蘋果ATS - 證書選擇及配置- 云主機(jī)/vps,虛擬主機(jī)域名注冊-常見問題,虛擬主機(jī),網(wǎng)頁制作,域名注冊,主機(jī),企業(yè)郵局,主頁空間,個(gè)人主頁,網(wǎng)絡(luò)實(shí)名,主機(jī)托管,網(wǎng)站建設(shè),域名">
歡迎您來到禾城數(shù)碼,開始互聯(lián)網(wǎng)之旅!
蘋果ATS - 證書選擇及配置
1、證書頒發(fā)機(jī)構(gòu)的要求 推薦用Symantec/GeoTrust/Godaddy/GlobalSign/comodo品牌的OV及以上證書,個(gè)人用戶可簽發(fā)DV證書。而CFCA品牌只在最新的蘋果設(shè)備上才支持,不推薦CFCA品牌。不推薦使用免費(fèi)證書; 2、證書的哈希算法和秘鑰長度的要求 證書的哈希算法:在上面推薦的證書品牌中是哈希算法都是SHA256或者更高強(qiáng)度的算法; 秘鑰長度: 如果自己創(chuàng)建CSR,請使用2048位或以上的RSA加密算法; 3、傳輸協(xié)議的要求 必須滿足 TLS1.2 4、web服務(wù)器要求 Apache(2.2.23+) / Nginx(1.0.12+) 依賴 OpenSSL 1.0.1 + 以支持 TLSv1.2. Tomcat 7 + Jdk 7.0 + 支持 TLSv1.2 IIS6(win2003)不支持,IIS7.5 默認(rèn)未開啟 TLSv1.2 需修改注冊表以開啟 TLSv1.2。 5、簽字算法: 必須滿足如下算法 TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384 TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256 TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA 蘋果ATS特性服務(wù)器配置指南以下舉例不同服務(wù)器的ATS協(xié)議及加密套件如何配置(只列舉了與ATS有關(guān)的屬性,請不要完全復(fù)制以下配置) 1.Nginx 證書配置server { ssl_ciphers ECDHE-RSA-AES128-GCM-SHA256:ECDHE:ECDH:AES:HIGH:!NULL:!aNULL:!MD5:!ADH:!RC4; ssl_protocols TLSv1 TLSv1.1 TLSv1.2; } 2.Apache 證書配置<IfModule mod_ssl.c> <VirtualHost *:443> SSLProtocol TLSv1 TLSv1.1 TLSv1.2 SSLCipherSuite ECDHE-RSA-AES128-GCM-SHA256:ECDHE:ECDH:AES:HIGH:!NULL:!aNULL:!MD5:!ADH:!RC4 </VirtualHost> </IfModule> 3.Tomcat 證書配置<Connector port="443" protocol="HTTP/1.1" SSLEnabled="true" scheme="https" secure="true" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256" SSLProtocol="TLSv1+TLSv1.1+TLSv1.2" SSLCipherSuite="ECDHE-RSA-AES128-GCM-SHA256:ECDHE:ECDH:AES:HIGH:!NULL:!aNULL:!MD5:!ADH:!RC4" /> 4.IIS 證書配置4.1 方法一Windows 2008及更早的版本不支持TLS1_2協(xié)議 所以無法調(diào)整 2008R2 TLS1_2協(xié)議默認(rèn)是關(guān)閉的 需要啟用此協(xié)議達(dá)到ATS要求 以2008 R2為例,導(dǎo)入證書后沒有對協(xié)議及套件做任何的調(diào)整。 勾選三個(gè)TLS協(xié)議并重啟系統(tǒng)即可。 4.2 方法二開始——運(yùn)行 輸入regedit 完成后重啟系統(tǒng) 加密套件調(diào)整
把支持的ECDHE加密套件加入SSL密碼套件中 以逗號(,)分隔 可將以下套件加入密碼套件中 附:
|
|||
>> 相關(guān)文章 | |||
|