Кажется, сегодня все говорят об уязвимости POODLE . И всем рекомендуется отключить SSLv3 в Apache, используя следующую директиву конфигурации:
SSLProtocol All -SSLv2 -SSLv3
вместо по умолчанию
SSLProtocol All -SSLv2
Я сделал это, и не радуюсь - после неоднократного тестирования с различными инструментами ( вот быстрый ), я обнаружил, что SSLv3 с радостью принят моим сервером.
Да, я перезапустил Apache. Да, я сделал рекурсивный анализ grep
для всех файлов конфигурации, и у меня нигде нет переопределения. И нет, я не использую какую-то древнюю версию Apache:
[root@server ~]# apachectl -v
Server version: Apache/2.2.15 (Unix)
Server built: Jul 23 2014 14:17:29
Итак, что дает? Как действительно отключить SSLv3 в Apache?