¿Cómo puedo mitigar la vulnerabilidad POODLE SSL cuando uso stunnel como proxy inverso HTTPS?
15
Puede deshabilitar el protocolo SSLv3 en stunnel por completo.
De la documentación de stunnel:
sslVersion = SSL_VERSION
seleccione la versión del protocolo SSL Permitido
opciones: todas, SSLv2, SSLv3, TLSv1, TLSv1.1, TLSv1.2
He agregado esto al archivo de configuración:
sslVersion = TLSv1 TLSv1.1 TLSv1.2
Y ahora no puedo conectarme con SSLv3 (usando openssl s_client -connect my.domain.com:443 -ssl3
)
NOTA : Algunas versiones anteriores de stunnel y OpenSSL no son compatibles con TLSv1.2 (e incluso TLSv1.1). En este caso, elimínelos de la sslVersion
directiva para evitar incorrect version of ssl protocol
errores.
Si prefiere seguir con el stunnel anterior (como el 4.53 en su Estable de Debian), puede deshabilitar SSLv2 y SSLv3 con:
en lugar de
que deshabilitaría TLSv1.1 y TLSv1.2 también.
fuente
Como no puedo comentar, "responderé" (lo siento).
De todos modos, estoy ejecutando stunnel 5.01 y también recibo el error "versión incorrecta de SSL" después de hacer el cambio a sslVersion:
Fijo (para mí) Tuve que actualizar Stunnel a v5.06 (versión más actual a partir de hoy). El archivo Conf es exactamente el mismo, así que supongo que hay algún mojo entre v5.01 y v5.06 que va más allá de un simple mortal para entender.
fuente