minor fix
continuous-integration/drone/push Build is passing Details

main
Yann Verry 2023-05-08 23:04:29 +07:00
parent 8a58b19ed7
commit c4c715cc03
Signed by: yann
GPG Key ID: EB9E679A66B8C7A1
3 changed files with 18 additions and 17 deletions

@ -12,6 +12,6 @@ title = "Autumn is her ! Winter is coming !"
+++
Noublies jamais ce que tu es, car le monde ne loubliera pas. Puise là ta force, ou tu ten repentiras comme dune faiblesse. Fais-t-en une armure, et nul ne pourra lutiliser pour te blesser.
Noublies jamais ce que tu es, car le monde ne loubliera pas. Puise là ta force, ou tu ten repentiras comme dune faiblesse. Fais-t-en une armure, et nul ne pourra lutiliser pour te blesser.
![autumn tree](/2018/11/20181013_182524-EFFECTS_min.jpg)

@ -1,7 +1,8 @@
---
title: "De Dehydrated à Certbot"
title: "De hydrated à Certbot"
date: 2023-04-22T23:52:19+02:00
draft: false
tags: ["tls", "tools"]
---
## Le commencement

@ -1,20 +1,23 @@
+++
author = "Yann Verry"
date = 2018-11-18T20:08:16Z
description = ""
draft = false
image = "__GHOST_URL__/content/images/2018/11/key.jpg"
slug = "tlsv1-3"
title = "TLSv1.3 en masse"
+++
---
author: "Yann Verry"
date: 2018-11-18T20:08:16Z
description: ""
draft: false
image: "__GHOST_URL__/content/images/2018/11/key.jpg"
slug: "tlsv1-3"
title: "TLSv1.3 en masse"
tags: ["network", "ipv6"]
---
Suite à une faille de sécurité dans nginx au niveau de h2 Ondřej Surý upgrade la version nginx de 1.4.1 ce qui est une très bonne chose.
Petite nouveauté, nginx est compilé avec la version 1.1.1 d'OpenSSL
> nginx version: nginx/1.14.1built with OpenSSL 1.1.1 11 Sep 2018
```bash
$ nginx -V
nginx version: nginx/1.14.1built with OpenSSL 1.1.1 11 Sep 2018
```
Ceci ouvre donc la possibilité d'activer TLSv1.3 (10ans après TLSv1.2!). C'est donc parti le plus simplement du monde en ajoutant dans la directive **ssl_protocols** le protocole **TLSv1.3** puis recharger **nginx** et ... c'est tout ! Beaucoup d'article tournais autour d'une compilation à la main d'OpenSSL puis ensuite nginx, c'est bien pour du test mais aucunemment pour tout les jours car ce sera une solution jamais mis à jours donc bientôt bourré de faille de sécurité (tiens m'ai j'en parle déjà tout en haut)
@ -34,7 +37,4 @@ Le second interêt majeur est d'enfin supprimer tout le legacy qu'on se traîne
* DSA
* CBC
Je pourrais en dire bien plus mais le sujet est déjà abondamment traité. Bon upgrade vers TLSv1.3 et je vous suggère de laisser uniquement 1.2 et 1.3 d'actif avec les bon ciphers ça ne fera pas de mal puis ensuite de faire jouer la suite qualys
Je pourrais en dire bien plus mais le sujet est déjà abondamment traité. Bon upgrade vers TLSv1.3 et je vous suggère de laisser uniquement 1.2 et 1.3 d'actif avec les bon ciphers ça ne fera pas de mal puis ensuite de faire jouer la suite qualys