Issue Library / TLSTLS · Schweregrad hoch
TLS 1.0 oder 1.1 aktiviert: Alte Protokolle sicher abschalten TLS 1.0 und 1.1 sind für neue Implementierungen deprecated. Moderne Dienste sollten TLS 1.2 und 1.3 priorisieren.
Typisches Symptom Der Server akzeptiert Handshakes mit TLS 1.0 oder TLS 1.1.
Auswirkung Alte Protokolle vergrößern die Angriffs- und Fehlkonfigurationsfläche und verletzen häufig aktuelle Compliance-Baselines.
Häufige Ursachen Legacy-Defaults im Webserver oder Load Balancer. Ein altes Client-Segment wurde nie inventarisiert. CDN- und Origin-Konfiguration unterscheiden sich. Mehrere Listener verwenden verschiedene Policies. Diagnose in sinnvoller Reihenfolge Teste alle öffentlichen Listener und SNI-Namen. Ermittle reale Client-Nutzung vor der Abschaltung. Prüfe Edge, Load Balancer und Origin getrennt. Behebung Aktiviere mindestens TLS 1.2 und bevorzugt TLS 1.3. Entferne TLS 1.0/1.1 aus Protokoll-Policies. Behandle unvermeidbare Legacy-Clients über einen isolierten Endpunkt mit Ablaufplan. Fix verifizieren Alte Handshakes müssen scheitern; TLS 1.2/1.3 müssen mit starken Cipher Suites funktionieren. Überwache Client-Fehler nach dem Rollout. Primärquellen Die Quellen definieren Protokoll oder Plattformverhalten. Die Diagnose- und Umsetzungshinweise sind eine eigenständige technische Einordnung von Balou Tools.