Запрос в google:
Nginx TLS_RSA_WITH_3DES_EDE_CBC_SHA
Как вариант
Цитата:
Вопрос:
I have a few users that are having issues with my website now that I disabled SSLv3. Turns out the only cipher that would/should work with XP/IE8 is TLS1.0: "TLS_RSA_WITH_3DES_EDE_CBC_SHA" (there are two RC4's that also work, but I understand that is really not recommended).
Can anyone tell me how to add this to my ssl_ciphers? (I don't fully understand the shorthand in the list.)
I see that, based on a recommendation, I do have "!3DES" in the list.
If anyone has any other recommendations to support XP/IE8 with TLS1.0 in the most secure manner, I appreciate all feedback!
Also, if I put this one last in the list, can I assume it will be the least preferred by nginx?
Нене, дело не в правильности сертификата.
Все известные мне бесплатные сертификаты подразумевают один включенный домен.
SNI, грубо говоря - умение браузера сказать по SSL к какому именно домену он пришел.
Таким образом, вламываясь по IP, где несколько серверов, он получает не тот сертификат с большой степенью вероятности. Облом.
Да в принципе, не стоит заморачиваться если это так сложно(затратно?)... Просто нужно как-то обработать ситуацию, например выводить сообщение - "Ваш браузер больше не поддерживается!". А то, сейчас просто пишет что сайт не доступен, без объяснения причины... Что тут можно подумать? Что он просто лежит, или адрес корявый... То, что нужно зайти другим браузером, приходит в голову только когда уже знаешь, что сайт работает и не мог так в одночасье пропасть... А новые пользователи, скорее всего просто плюнут, забудут:(
Я в это разбираюсь от слова "мало" :) Потому сначала заподозрил немного другое. Вот как раз это самое шифрование. Сейчас я его поставил, чтобы разницы не было. Однако IE от этого не заработал?
Упростим, у меня сейчас два сертификата:
1. (storage.olegon.ru и olegon.ru) (по умолчанию)
2. ( и inima.ru)
на самом деле там еще пара сертификатов, но не будем путаться. При этом, включена расширенная безопасность, сообщающая, что на olegon.ru и inima.ru (и все поддомены) можно сразу идти по https. Достаточно хоть один раз сходить браузером на основной домен, как браузер откажется на любой из поддоменов ходить по http. Я себе так статистику внутреннюю сломал, тоже пришлось сертификат делать.
Что делает браузер без SNI - получает первый сертификат (по умолчанию). В случае с inima - обламывается, потому, что шел на один хост, а пришел сертификат на другой (веб-серверу не сказал, куда идет). Вот в случае с IE я пока ничего не понимаю, по идее, он должен ходить на olegon и не должен - на inima, почему он и на olegon не попадает - загадка.
MWWRuza➤ Да в принципе, не стоит заморачиваться если это так сложно(затратно?)... Просто нужно как-то обработать ситуацию, например выводить сообщение - "Ваш браузер больше не поддерживается!".
Проблема в том, что обрыв связи идет еще до того, как я могу что-то предпринять. Т.е. браузер лезет на 80 порт, тут я не могу еще определить, есть у него SNI или нет. Перебрасываю на 443 порт, где SSL, включаются механизмы безопасности, и во время handshake браузер внезапно забывает, куда шел. Ему отдается сертификат по умолчанию, после чего - разрыв связи. Я так понимаю.