Fix lỗi SSL/TLS obsolete crypto & ERR_SSL_WEAK_SERVER_EPHEMERAL_DH_KEY
Khi kiểm tra website bằng trình duyệt hoặc công cụ như Qualys SSL Labs, bạn có thể gặp lỗi:
- “Obsolete cryptography” – website vẫn bật TLS/SSL cũ (SSLv3, TLS 1.0/1.1) hoặc cipher yếu.
- ERR_SSL_WEAK_SERVER_EPHEMERAL_DH_KEY – khóa Diffie-Hellman (DH) quá ngắn (< 2048 bit), dễ bị tấn công.
Bối cảnh
- SSLv3, TLS 1.0/1.1 đã bị loại bỏ do lỗ hổng (POODLE, BEAST, Lucky13).
- Ephemeral DH (DHE) với key < 2048 bit dễ bị brute-force.
- Trình duyệt hiện đại (Chrome, Firefox, Edge) sẽ chặn hoặc cảnh báo đỏ nếu gặp cấu hình này.
- Mục tiêu: chỉ dùng TLS 1.2/1.3 và cipher hiện đại (AES-GCM, ChaCha20).
Fix cho Apache & nginx
1. Disable SSL/TLS cũ
Apache (default-ssl.conf hoặc ssl.conf):
SSLProtocol all -SSLv3 -TLSv1 -TLSv1.1
nginx (example.conf):
ssl_protocols TLSv1.2 TLSv1.3;
Chỉ giữ lại TLS 1.2/1.3.
2. Dùng DH Parameter ≥ 2048 bit
Sinh file DH param 4096-bit (an toàn dài hạn):
openssl dhparam -out /etc/ssl/certs/dhparam.pem 4096
Apache:
SSLOpenSSLConfCmd DHParameters "/etc/ssl/certs/dhparam.pem"
nginx:
ssl_dhparam /etc/ssl/certs/dhparam.pem;
Điều này loại bỏ lỗi ERR_SSL_WEAK_SERVER_EPHEMERAL_DH_KEY.
3. Ưu tiên cipher hiện đại
Apache:
SSLCipherSuite TLS_AES_256_GCM_SHA384:TLS_CHACHA20_POLY1305_SHA256:TLS_AES_128_GCM_SHA256
SSLHonorCipherOrder off
nginx:
ssl_ciphers TLS_AES_256_GCM_SHA384:TLS_CHACHA20_POLY1305_SHA256:TLS_AES_128_GCM_SHA256;
ssl_prefer_server_ciphers off;
Best Practices 2025
- Protocol policy:
- Chỉ bật TLS 1.2/1.3.
- Disable SSLv3, TLS 1.0/1.1.
- Cipher suite:
- Ưu tiên AEAD (AES-GCM, ChaCha20-Poly1305).
- Tránh CBC-mode, RC4, 3DES.
- DH/ECDH:
- DHE ≥ 2048 bit hoặc dùng ECDHE với curve P-256/P-384.
- Ưu tiên Elliptic Curve (nhanh + bảo mật hơn).
- Kiểm tra định kỳ:
openssl s_client -connect example.com:443 -cipher DHE-RSA-AES256-SHA
hoặc test bằng SSL Labs.
Kết luận
- Lỗi obsolete crypto và ERR_SSL_WEAK_SERVER_EPHEMERAL_DH_KEY xảy ra do TLS cũ và DH yếu.
- Fix bằng cách:
- Tắt SSLv3/TLS 1.0/1.1.
- Tạo dhparam ≥ 2048/4096 bit.
- Dùng cipher hiện đại (AES-GCM, ChaCha20).
- Sau khi cấu hình, test lại bằng OpenSSL hoặc SSL Labs để đảm bảo đạt chuẩn A+.


