Todo mundo parece estar falando sobre a vulnerabilidade do POODLE hoje. E todo mundo recomenda desativar o SSLv3 no Apache usando a seguinte diretiva de configuração:
SSLProtocol All -SSLv2 -SSLv3
em vez do padrão
SSLProtocol All -SSLv2
Fiz isso e sem alegria - depois de testar várias vezes com várias ferramentas ( aqui está uma rápida ), acho que o SSLv3 é aceito com satisfação pelo meu servidor.
Sim, reiniciei o Apache. Sim, fiz uma recursiva grep
em todos os arquivos de configuração e não tenho nenhuma substituição em lugar algum. E não, não estou usando uma versão antiga do Apache:
[root@server ~]# apachectl -v
Server version: Apache/2.2.15 (Unix)
Server built: Jul 23 2014 14:17:29
Então, o que dá? Como alguém realmente desabilita o SSLv3 no Apache?