Cc: |
Description
Как показывает моя статистика, в последнее время, разные наши пользователи озаботились вопросами сетевой безопасности. За последний месяц было 4 вопроса по SNMPv3 и 3 вопроса по HTTPS (за весь предыдущий период с момента начала производства аппаратуры вопросов о HTTPS вообще не было, а про SNMPv3 спрашивали раза 4).
У одного из пользователей служба безопасности каким-то сетевым тестером проверила платы SW-01 и попросила пользователя отключить на них SSLv2 и SSLv3 в "целях безопасности". В плате SW-01 в данный момент невозможно отключить SSL, оставив только TLS.
Беглое гугленье с привлечением ИИ, говорит что официальные документы IETF прямо запрещают согласование этих версий:
- SSLv2 — RFC 6176: Prohibiting SSL Version 2.0. Требование: клиенты и серверы MUST NOT согласовывать SSLv2.
- SSLv3 — RFC 7568: Deprecating SSL Version 3.0. В разделе 3 сказано: “SSLv3 MUST NOT be used” — SSLv3 использовать запрещено; его согласование из любой версии TLS также запрещено.
Актуальные сводные рекомендации содержатся в RFC 9325 / BCP 195: реализации не должны согласовывать SSLv2 и SSLv3.
Предлагаю добавить в SW-01 возможность включать/отключать SSLv2 и SSLv3.
Change History (9)
comment:1 by , 110 minutes ago
follow-up: 3 comment:2 by , 105 minutes ago
Поясни, пожалуйста, с какой целью пользователь может захотеть включить SSLv2/SSLv3?
Честно говоря, я не знаю, просто раз они были, вдруг кому-то они нужны, несмотря на запрет их использования.
Наверное, имеет смысл просто их отключить, без возможности включения.
comment:3 by , 48 minutes ago
| Resolution: | → не будем делать |
|---|---|
| Status: | new → closed |
Replying to san:
Поясни, пожалуйста, с какой целью пользователь может захотеть включить SSLv2/SSLv3?
Честно говоря, я не знаю, просто раз они были, вдруг кому-то они нужны, несмотря на запрет их использования.
Спасибо за пояснение. Протоколы SSSv2 и SSSv3 имеют уязвимости, поэтому их использование не обеспечивает безопасность. Учитывая это, я считаю, что давать возможность использовать устаревшие и, главное, уязвимые протоколы - плохая идея. Я не вижу в ней никакого улучшения. Учитывая это, я не буду добавлять предложенную настройку.
Наверное, имеет смысл просто их отключить, без возможности включения.
Отключить их невозможно, так как они не включены.
follow-ups: 5 6 comment:4 by , 33 minutes ago
Отключить их невозможно, так как они не включены.
Непонятно почему тогда сканер пользователя(Nessus) сообщил о том что на устройстве разрешены устаревшие SSL 2.0/3.0... Попрошу пользователя уточнить подробности сканирования.
А с какого примерно времени они запрещены в SW-01?
И заодно спрошу, а в плате VE-01 они тоже запрещены?
comment:5 by , 30 minutes ago
Replying to san:
А с какого примерно времени они запрещены в SW-01?
Не знаю. Вероятно, с момент появления там TLS, но на 100% не уверен...
И заодно спрошу, а в плате VE-01 они тоже запрещены?
Да, конечно.
follow-up: 7 comment:6 by , 29 minutes ago
Replying to san:
И заодно спрошу, а в плате VE-01 они тоже запрещены?
Я опечатался, имел в виду VE-02(блок VIP). А в VIP вообще доступ по HTTPS работает))?
follow-up: 8 comment:7 by , 21 minutes ago
Replying to san:
Я опечатался, имел в виду VE-02(блок VIP).
В VE-02 тоже запрещены.
А в VIP вообще доступ по HTTPS работает))?
Да, конечно. Там же VE-02 внутри.
follow-up: 9 comment:8 by , 8 minutes ago
Replying to alx:
А в VIP вообще доступ по HTTPS работает))?
Да, конечно. Там же VE-02 внутри.
Прошу прощения, я, возможно, тебя неумышленно обманул. Сейчас я обнаружил, что в прошивке VE-02 для блока VIP отсутствует пакет libgnutls, который использует libmicrohttpd для TLS. Возможно, что VE-02 в блоке VIP не поддерживает HTTPS... :(
Если тебе не трудно, проверь это, пожалуйста.
comment:9 by , 113 seconds ago
Replying to alx:
Если тебе не трудно, проверь это, пожалуйста.
Можно не проверять - libmicrohttpd в прошивке для блока VIP, действительно, собирается без поддержки TLS. Удивительно, что до сегодняшнего дня этого никто не заметил...

Replying to san:
Поясни, пожалуйста, с какой целью пользователь может захотеть включить SSLv2/SSLv3?