1. Foren
  2. Kommentare
  3. Security
  4. Alle Kommentare zum Artikel
  5. › Diffie-Hellman: Unsinnige Krypto…

Erst in der jüngsten Version 2.4.7 verfügt Apache [...]

  1. Thema

Neues Thema Ansicht wechseln


  1. Erst in der jüngsten Version 2.4.7 verfügt Apache [...]

    Autor: linus9000 07.03.14 - 08:22

    "Vor allem der Apache-Webserver hat aber dafür gesorgt, dass ein derartig kurzer Schlüsselaustausch nach wie vor weit verbreitet ist. Erst in der jüngsten Version 2.4.7 verfügt Apache über die Möglichkeit, einen Schlüsselaustausch mit größeren Primzahlen durchzuführen."

    Sry, aber das ist nicht korrekt. Indem ich die DH-Parameter in die .crt-Datei eingebunden habe konnte ich auch mit Apache 2.2.22 einen Schlüsselaustausch mit 4096 Bit erzwingen. Siehe https://community.qualys.com/blogs/securitylabs/2013/08/05/configuring-apache-nginx-and-openssl-for-forward-secrecy#comment-3656

  2. Re: Erst in der jüngsten Version 2.4.7 verfügt Apache [...]

    Autor: hannob (golem.de) 07.03.14 - 11:40

    Ich hab das gerade extra nochmal selbst mit einem apache 2.2 getestet. Tut bei mir nicht.

    Würde mich aber interessieren: Was für ein apache ist das bei Dir? Selber kompiliert oder von einer Distribution? Ist der entsprechende Server öffentlich erreichbar, so dass ich das mal sehen kann?

    Eventuell hat irgendeine Distribution da Patches zurückportiert.

  3. Re: Erst in der jüngsten Version 2.4.7 verfügt Apache [...]

    Autor: linus9000 07.03.14 - 11:57

    Der entsprechende Server existiert leider nicht mehr, allerdings ist es richtig, dass meine Version des 2.2.22 (normal aus Ubuntu Precise, keine PPA) da nichts ausspuckt. Das Problem scheint hier aber dann zu sein, dass es keine DH(E)-fähigen Ciphersuites gibt, die der Apache da nutzen kann.. Dementsprechend wäre meine aussage über den 2.2.22 falsch, muss ich zugeben, der Grund wäre dann jedoch ein anderer. Denn wo kein DH-Austausch, da keine großen Primzahlen.. Wenn dir eine Ciphersuite mit DH-austausch bekannt ist, die in Apache 2.2 funktioniert teste ich die gerne nochmal mit!

  4. Re: Erst in der jüngsten Version 2.4.7 verfügt Apache [...]

    Autor: hannob (golem.de) 07.03.14 - 12:41

    Apache 2.2 sollte kein Problem mit DHE-ciphersuites haben. Nur die ECDH-sachen sind in 2.4 dazugekommen, aber das ist ja ne andere Baustelle.

    Mein Test-Apache 2.2 kann bspw:
    TLS_DHE_RSA_WITH_AES_128_CBC_SHA
    TLS_DHE_RSA_WITH_CAMELLIA_128_CBC_SHA
    TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
    TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
    TLS_DHE_RSA_WITH_3DES_EDE_CBC_SHA
    TLS_DHE_RSA_WITH_AES_256_CBC_SHA
    TLS_DHE_RSA_WITH_CAMELLIA_256_CBC_SHA
    TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
    TLS_DHE_RSA_WITH_AES_256_GCM_SHA384

  5. Re: Erst in der jüngsten Version 2.4.7 verfügt Apache [...]

    Autor: linus9000 07.03.14 - 16:30

    Alles klar, Kommando zurück! Geht tatsächlich nicht. Offensichtlich habe ich da mit dem 2.4 getestet.. In dem Fall kann ich nur noch um Verzeihung bitten :/

  1. Thema

Neues Thema Ansicht wechseln


Um zu kommentieren, loggen Sie sich bitte ein oder registrieren Sie sich. Zum Login

Stellenmarkt
  1. Stadt Villingen-Schwenningen, Villingen-Schwenningen
  2. Fraunhofer-Institut für Fabrikbetrieb und -automatisierung IFF, Magdeburg
  3. IT-Servicezentrum der bayerischen Justiz, Amberg, Landshut, Nürnberg, München
  4. Hottgenroth Software GmbH & Co. KG, Köln

Golem pur
  • Golem.de ohne Werbung nutzen

Anzeige
Hardware-Angebote
  1. (reduzierte Überstände, Restposten & Co.)


Haben wir etwas übersehen?

E-Mail an news@golem.de


Alternatives Android im Test: /e/ will Google ersetzen
Alternatives Android im Test
/e/ will Google ersetzen

Wie Google, nur mit Privatsphäre - /e/ verbindet ein alternatives Android mit Cloudfunktionen und einer Suchmaschine.
Ein Test von Moritz Tremmel


    CPU-Fertigung: Intel hat ein Netburst-Déjà-vu
    CPU-Fertigung
    Intel hat ein Netburst-Déjà-vu

    Über Jahre hinweg Takt und Kerne ans Limit treiben - das wurde Intel einst schon beim Pentium 4 zum Verhängnis.
    Eine Analyse von Marc Sauter

    1. Maxlinear Intel verkauft Konzernbereich
    2. Comet Lake H Intel geht den 5-GHz-Weg
    3. Security Das Intel-ME-Chaos kommt

    Schenker Via 14 im Test: Leipziger Langläufer-Laptop
    Schenker Via 14 im Test
    Leipziger Langläufer-Laptop

    Dank 73-Wattstunden-Akku hält das 14-Zoll-Ultrabook von Schenker trotz fast komplett aufrüstbarer Hardware lange durch.
    Ein Test von Marc Sauter

    1. XMG Neo 15 (E20) Schenker erhöht Akkukapazität um 50 Prozent
    2. XMG Apex 15 Schenker packt 16C-Ryzen in Notebook
    3. XMG Fusion 15 Schenkers Gaming-Laptop soll 10 Stunden durchhalten