Einleitung
In diesem Dokument werden die Szenarien beschrieben, in denen das Laden von Cisco Unified Intelligence Center (CUIC)-Webseiten in Internet Explorer (IE) nach der Installation von Microsoft Knowledge Base-Updates (KB) gestoppt wird.
Der Artikel bietet auch aus der Sicht des CUIC potenzielle Problemumgehungen/-lösungen.
Voraussetzungen
Anforderungen
Cisco empfiehlt, dass Sie über Kenntnisse zu folgenden Themen verfügen:
- Windows-Verwaltung
- CUIC-Administration und -Konfiguration
Verwendete Komponenten
Die Informationen in diesem Dokument basieren auf folgenden Software-Versionen:
- Cisco Unified Intelligence Center 10.5(1)
- Cisco Unified Intelligence Center 10.x
- Cisco Unified Intelligence Center 9.1(x)
- Windows 7 oder 8
- Internet Explorer 11
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netz Live ist, überprüfen Sie, ob Sie die mögliche Auswirkung jedes möglichen Befehls verstehen.
Szenario
- CUIC Version 9.1(1) oder CUIC Version 10.5(1)
- Internet Explorer (IE) 11 unter Windows 7 oder Windows 8
- KB3161639 unter Windows 7/8 installieren
- CUIC-Link im Internet Explorer starten: http://<CUIC-HOST-ADRESSE>/cuic
Daraufhin wird die folgende Fehlermeldung angezeigt:
Analyse
Microsoft hat die neuen Cipher-Suites, wie im Bild gezeigt, als Teil des Update-Rollups vom Juni 2016 KB3161608 hinzugefügt.
Als Teil von KB3161639 werden den Verschlüsselungssuiten TLS_DHE_RSA_WITH_AES_128_CBC_SHA und TLS_DHE_RSA_WITH_AES_256_CBC_SHA hinzugefügt, und die Standardprioritätsreihenfolge von Verschlüsselungssuiten wird im Windows-Betriebssystem geändert.
Aus diesem Grund kommunizieren Client-Computer, die über die oben genannten Updates verfügen, tendenziell über TLS_DHE_RSA_WITH_AES_128_CBC_SHA mit dem CUIC-Tomcat-Server (wie TLS_DHE_RSA_WITH_AES_128_CBC_SHA in seiner CUIC-Tomcat-Connector-Konfiguration definiert ist).
Die Kommunikation mit dem TLS_DHE_RSA_WITH_AES_128_CBC_SHA-Verschlüsselungsverfahren funktioniert jedoch nicht. Dies liegt an der Mindestanforderung von 1024 Bit für die von Microsoft erzwungenen Diffie Hellman Exchange (DHE)-Schlüssel zur Behebung des Logjam-Angriffs.
CUIC bietet bis Version 11.x die Java 6-Versionen, die nur 768-Bit-Schlüssel unterstützen. Dies kann einen Handshake-Fehler verursachen.
Lösung
Dies gilt nicht für CUIC 11.0(1), in dem das Problem behoben wurde. Bei den CUIC-Versionen 9.1(1) und 10.x wird dies durch die offene SSL COP-Datei, die hier verfügbar ist, gelöst
Als Teil von openssl cop wird die Diffie-Hellman (DHE)-Verschlüsselungsunterstützung aus dem CUIC-Tomcat-Connector entfernt, indem TLS_DHE_RSA_WITH_AES_128_CBC_SHA entfernt wird, um einen Logjam-Angriff zu verhindern.