Fix lỗi SSL/TLS obsolete crypto & ERR_SSL_WEAK_SERVER_EPHEMERAL_DH_KEY

Khi kiểm tra website bằng trình duyệt hoặc công cụ như Qualys SSL Labs, bạn có thể gặp lỗi:

  • “Obsolete cryptography” – website vẫn bật TLS/SSL cũ (SSLv3, TLS 1.0/1.1) hoặc cipher yếu.
  • ERR_SSL_WEAK_SERVER_EPHEMERAL_DH_KEY – khóa Diffie-Hellman (DH) quá ngắn (< 2048 bit), dễ bị tấn công.

Bối cảnh

  • SSLv3, TLS 1.0/1.1 đã bị loại bỏ do lỗ hổng (POODLE, BEAST, Lucky13).
  • Ephemeral DH (DHE) với key < 2048 bit dễ bị brute-force.
  • Trình duyệt hiện đại (Chrome, Firefox, Edge) sẽ chặn hoặc cảnh báo đỏ nếu gặp cấu hình này.
  • Mục tiêu: chỉ dùng TLS 1.2/1.3cipher hiện đại (AES-GCM, ChaCha20).

Fix cho Apache & nginx

1. Disable SSL/TLS cũ

Apache (default-ssl.conf hoặc ssl.conf):

SSLProtocol all -SSLv3 -TLSv1 -TLSv1.1

nginx (example.conf):

ssl_protocols TLSv1.2 TLSv1.3;

Chỉ giữ lại TLS 1.2/1.3.


2. Dùng DH Parameter ≥ 2048 bit

Sinh file DH param 4096-bit (an toàn dài hạn):

openssl dhparam -out /etc/ssl/certs/dhparam.pem 4096

Apache:

SSLOpenSSLConfCmd DHParameters "/etc/ssl/certs/dhparam.pem"

nginx:

ssl_dhparam /etc/ssl/certs/dhparam.pem;

Điều này loại bỏ lỗi ERR_SSL_WEAK_SERVER_EPHEMERAL_DH_KEY.


3. Ưu tiên cipher hiện đại

Apache:

SSLCipherSuite TLS_AES_256_GCM_SHA384:TLS_CHACHA20_POLY1305_SHA256:TLS_AES_128_GCM_SHA256

SSLHonorCipherOrder off

nginx:

ssl_ciphers TLS_AES_256_GCM_SHA384:TLS_CHACHA20_POLY1305_SHA256:TLS_AES_128_GCM_SHA256;

ssl_prefer_server_ciphers off;

Best Practices 2025

  • Protocol policy:
    • Chỉ bật TLS 1.2/1.3.
    • Disable SSLv3, TLS 1.0/1.1.
  • Cipher suite:
    • Ưu tiên AEAD (AES-GCM, ChaCha20-Poly1305).
    • Tránh CBC-mode, RC4, 3DES.
  • DH/ECDH:
    • DHE ≥ 2048 bit hoặc dùng ECDHE với curve P-256/P-384.
    • Ưu tiên Elliptic Curve (nhanh + bảo mật hơn).
  • Kiểm tra định kỳ:
openssl s_client -connect example.com:443 -cipher DHE-RSA-AES256-SHA

hoặc test bằng SSL Labs.


Kết luận

  • Lỗi obsolete cryptoERR_SSL_WEAK_SERVER_EPHEMERAL_DH_KEY xảy ra do TLS cũ và DH yếu.
  • Fix bằng cách:
    • Tắt SSLv3/TLS 1.0/1.1.
    • Tạo dhparam ≥ 2048/4096 bit.
    • Dùng cipher hiện đại (AES-GCM, ChaCha20).
  • Sau khi cấu hình, test lại bằng OpenSSL hoặc SSL Labs để đảm bảo đạt chuẩn A+.

Tác giả SSL
TÁC GIẢ: Staff

Tác giả chưa cập nhật thông tin

Xem thêm

Bài viết liên quan


Sản phẩm liên quan


Secure Site Pro with EV

Secure Site Pro with EV DES

Ngày đăng 16 / 05 / 2020

1 năm:

62.029.000vnđ

2 năm:

32.640.000vnđ
Xem chi tiết

True Business ID with EV Multi - Domain

Ngày đăng 16 / 05 / 2020

1 năm:

13.500.000vnđ

2 năm:

7.800.000vnđ
Xem chi tiết

RapidSSL Wildcard

RapidSSL Wildcard

Ngày đăng 16 / 05 / 2020

1 năm:

4.500.000vnđ

2 năm:

2.800.000vnđ
Xem chi tiết

RapidSSL

Ngày đăng 16 / 05 / 2020

1 năm:

500.000vnđ

2 năm:

300.000vnđ
Xem chi tiết
Kinh doanh: 0977503750
Hỗ trợ kỹ thuật: 0559800766
Skype
Viber
Zalo