Mozilla SSL Configuration: Modern กับ Intermediate
Mozilla SSL Configuration คืออะไร
Mozilla ดูแลเครื่องกำเนิดค่าคอนฟิก TLS สำหรับ Apache, Nginx และเซิร์ฟเวอร์อื่นที่ ssl-config.mozilla.org เป้าหมายคือชุดที่ผ่านการทบทวนและอัปเดตเมื่อระบบนิเวศไคลเอนต์เปลี่ยน
มีสามระดับที่พบในเอกสาร
- Modern: TLS 1.3 เท่านั้น ตัดไคลเอนต์ที่ไม่มี TLS 1.3
- Intermediate: TLS 1.2 กับ 1.3 ชุด cipher เป็น AEAD กับ ECDHE/DHE
- Old: สำหรับมรดกที่ต้องรองรับระบบเก่ามาก ไม่เหมาะกับเว็บสาธารณะทั่วไป
แนวคิดอธิบายเพิ่มใน Mozilla Wiki: Security/Server Side TLS
เมื่อใดควรใช้ Intermediate
เว็บที่ยังมีผู้ใช้องค์กร, เครื่องสแกนเก่า, หรืออุปกรณ์ที่อัปเดตช้า ควรเริ่มที่ Intermediate เพื่อคง TLS 1.2 ที่ตั้งค่าอย่างแข็งแรง ตามที่ NIST ยังรับ TLS 1.2 เป็นขั้นต่ำใน SP 800-52 Rev. 2
เมื่อใดควรใช้ Modern
API ภายใน, แอปที่ควบคุมไคลเอนต์ได้ หรือเมื่อสถิติแสดงว่าไม่มีไคลเอนต์ TLS 1.2 แล้ว Modern ลดพื้นที่โจมตีและทำให้การตั้งค่าสั้นลง
สิ่งที่พรีเซ็ตช่วยจัดให้
- รายการโปรโตคอล
- รายการ cipher ของ TLS 1.2
- HSTS ตัวอย่าง
- OCSP stapling
- การปิด session tickets ในบางระดับ
อย่าคัดลอกแล้วลืมอัปเดต Mozilla เปลี่ยนรายละเอียดเมื่อพบจุดอ่อนหรือเมื่อไคลเอนต์เลิกใช้ชุดเก่า
สรุป
ใช้ Intermediate เป็นค่าเริ่มต้นที่สมเหตุสมผลสำหรับเว็บสาธารณะ แล้ววัดสัดส่วนไคลเอนต์ก่อนย้ายไป Modern