4

jBOSS にインストールされたクライアントが、DataPowerxi50v6.0.0.2アプライアンスで構成された保護された Web サイトにアクセスしようとしています。SSL ハンドシェイクで接続が失敗します。

DataPower でパケット キャプチャを行ったところ、SSL ハンドシェイクがDescription:Handshake failure(40).

ただし、このClient Helloステップでは、1 つの暗号スイートのみが指定されていることがわかりました。これは :TLS_EMPTY_RENEGOTIATION_INFO_SCSVです。使用される TLS プロトコル (パケット キャプチャによる) は TLS1.1 です。この暗号スイートは問題になる可能性がありますか? DataPower システム ログに、以下のエラーが表示されます。 Request processing failed: Connection terminated before request headers read because of the connection error occurs

更新: クライアント アプリケーションは jBOSS7 で実行されています。jBOSS 管理者に jBOSS 側の構成を確認するよう依頼しました。jBOSS インスタンスがインストールされているサーバーにアクセスして、ssl が設定されている domain.xml を確認しました。暗号スイートに関連する構成は、domain.xml のどこにあるのでしょうか?

4

1 に答える 1

2

私は、TLS_EMPTY_RENEGOTIATION_INFO_SCSV である 1 つの暗号スイートのみが指定されていることを確認しました。

これは本当の暗号ではありません。他の暗号が指定されていない場合、クライアントは暗号をまったく提供しません。つまり、共有暗号が見つからないため、ハンドシェイクは失敗します。クライアントがバグっているようです。原因は、すべての SSL3.0 暗号を無効にして POODLE 攻撃に対抗しようとして失敗した可能性があります。これにより、TLS1 1.0 および TLS 1.1 のすべての暗号が事実上無効になります。

于 2014-11-11T14:32:57.043 に答える