Server Configuration

Mozilla SSL Configuration: Modern กับ Intermediate

A
admin
5 มีนาคม 2569 2 ครั้ง
แชร์:

Mozilla SSL Configuration คืออะไร

Mozilla ดูแลเครื่องกำเนิดค่าคอนฟิก TLS สำหรับ Apache, Nginx และเซิร์ฟเวอร์อื่นที่ ssl-config.mozilla.org เป้าหมายคือชุดที่ผ่านการทบทวนและอัปเดตเมื่อระบบนิเวศไคลเอนต์เปลี่ยน

มีสามระดับที่พบในเอกสาร

  • Modern: TLS 1.3 เท่านั้น ตัดไคลเอนต์ที่ไม่มี TLS 1.3
  • Intermediate: TLS 1.2 กับ 1.3 ชุด cipher เป็น AEAD กับ ECDHE/DHE
  • Old: สำหรับมรดกที่ต้องรองรับระบบเก่ามาก ไม่เหมาะกับเว็บสาธารณะทั่วไป

แนวคิดอธิบายเพิ่มใน Mozilla Wiki: Security/Server Side TLS

เมื่อใดควรใช้ Intermediate

เว็บที่ยังมีผู้ใช้องค์กร, เครื่องสแกนเก่า, หรืออุปกรณ์ที่อัปเดตช้า ควรเริ่มที่ Intermediate เพื่อคง TLS 1.2 ที่ตั้งค่าอย่างแข็งแรง ตามที่ NIST ยังรับ TLS 1.2 เป็นขั้นต่ำใน SP 800-52 Rev. 2

เมื่อใดควรใช้ Modern

API ภายใน, แอปที่ควบคุมไคลเอนต์ได้ หรือเมื่อสถิติแสดงว่าไม่มีไคลเอนต์ TLS 1.2 แล้ว Modern ลดพื้นที่โจมตีและทำให้การตั้งค่าสั้นลง

สิ่งที่พรีเซ็ตช่วยจัดให้

  • รายการโปรโตคอล
  • รายการ cipher ของ TLS 1.2
  • HSTS ตัวอย่าง
  • OCSP stapling
  • การปิด session tickets ในบางระดับ

อย่าคัดลอกแล้วลืมอัปเดต Mozilla เปลี่ยนรายละเอียดเมื่อพบจุดอ่อนหรือเมื่อไคลเอนต์เลิกใช้ชุดเก่า

สรุป

ใช้ Intermediate เป็นค่าเริ่มต้นที่สมเหตุสมผลสำหรับเว็บสาธารณะ แล้ววัดสัดส่วนไคลเอนต์ก่อนย้ายไป Modern

แหล่งอ้างอิง

หมวดหมู่: Server Configuration