Semua orang tampaknya berbicara tentang kerentanan POODLE hari ini. Dan semua orang merekomendasikan untuk menonaktifkan SSLv3 di Apache menggunakan direktif konfigurasi berikut:
SSLProtocol All -SSLv2 -SSLv3
bukannya default
SSLProtocol All -SSLv2
Saya telah melakukan itu, dan tidak ada sukacita - setelah pengujian berulang kali dengan berbagai alat ( ini yang cepat ), saya menemukan bahwa SSLv3 diterima dengan senang hati oleh server saya.
Ya, saya memang me-restart Apache. Ya, saya melakukan rekursif grep
pada semua file konfigurasi, dan saya tidak memiliki penggantian apa pun di mana pun. Dan tidak, saya tidak menggunakan beberapa versi kuno Apache:
[root@server ~]# apachectl -v
Server version: Apache/2.2.15 (Unix)
Server built: Jul 23 2014 14:17:29
Jadi, apa yang menyebabkannya? Bagaimana seseorang benar-benar menonaktifkan SSLv3 di Apache?