POODLE - Überwachen Sie Clients, die durch Deaktivieren von SSLv3 abgelehnt wurden

453
gwgeller

Ist es über ein Protokoll möglich, Clients anzuzeigen, die durch Deaktivieren von SSLv3 abgelehnt wurden? Ich sehe die Seite erscheint als "kann nicht angezeigt werden", aber ich kann meine Anfrage in keinem Apache-Protokoll finden. Es scheint, dass die Anforderung irgendwo protokolliert wird, wenn Apache sie ablehnt. Der Server, der Anforderungen ablehnt, ist ein Proxy.

Grundsätzlich möchte ich sicherstellen, dass die Auswirkungen der Deaktivierung von SSLv3 so vernachlässigbar sind, wie es gesagt wurde.

0

1 Antwort auf die Frage

-1

Aktivieren Sie die Protokollierung für mod_ssl. Es ist standardmäßig deaktiviert. Leider haben Sie nicht gesagt, welche Version von mod_ssl Sie verwenden.

Neuere Versionen von mod_ssl verwenden die Anweisungen ErrorLog und LogLevel. Fügen Sie Folgendes zu ssl.conf hinzu:

ErrorLog /var/log/apache2/ssl_engine.log LogLevel warn  

Sie können auch ein CustomLog-Format in Apache verwenden:

CustomLog /var/log/apache2/ssl_engine.log \ "%t %h %x %x \"%r\" %b" 

 

Ältere Versionen von mod_ssl verwenden SSLLog und SSLLogLevel wie unten beschrieben:

SSLLog

  • Name: SSLLog
  • Beschreibung: Wo soll die dedizierte SSL-Engine-Protokolldatei geschrieben werden?
  • Syntax: SSLLog-Dateiname
  • Voreinstellung: Keine
  • Kontext: Serverkonfiguration, virtueller Host
  • Überschreibung: Nicht zutreffend
  • Status: Erweiterung
  • Modul: mod_ssl
  • Kompatibilität: mod_ssl 2.1

Diese Anweisung legt den Namen der dedizierten Protokolldatei der SSL-Protokoll-Engine fest. Fehlermeldungen werden außerdem in die allgemeine Apache-Fehlerprotokolldatei (Direktive ErrorLog) kopiert. Platzieren Sie dies an einem Ort, an dem es nicht für Symlink-Angriffe auf einem echten Server verwendet werden kann (dh an einem Ort, an dem nur root schreiben kann). Wenn der Dateiname nicht mit einem Schrägstrich ('/') beginnt, wird angenommen, dass er relativ zum Server-Stamm ist. Wenn Dateiname mit einem Balken ('|') beginnt, wird angenommen, dass der folgende String ein Pfad zu einem ausführbaren Programm ist, in dem eine zuverlässige Pipe eingerichtet werden kann. Die Anweisung sollte nur einmal pro Konfiguration eines virtuellen Servers vorkommen.

Beispiel:

SSLLog /usr/local/apache/logs/ssl_engine_log 

 

Quellen:

Wir haben mod_ssl aktiviert, aber ich weiß, dass es eine Herausforderung ist, die Protokollierung durchzugehen. Wenn ich eine Chance habe, werde ich einen Blick darauf werfen. gwgeller vor 9 Jahren 0
Ich kann mir vorstellen, dass Sie bereits mod_ssl aktiviert haben. Um klar zu sein, müssen Sie die Protokollierung für mod_ssl aktivieren. Fehler werden im Apache-Fehlerprotokoll angezeigt, sofern Sie keinen anderen Speicherort angeben. Verwendete TLS / SSL- und -Chiffriercodes werden an Apache-Zugriffsprotokolle angehängt, wenn Sie die benutzerdefinierten Protokollformatvariablen verwenden:% x und% x vor 9 Jahren 0