提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

【AD】AD发布HTTPS虚拟服务网站安全评级不通过

|

问题描述

客户反馈在web安全评级www.myssl.com网站上测试AD发布的HTTPS虚拟服务时出现不合规的现象,网站评级较低,提示使用了不安全的加密套件





有效排查步骤

1、检查客户AD虚拟服务SSL卸载策略中并没有启用此加密套件
2、获取客户当前拓扑环境,发现前端还有一个AF设备,因此怀疑客户端TLS握手是与AF设备之间建立的
3、检查AF配置发现有一条https解密策略引用了与AD虚拟服务相同的SSL证书,推断与之相关


4、协调AF打包,后台调整后问题解决

根因

AF开启解密策略后会代理HTTPS流,与客户端之间TLS握手,导致评级异常

解决方案

调整前端安全设备配置解决

建议与总结

其它类似问题,例如AD替换了SSL证书,发现客户端访问的时候还是下发之前老的SSL证书,当前也需要考虑AD前端是否有解密的安全设备,或者域名访问时候是否有cname记录到云waf之类的设备做了SSL握手代理。出现有SSL握手代理设备,SSL证书和加密套件算法都是客户端与代理设备交互。

我要分享
文档编号: 204047
作者: admin
更新时间: 2023-04-06 15:33
适用版本: