java - Chrome 中的随机 ERR_SSL_FALLBACK_BEYOND_MINIMUM_VERSION

标签 java security google-chrome http tomcat

对于运行旧版本 Java 和 Tomcat(分别为 6 和 5.5)的站点,最新版本的 chrome 失败并显示 ERR_SSL_FALLBACK_BEYOND_MINIMUM_VERSION。

这很好,因为 Chrome 禁用了 SSLv3 因为 POODLE。我转到 conf/server.xml 并明确指定 sslProtocol="TLSv1"

站点打开成功,但有时某些资源(仅 js 和 css)无法使用相同的 ERR_SSL 打开。我使用 iptables 转发到 Tomcat,所以没有 apache/nginx 也没有代理。

以下是说明失败情况的屏幕截图。禁用缓存后,您可以看到某些 js 和 css 文件正常提供(实际的 jsps 和所有图像始终正常提供),而有些则失败:

enter image description here

我找不到失败与他们的声明之间的任何联系。此外,有时这些并没有失败。

我能做点什么吗(除了升级 Java,这不能保证工作并且需要很多努力,因为该站点可能无法工作,并且必须重新编译,重新打包等),或者是这是一个 Chrome 错误?

最佳答案

指定 sslProtocol="TLSv1"在 Tomcat 中 <Connector /> element 仅保证指定的协议(protocol)可用,而不保证它是唯一可用的。例如,连接器

<Connector port="8443" protocol="HTTP/1.1" SSLEnabled="true" maxThreads="150" scheme="https" secure="true" clientAuth="false" sslProtocol="TLSv1" ... />

将提供 SSLv3 和 TLSv1。为了禁用 SSLv3,您需要使用另一个属性明确说明启用了哪些协议(protocol)。我不熟悉 Tomcat 5 的语法,但 Tomcat 6 的语法是 protocols="TLSv1"而 Tomcat 7 是 sslEnabledProtocols="TLSv1" .

关于java - Chrome 中的随机 ERR_SSL_FALLBACK_BEYOND_MINIMUM_VERSION,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/27613646/

相关文章:

JAVA & GSSAPI : Clearing cache

javascript - 如何阻止 chrome 减慢控制台/扩展发送的请求?

javascript - 如何在安全站点上的 chrome 扩展内容脚本中正确执行 ajax?

java - 在同一字符串的不同部分使用替换

java - 将 Java 代码转换为 Eclipse 和 Javac AST 注入(inject)语句

java - 使用用户名和密码访问 Azure Active Directory

javascript - 实现客户端ajax登录,使用ajax注销安全还是需要刷新?

java - 接受用户输入的方法

security - 阻止 API "spoofing"或 "hacking"

jquery - 获取当前附加到 &lt;input&gt; 元素的文件列表