Todo el mundo parece estar hablando de la vulnerabilidad POODLE hoy. Y todos recomiendan desactivar SSLv3 en Apache utilizando la siguiente directiva de configuración:
SSLProtocol All -SSLv2 -SSLv3
en lugar del predeterminado
SSLProtocol All -SSLv2
Lo he hecho, y no me alegro: después de probar repetidamente con varias herramientas ( aquí hay una rápida ), encuentro que SSLv3 es felizmente aceptado por mi servidor.
Sí, reinicié Apache. Sí, hice un recursivo grep
en todos los archivos de configuración, y no tengo ninguna anulación en ningún lado. Y no, no estoy usando alguna versión antigua de Apache:
[root@server ~]# apachectl -v
Server version: Apache/2.2.15 (Unix)
Server built: Jul 23 2014 14:17:29
Entonces, ¿qué da? ¿Cómo se deshabilita realmente SSLv3 en Apache?