После той ночи, когда мы вычистили бэкдоры и закрыли старые ключи, я думал: теперь можно выдохнуть. Но Аркадий Николаевич сказал: «Светлый, зайди на ssllabs». Я зашёл. Оценка B. TLS 1.0 и 1.1 были включены. Шифры — старые. HSTS — нет. В логах SSH тем временем копились попытки входа: больше десяти тысяч неудачных попыток за пару дней. Мы решили: доведём до максимума. Часть 1. SSL: включаем современные стандарты Первая проблема: найти конфиги. Панель управления не показывала тонких настроек. Пришлось лезть вручную — искать, где спрятаны директивы ssl_protocols и ssl_ciphers. Там, в глубине файловой системы, обнаружилась строка, которая включала TLS 1.0 и 1.1. Это и есть причина оценки B. Уязвимые протоколы, которые пора отправить в прошлое. Правили вручную, перезагружали, проверяли. Добавили HSTS — чтобы браузеры навсегда запомнили: только HTTPS, никаких исключений. Часть 2. SSH: admin нам больше не нужен Пока ждали пересчёта SSL, я смотрел логи. Каждые несколько минут — попытки входа п
Светлый. Техно-триллер. Часть 2: Как мы подняли SSL с B до A+ и закрыли SSH
30 марта30 мар
2
3 мин