蘋果ATS - 證書(shū)選擇及配置- 云主機(jī)/vps,虛擬主機(jī)域名注冊(cè)-常見(jiàn)問(wèn)題,虛擬主機(jī),網(wǎng)頁(yè)制作,域名注冊(cè),主機(jī),企業(yè)郵局,主頁(yè)空間,個(gè)人主頁(yè),網(wǎng)絡(luò)實(shí)名,主機(jī)托管,網(wǎng)站建設(shè),域名">
歡迎您來(lái)到禾城數(shù)碼,開(kāi)始互聯(lián)網(wǎng)之旅!
蘋果ATS - 證書(shū)選擇及配置
1、證書(shū)頒發(fā)機(jī)構(gòu)的要求 推薦用Symantec/GeoTrust/Godaddy/GlobalSign/comodo品牌的OV及以上證書(shū),個(gè)人用戶可簽發(fā)DV證書(shū)。而CFCA品牌只在最新的蘋果設(shè)備上才支持,不推薦CFCA品牌。不推薦使用免費(fèi)證書(shū); 2、證書(shū)的哈希算法和秘鑰長(zhǎng)度的要求 證書(shū)的哈希算法:在上面推薦的證書(shū)品牌中是哈希算法都是SHA256或者更高強(qiáng)度的算法; 秘鑰長(zhǎng)度: 如果自己創(chuàng)建CSR,請(qǐng)使用2048位或以上的RSA加密算法; 3、傳輸協(xié)議的要求 必須滿足 TLS1.2 4、web服務(wù)器要求 Apache(2.2.23+) / Nginx(1.0.12+) 依賴 OpenSSL 1.0.1 + 以支持 TLSv1.2. Tomcat 7 + Jdk 7.0 + 支持 TLSv1.2 IIS6(win2003)不支持,IIS7.5 默認(rèn)未開(kāi)啟 TLSv1.2 需修改注冊(cè)表以開(kāi)啟 TLSv1.2。 5、簽字算法: 必須滿足如下算法 TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384 TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256 TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA 蘋果ATS特性服務(wù)器配置指南以下舉例不同服務(wù)器的ATS協(xié)議及加密套件如何配置(只列舉了與ATS有關(guān)的屬性,請(qǐng)不要完全復(fù)制以下配置) 1.Nginx 證書(shū)配置server { ssl_ciphers ECDHE-RSA-AES128-GCM-SHA256:ECDHE:ECDH:AES:HIGH:!NULL:!aNULL:!MD5:!ADH:!RC4; ssl_protocols TLSv1 TLSv1.1 TLSv1.2; } 2.Apache 證書(shū)配置<IfModule mod_ssl.c> <VirtualHost *:443> SSLProtocol TLSv1 TLSv1.1 TLSv1.2 SSLCipherSuite ECDHE-RSA-AES128-GCM-SHA256:ECDHE:ECDH:AES:HIGH:!NULL:!aNULL:!MD5:!ADH:!RC4 </VirtualHost> </IfModule> 3.Tomcat 證書(shū)配置<Connector port="443" protocol="HTTP/1.1" SSLEnabled="true" scheme="https" secure="true" ciphers="TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256" SSLProtocol="TLSv1+TLSv1.1+TLSv1.2" SSLCipherSuite="ECDHE-RSA-AES128-GCM-SHA256:ECDHE:ECDH:AES:HIGH:!NULL:!aNULL:!MD5:!ADH:!RC4" /> 4.IIS 證書(shū)配置4.1 方法一Windows 2008及更早的版本不支持TLS1_2協(xié)議 所以無(wú)法調(diào)整 2008R2 TLS1_2協(xié)議默認(rèn)是關(guān)閉的 需要啟用此協(xié)議達(dá)到ATS要求 以2008 R2為例,導(dǎo)入證書(shū)后沒(méi)有對(duì)協(xié)議及套件做任何的調(diào)整。 勾選三個(gè)TLS協(xié)議并重啟系統(tǒng)即可。 4.2 方法二開(kāi)始——運(yùn)行 輸入regedit 完成后重啟系統(tǒng) 加密套件調(diào)整
把支持的ECDHE加密套件加入SSL密碼套件中 以逗號(hào)(,)分隔 可將以下套件加入密碼套件中 附:
|
|||
>> 相關(guān)文章 | |||
|