gerhard
(Gerhard Schlager)
7. September 2019 um 00:13
7
Ich glaube nicht, dass Safari 6 funktioniert, selbst wenn Sie die TLS-Probleme durch Hinzufügen zusätzlicher Cipher-Suites lösen.
Sie können fehlende Cipher-Suites hinzufügen, indem Sie die nginx-Konfigurationsdatei überschreiben. Fügen Sie den folgenden Codeabschnitt (nicht getestet, sollte aber funktionieren) in den Abschnitt hooks von app.yml ein und passen Sie den Wert von ssl_ciphers nach Ihren Wünschen an.
after_ssl:
- replace:
filename: "/etc/nginx/conf.d/discourse.conf"
from: /ssl_ciphers .*/
to: ssl_ciphers <ihre_vollständige_Cipher-Liste>;
Übrigens: Ich versuche, Unterstützung für Elliptic-Curve-Zertifikate für Discourse hinzuzufügen, damit es mit IE11 sofort funktioniert.
master ← elliptic_curve
merged 11:02PM - 09 Sep 19 UTC
[Mozilla](https://wiki.mozilla.org/Security/Server_Side_TLS) recommends ECDSA (P… -256) as certificate type for intermediate compatibility.
> ECDSA certificates are recommended over RSA certificates, as they allow the use of ECDHE with Windows 7 clients using Internet Explorer 11
Most modern browsers will use cipher suites with the ECDSA certificate. Older browsers will select the RSA certificate and a RSA cipher suite.
It will create two Let's Encrypt certificates:
* EC 256 bits (SHA256withRSA)
* RSA 4096 bits (SHA256withRSA)
Without this change all the ECDSA cipher suites defined in https://github.com/discourse/discourse_docker/blob/12f501764f57c827e497eb6fb88e98f8c3c468e6/templates/web.ssl.template.yml#L22 won't work. With the new certificate all cipher suites will work and browsers like IE11 on Windows 7 and Windows 8 will work too.
**Before:**

**After:**
