У меня есть веб-приложение, работающее на Jetty 6 + Open JDK 7 на Debian 6.0.7. У меня есть требование безопасности для принятия квитирования TLS, но не SSLH3.0, когда клиент инициирует соединение HTTPS.Как запретить определенные протоколы SSL в Jetty?
В моей jetty.xml я установить протокол TLS:
<New class="org.mortbay.jetty.security.SslSocketConnector">
<Set name="protocol">TLS</Set>
...
С помощью этой конфигурации, веб-сервер по-прежнему, как представляется, принять SSLv3.0 рукопожатие. Это было проверено с помощью инструмента «sslscan» и запущено «curl -sslv3 -kv {host}».
Возможно ли настроить Jetty только на подтверждение TLS? Я был бы готов обновить версию Jetty, если это необходимо.
Я нашел два решения. 1) Обновление до Jetty 9, который поддерживает запись SslContextFactory: <Массив типа = "java.lang.String"> - SSLv3
2) Jetty 6, создайте Java-класс, расширяющий SslSocketConnector, переопределяя метод: –
Karl