配置PCIDSS合規(guī)
- 威海服務(wù)器/VPS 威海服務(wù)器
- 1466
為滿(mǎn)足PCI安全標(biāo)準(zhǔn)委員會(huì)給出的PCIDSS標(biāo)準(zhǔn),我們需要對(duì)我們的SSL配置進(jìn)行更改或補(bǔ)充,禁止掉TLSv1及以下版本的不安全協(xié)儀:
Apache
Apache需要我們?cè)谧C書(shū)配置的SSLEngine on參數(shù)下面添加或者修改以下代碼
SSLProtocol all -SSLv2 -SSLv3 -TLSv1
SSLCipherSuite ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:ECDHE-RSA-AES128-SHA
Nginx
Nginx需要我們?cè)谧C書(shū)配置的ssl on;參數(shù)下面添加或者修改以下代碼
ssl_protocols TLSv1.1 TLSv1.2;
ssl_ciphers ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:ECDHE-RSA-AES128-SHA;
Tomcat
Tomcat需要我們修改或添加以下證書(shū)配置參數(shù)
注意:tomcat7或jdk1.7以上版本才支持TLSv1.1 TLSv1.2
<Connector port="443" protocol="org.apache.coyote.http11.Http11Protocol"
maxThreads="150" SSLEnabled="true" scheme="https" secure="true"
keystoreFile="keystore/SSL.jks" keystorePass="證書(shū)密碼"
clientAuth="false" sslEnabledProtocols = "TLSv1.1,TLSv1.2"
/>
來(lái)源:景安