InicioLinuxDisable SSL v2 support



¿Que es SSL ? SSL es Secure Sockets Layer -Protocolo de Capa de Conexión Segura-

Es un protocolo diseñado por la empresa Netscape para proveer comunicaciones encriptadas en internet.


La empresa VeriSign es la encargada de emitir los certificados digitales RSA para su uso en transmisiones seguras por SSL , especialmente para la protección de sitios con acceso por HTTPS . Por ejemplo, páginas que utilizan tarjetas de créditos.

SSL da privacidad para datos y mensajes, además permite autentificar los datos enviados.



Diferencia entre v2 y v3

El protocolo SSL fue desarrollado originalmente por Netscape. La versión 1.0 nunca fue lanzado públicamente, la versión 2.0 fue lanzado en febrero de 1995 y contenía una serie de fallas de seguridad que en última instancia, condujo al diseño de SSL versión 3.0 (Rescorla, 2001). SSL versión 3.0 fue lanzado en 1996.

Características de SSL v3

SSL ofrece algunas características de interés:

Separación de responsabilidades: utiliza algoritmos independientes para la encriptación, autenticación e integridad de datos, con claves diferentes para cada función. Esto permite la utilización de acuerdo con las leyes.

Eficiencia: aunque la fase de saludo utiliza algoritmos de clave pública, la operativa de intercambio de datos se realiza mediante encriptación y des-encriptación de clave privada. Los algoritmos de clave privada son más rápidos. Además la fase de saludo no tiene que repetirse para cada comunicación entre un cliente y un servidor, la clave secreta negociada puede conservarse entre conexiones SSL . Esto permite que las nuevas conexiones SSL inicien la comunicación segura de inmediato, sin necesidad de realizar lentas operaciones de clave pública.

Autenticación con base en certificados: se utilizan certificados X.509 para la autenticación. Los certificados de servidores son obligatorios, mientras que los de cliente son opcionales.

Independiente de protocolos: aunque SSL se diseño para funcionar sobre TCP/IP, puede hacerlo sobre cualquier protocolo confiable orientado a conexiones (por ejemplo X.25). En cambio no funcionará sobre un protocolo no confiable, como por ejemplo UDP (User Datagram Protocol).

Protección contra ataques: SSL protege frente a ataques de hombre en el camino o de reproducción.
En un ataque de hombre en el camino, el atacante intercepta todas las comunicaciones entre las dos partes, haciendo a cada una de ellas creer que se comunica con la otra. SSL protege contra estos ataques mediante certificados digitales que nos garantizan con quien se está hablando.


En un ataque de reproducción, un atacante captura las comunicaciones entre las dos partes y reproduce los mensajes. SSL no permite este tipo de ataques.

Soporte a algoritmos heterogéneos: aunque depende de las implementaciones, SSL suele dar soporte a diversos algoritmos:
Intercambio de claves (RSA y Diffie - Hellman).
Compendio (MD5, SHA-1).
Encriptación (RC2, RC4, DES, Triple DES, Idea, Fortezza).


Soporte de compresión: SSL permite comprimir los datos del usuario antes de ser encriptados mediante múltiples algoritmos de compresión.

Compatibilidad hacia atrás con SSL v2: los servidores de SSL v3 pueden recibir conexiones de clientes SSL v2 y manejar el mensaje de manera automática.

Si bien SSLv3 es compatible con v2, muchas veces queremos desabilitar el soporte a ssl v2 en un server que trabaja con ssl v3, eso se hace como se muestra a continuacion:

En el fichero de configuracion se agregan las siguientes lineas:

[...]

<IfDefine SSL >
AddType application/x-x509-ca-cert .crt
AddType application/x-pkcs7-crl .crl
</IfDefine>


<IfModule mod_ssl.c>
SSLProtocol -all +SSLv3 +TLSv1
SSLCipherSuite HIGH:!ADH
SSLInsecureRenegotiation off
SSLPassPhraseDialog builtin
SSLSessionCache none
SSLOptions +StdEnvVars
SSLRandomSeed startup builtin
SSLRandomSeed connect builtin
</IfModule>

[...]


Dependiendo de la forma de configuracion adoptada, se debera incluir en el file correcto esa configuracion , en algunos casos se hace dentro del ssl .conf, en mi caso lo configure dentro del file httpd.conf

Si queremos comprobar si funciono la configuracion , desde un server con openssl ejecutamos el siguiente comando:

openssl s_client -ssl2 -connect IP-del-host:puerto-del-vhost

Ejemplo

[user@host home]$ openssl s_client -ssl2 -connect 192.168.XX.15:90X0
CONNECTED(00000003)
16865:error:1407F0E5: SSL routines:SSL2_WRITE: ssl handshake failure:s2_pkt.c:428:

[user@host home]$ openssl s_client -ssl3 -connect 192.168.XX.15:90X0
CONNECTED(00000003)
depth=2 /C=US/O=VeriSign, Inc./OU=VeriSign Trust Network/OU=(c) 2006 VeriSign, Inc. - For authorized use only/CN=VeriSign Class 3 Public Primary Certification Authority - G5
verify error:num=20:unable to get local issuer certificate
verify return:0
---
Certificate chain
0 s:/C=M/ST=ARG/L=ssCity/O=ss Argentina, S.A. de C.V/OU=Direct Group/OU=Terms of use at www.verisign.com/rsspa (c)05/CN=www.aeiou.com.ar
i:/C=UES/O=VeriSign, Inc./OU=VeriSign Trust Network/OU=Terms of use at https ://www.verisign.com/(c)10/CN=VeriSign Class 3 International Server CA - G3
1 s:/C=UES/O=VeriSign, Inc./OU=VeriSign Trust /OU=(c) 2006 VeriSign, Inc. - For authorized use only/CN=VeriSign Class 3 Public Certification Authority - G5
i:/C=USE/O=VeriSign, Inc./OU=Class 3 Public Primary Authority
2 s:/C=USE/O=VeriSign, Inc./OU=VeriSign Trust /OU=Terms of use at https ://www.verisign.com/(c)10/CeN=VeriSign Class 3 International Server CA - G3
i:/C=US/O=VeriSign, Inc./eOU=VeriSign Trust Network/OU=(c) 2006 VeriSign, Inc. - For authorized use only/CN=VeriSign Class 3 Primary Certification Authority - G5
---
Server certificate
-----BEGIN CERTIFICATE-----
MIIF3DCCBMSgAwIBAgIQUrZIKWYaGTL2Qsd1HfquszANBgkqhkiG9w0BAQUFADCB
OQYDVQQLEzJUZXJtcOQYDVQQLEzJUZXJtcOQYDVQQLEzJUZXJtcOQYDVQQLEzJUZXJ
ExZWZXJpU2lnbiBUcnVzdCBOZXR3b3JrMTswOQYDVQQLEzJUZXJtcyBvZiB1c2Ug
YXQgaHR0cHM6Ly93d3cudmVyaXNpZ24uY29tL3JwYSAoYykxMDE2MDQGA1UEAxMt
VmVyaVNpZ24gQ2xhc3MgMyBJbnRlcm5hdGlvbmFsIFNlcnZlciBDQSAtIEczMB4X
DTExMDgwMjAwMDAwMFoXDTEzMDkzMDIzNTk1OVowgdMxCzAJBgNVBAYTAk1YMRkw
vDELMAkGA1UEBhMCVVMxFzAVBgNVBAoTDlZlcmlTaWduLCBJbmMuMR8wHQYDVQQL
MCIGA1UEChQbU29ueSBkOQYDVQQLEzJUZXJtclRlcm1zIG9mIHVzZSBhdCB3
d3cudmVyaXNpZ24uY29tLAxQPd3838389949005n5mmm,mm3n3m33m3d3LnNvbnkuY29t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-----END CERTIFICATE-----
subject=/C=MX/ST=aRG/L=ARGCity/O=ARG SA, S.A. de C.V/OU=OP/OU=Terms of use at www.verisign.com/r (c)05/CN=www.aeiou.com.ar
issuer=/C=US/O=VeriSign, Inc./OU=VeriSign Network/OU=Terms of use at https ://www.verisign.com/rpa (c)10/CN=VeriSign Class 3 International Server CA - G3
---
No client certificate CA names sent
---
SSL handshake has read 4993 bytes and written 316 bytes
---
New, TLSv1/SSLv3, Cipher is DHE-RSA-AES56-SHA
Server public key is 2048 bit
SSL-Session:
Protocol : SSLv3
Cipher : DHE-RSA-AES25-SHA
Session-ID:
Session-ID-ctx:
Master-Key: AC300FFC2FFFFFFFF0909AAACF0CEC8D0BC9EF95662AE5BC25A5F758144D7BFCAA89C31CE28D26AE192068A5A7
Key-Arg : None
Start Time: 1312808845
Timeout : 7200 (sec)
Verify return code: 20 (unable to get local issuer certificate)
---
[user@host home]$




Datos archivados del Taringa! original
5puntos
383visitas
0comentarios
Actividad nueva en Posteamelo
0puntos
17visitas
0comentarios
Dar puntos:

Dejá tu comentario

0/2000

Autor del Post

p
pauuupauu🇦🇷
Usuario
Puntos0
Posts8
Ver perfil →
PosteameloArchivo Histórico de Taringa! (2004-2017). Preservando la inteligencia colectiva de la internet hispanohablante.

CONTACTO

18 de Septiembre 455, Casilla 52

Chillán, Región de Ñuble, Chile

Solo correo postal

© 2026 Posteamelo.com. No afiliado con Taringa! ni sus sucesores.

Contenido preservado con fines históricos y culturales.