4.2.2. 密码套件
首选现代、安全的密码套件到旧的不安全密码套件。始终禁用 eNULL 和 aNULL 密码套件。它们不提供加密或身份验证。
根据 RC4 或 HMAC-MD5 禁用密码套件。这有严重的缺点。同时禁用导出密码套件。它们被有意弱,并容易破解。
所提供的密码套件少于 128 位,且具有较短的有效生命周期。不要使用它们。
至少数年使用 128 位或更高安全性的算法不会破坏。使用这些算法。请注意,3DES 密码公告 168 位,但实际上提供了 112 位安全。
始终首选支持(完美)转发保密(PFS)的密码套件。PFS 确保加密数据的机密性,即使服务器密钥被泄露。
此规则排除了快速 RSA 密钥交换。使用 ECDHE 或 DHE 替代。ECDHE 速度更快,首选选择。
首选使用 AEAD 密码,如 AES-GCM over CBC-mode 密码。AEAD 密码不会受到 padding oracle 攻击的影响。
在很多情况下,AES-GCM 比 CBC 模式的 AES 快。当硬件具有 AES 加密加速器时,这尤其如此。
使用 ECDSA 证书进行 ECDHE 密钥交换比纯 RSA 密钥交换要快。您可以在服务器上安装两对证书和密钥,以支持旧客户端。将 ECDSA 密钥用于新客户端,RSA 密钥用于旧密钥。