蘋果ATS - 證書(shū)選擇及配置- 云主機(jī)/vps,虛擬主機(jī)域名注冊(cè)-常見(jiàn)問(wèn)題,虛擬主機(jī),網(wǎng)頁(yè)制作,域名注冊(cè),主機(jī),企業(yè)郵局,主頁(yè)空間,個(gè)人主頁(yè),網(wǎng)絡(luò)實(shí)名,主機(jī)托管,網(wǎng)站建設(shè),域名">

国产精品资源在线_成人在线一区二区_日韩av电影观看_国产亚洲一区二区三区在线观看_午夜在线_草逼网首页

  • 購(gòu)物車  0

    我的購(gòu)物車

    0 件商品,共計(jì) 0
    去購(gòu)物車結(jié)算
  • 最新公告 
  • 常見(jiàn)問(wèn)題
  • 有問(wèn)必答
  • 網(wǎng)站備案

歡迎您來(lái)到禾城數(shù)碼,開(kāi)始互聯(lián)網(wǎng)之旅!

蘋果ATS - 證書(shū)選擇及配置

2017年1月1日開(kāi)始,蘋果要求所有iOS應(yīng)用必須使用ATS(App Transport Security),即APP內(nèi)連接必須使用安全的HTTPS并且需要滿足ios9中的新特性。


1、證書(shū)頒發(fā)機(jī)構(gòu)的要求

    推薦用Symantec/GeoTrust/Godaddy/GlobalSign/comodo品牌的OV及以上證書(shū),個(gè)人用戶可簽發(fā)DV證書(shū)。而CFCA品牌只在最新的蘋果設(shè)備上才支持,不推薦CFCA品牌。不推薦使用免費(fèi)證書(shū);

2、證書(shū)的哈希算法和秘鑰長(zhǎng)度的要求

    證書(shū)的哈希算法:在上面推薦的證書(shū)品牌中是哈希算法都是SHA256或者更高強(qiáng)度的算法;

    秘鑰長(zhǎng)度: 如果自己創(chuàng)建CSR,請(qǐng)使用2048位或以上的RSA加密算法;

3、傳輸協(xié)議的要求

    必須滿足 TLS1.2

4、web服務(wù)器要求

 Apache(2.2.23+) / Nginx(1.0.12+) 依賴 OpenSSL 1.0.1 + 以支持 TLSv1.2.  

 Tomcat 7 + Jdk 7.0 + 支持 TLSv1.2

 IIS6(win2003)不支持,IIS7.5 默認(rèn)未開(kāi)啟 TLSv1.2 需修改注冊(cè)表以開(kāi)啟 TLSv1.2。

5、簽字算法: 必須滿足如下算法

TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA

蘋果ATS特性服務(wù)器配置指南

以下舉例不同服務(wù)器的ATS協(xié)議及加密套件如何配置(只列舉了與ATS有關(guān)的屬性,請(qǐng)不要完全復(fù)制以下配置

1.Nginx 證書(shū)配置

server {    
    ssl_ciphers ECDHE-RSA-AES128-GCM-SHA256:ECDHE:ECDH:AES:HIGH:!NULL:!aNULL:!MD5:!ADH:!RC4;   
    ssl_protocols TLSv1 TLSv1.1 TLSv1.2;
    }

2.Apache 證書(shū)配置

<IfModule mod_ssl.c>
        <VirtualHost *:443>
        SSLProtocol TLSv1 TLSv1.1 TLSv1.2
        SSLCipherSuite ECDHE-RSA-AES128-GCM-SHA256:ECDHE:ECDH:AES:HIGH:!NULL:!aNULL:!MD5:!ADH:!RC4        
        </VirtualHost>
</IfModule>

3.Tomcat 證書(shū)配置

<Connector port="443" protocol="HTTP/1.1" SSLEnabled="true"
    scheme="https" secure="true"
    ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256"    
    SSLProtocol="TLSv1+TLSv1.1+TLSv1.2"    
    SSLCipherSuite="ECDHE-RSA-AES128-GCM-SHA256:ECDHE:ECDH:AES:HIGH:!NULL:!aNULL:!MD5:!ADH:!RC4" 
/>

4.IIS 證書(shū)配置

4.1 方法一

Windows 2008及更早的版本不支持TLS1_2協(xié)議 所以無(wú)法調(diào)整 2008R2 TLS1_2協(xié)議默認(rèn)是關(guān)閉的 需要啟用此協(xié)議達(dá)到ATS要求

以2008 R2為例,導(dǎo)入證書(shū)后沒(méi)有對(duì)協(xié)議及套件做任何的調(diào)整。
證書(shū)導(dǎo)入后檢測(cè)到套件是支持ATS需求的,但協(xié)議TLS1_2沒(méi)有被啟用,ATS需要TLS1_2的支持?墒褂玫膕sltools工具(亞洲誠(chéng)信提供,點(diǎn)擊下載)啟用TLS1_2協(xié)議

blob.png

勾選三個(gè)TLS協(xié)議并重啟系統(tǒng)即可。
如果檢查到PFS不支持,在加密套件中選中帶ECDHE和DHE就可以了。

4.2 方法二

開(kāi)始——運(yùn)行 輸入regedit
找到HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols右鍵->新建->項(xiàng)->新建TLS 1.1,TLS 1.2
TLS 1.1和TLS 1.2 右鍵->新建->項(xiàng)->新建Server, Client
在新建的Server和Client中都新建如下的項(xiàng)(DWORD 32位值), 總共4個(gè)
DisabledByDefault [Value = 0]
Enabled [Value = 1]

完成后重啟系統(tǒng)

加密套件調(diào)整
對(duì)于前向保密加密套件不支持的話可通過(guò)組策略編輯器進(jìn)行調(diào)整。
開(kāi)始菜單——運(yùn)行、輸入gpedit.msc 進(jìn)行加密套件調(diào)整 在此操作之前需要先開(kāi)啟TLS1_2協(xié)議

3
雙擊SSL密碼套件順序

4

把支持的ECDHE加密套件加入SSL密碼套件中 以逗號(hào)(,)分隔
打開(kāi)一個(gè)空白寫(xiě)字板文檔。
復(fù)制下圖中右側(cè)可用套件的列表并將其粘貼到該文檔中。
按正確順序排列套件;刪除不想使用的所有套件。
在每個(gè)套件名稱的末尾鍵入一個(gè)逗號(hào)(最后一個(gè)套件名稱除外)。確保沒(méi)有嵌入空格。
刪除所有換行符,以便密碼套件名稱位于單獨(dú)的一個(gè)長(zhǎng)行上。
將密碼套件行復(fù)制到剪貼板,然后將其粘貼到編輯框中。最大長(zhǎng)度為 1023 個(gè)字符。

5

可將以下套件加入密碼套件中
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384

附:
推薦套件組合:
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA_P256
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA_P384
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA_P521
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA_P256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA_P384
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA_P521
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256_P256
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256_P384
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256_P521
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384_P256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384_P384
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384_P521
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_3DES_EDE_CBC_SHA
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_GCM_SHA256
TLS_RSA_WITH_AES_256_GCM_SHA384



來(lái)源: 禾城數(shù)碼
閱讀:3734
日期:2018/2/26

  >> 相關(guān)文章
 
Top

客服熱線

0573-80897175

主站蜘蛛池模板: 欧美日韩一区二区在线观看 | 亚洲 精品 综合 精品 自拍 | www.av在线| 久久丝袜 | 亚洲综合首页 | 久久久免费 | 日韩色图在线观看 | 中文字幕在线欧美 | www..99re | 亚洲欧洲精品一区 | 国产一级电影在线 | 精品久久久久久久久久久下田 | 免费成人午夜 | 欧美一区2区三区3区公司 | 国产91精品久久久久久久网曝门 | 国产视频一区二区 | 婷婷丁香在线视频 | 午夜色婷婷 | 日韩欧美字幕 | www.青青草 | 精品一区二区三区视频在线观看 | 伊人一区 | 一区二区三区视频在线观看 | 日韩高清中文字幕 | 日本福利一区 | 午夜影院 | 色888www视频在线观看 | 精品一区在线 | 91久久久久久久久 | 91久久久久 | 精品www | 久久亚洲一区 | 国产综合在线视频 | 国产精品99久久久久久动医院 | 成人毛片视频在线播放 | 国产精品一区二区三区在线 | 91精品国产91久久久久久吃药 | 欧美亚洲国产一区二区三区 | 伊人亚洲 | 国产1区2区 | 毛片网站在线观看视频 |