• Skip to main content
  • Skip to secondary menu
  • Skip to primary sidebar
El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz - Todas las novedades sobre VMware, Veeam, InfluxData, Grafana, Zimbra, etc.

  • Home
  • VMware
    • VMworld
    • VMware vSphere 6.7
    • VMware vSphere 6.5
  • Veeam
    • Resumen Contenido 2021
    • Veeam v11
      • Continuous Data Protection (CDP
      • Ransomware Protection
      • Archive Tier
      • Mejoras en Instant Recovery
      • Veeam Agent for Mac
      • Veeam Backup for AHV v2.1
    • Veeam Backup for Microsoft Office 365
      • 1 – Razones para proteger nuestra información en Microsoft Office 365
      • 2 – Componentes lógicos de Veeam Backup for Microsoft Office 365 2.0
      • 3 – Instalación paso a paso de Veeam Backup for Microsoft Office 365 v2.0
      • 4 – Configuración inicial de Veeam Backup for Microsoft Office 365 v2.0
      • 5 – Creando trabajos de copia en Veeam Backup for Microsoft Office 365 v2.0
      • 6 – Restaurando elementos en Veeam Backup for Microsoft Office 365 v2.0
    • Veeam Backup for AWS
      • Veeam: Veeam anuncia Veeam Backup for AWS Free Edition
      • Veeam: Cómo Desplegar Veeam Backup for AWS – paso a paso
      • Veeam: Vistazo en profundidad al nuevo Veeam Backup for AWS – Creación de Políticas de Backup y Restauración
      • Veeam: Cómo conectar nuestro Veeam Backup & Replication a Veeam Backup for AWS
    • Veaam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte I – Introducción a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte II – Descarga e Instalación de Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte III – Añadir una Infraestructura de VMware vSphere a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte IV – Añadir una Infraestructura de Veeam Backup and Replication a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte V – Realizando troubleshooting de vSphere usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VI – Realizando troubleshooting de Veeam Backup and Replication usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VII – Vistazo profundo a los Dashboards en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte VIII – Vistazo profundo a Reportes en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte IX – Chargeback para crear reportes de coste de nuestra Infraestructura
    • Veeam Availability Console
      • 1 – Teoría e información útil sobre el producto
      • 2 – Instalación de Veeam Availability Console
      • 3 – Configuración y conexión con VBR Server
      • 4 – Administración centralizada de Veeam Backup Agents
      • 5 – Backup de Agentes a diferentes destinos, SMB, Repositorio Veeam o Cloud Connect
      • 6 – Reportes de Backup de Veeam Agent y Veeam Backup and Replication
      • 7 – Manejando la Facturación de Veeam Agents, Backup and Replication y Cloud Connect
    • Backup y restore de cargas de trabajo a Microsoft Azure
      • 1 – Introducción
      • 2 – Conectividad entre nuestro Datacenter y Microsoft Azure
      • 3 – Desplegar Veeam Backup and Replication en Microsoft Azure
      • 4 – Configuración en nuestro Datacenter para backup a Microsoft Azure
      • 5 – Restaurando a Microsoft Azure, desde Microsoft Azure
      • 6 – Migrar cargas de trabajo desde Microsoft Azure hacía nuestro Datacenter
    • Veeam v9.5 Update 4
      • Veeam Cloud Tier
        • Cómo controlar el ancho de banda en Veeam Cloud Tier
      • Secure Restore y Staged Restore
      • Mejoras en Veeam Agent Management
      • Veeam Community Edition
      • Actualizar Veeam Enterprise Manager y Veeam Backup and Replication a la última versión
      • VeeamONE con Intelligent Diagnostics, Remediation actions, Business View 2.0 y Application Monitoring
    • VeeamON 2022
      • Novedades en Veeam ONE v12
    • VeeamON 2021
      • VBO v6 – Self-Service y Backup Copy Glacier-Azure Archive
    • VeeamON 2020
      • Veeam Backup for AWS v2.0
    • VeeamON 2019
      • Veeam Availability Orchestrator v2.0 – ¡novedades!
    • VeeamON 2017
      • Sesiones recomendadas
      • Día I – Veeam Availability Suite v10 – ¡novedades!
      • Día II – Veeam Azure PN (Powered Network), Scale-out Archive Tier y mucho más
    • VeeamON 2015
      • VeeamON 2015 volverá a Las Vegas en el único Evento sobre Disponibilidad en el Data Center
      • Completo resumen, keynotes e imágenes
      • vBrownBag – Jorge de la Cruz – Stop sending postcards to your customers
  • Zextras
  • PRTG
  • Office 365
    • Microsoft – Añadiendo nuestro dominio a Office 365, configuración de DNS y migración de actual Mailbox
    • Veeam: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
    • PRTG: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
  • Zimbra
    • Instalación
      • Instalando Zimbra 8.7.6 sobre Ubuntu 14.04 LTS – ¡con Chat y Drive!
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte II
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte I
      • Instalando Zimbra 8.7.x con un solo comando, incluye Chat y Drive
  • Linux
    • InfluxDB, Grafana y Telegraf
      • 1 – Instalación y configuración de los components
      • 2 – Instalar agente en Linux
      • 3 – Integración con PRTG
      • 4 – Instalar agente Telegraf en Nodos remotos Windows
      • 5 – Activar inputs específicos, Red, MySQL/MariaDB, Nginx
      • 6 – Monitorizando Veeam
    • Ansible y Zabbix
      • 1 – Inicio
      • 2 – Instalación de Ansible e integración con Active Directory
      • 3 – Configuración de AutoDiscovery en Zabbix
      • 4 – Instalación del agente de Zabbix en Windows
      • 5 – Instalación del agente de Zabbix en Linux y Auto Remove en Zabbix
    • Jenkins
      • 1 – Inicio
      • 2 – Instalación de Jenkins en Ubuntu
      • 3 – Instalando nuestro primer plugin
      • 4 – Sincronización NTP de Linux
      • 5 – Añadir un Slave Windows a Jenkins
      • 6 – Ejecutar tareas en Linux
      • 7 – Ejecutar tareas en Windows
    • Kubernetes
      • 1 – Introducción a Kubernetes
      • 2 – Instalación paso a paso
      • 3 – RollingUpdate con Kubernetes
      • 4 – Dashboard
      • 5 – Volúmenes NFS
      • 6 – Registry
      • 7 – Traefik
      • 8 – Systemd con Traefik y Proxy de Kubernetes
      • 9 – Heapster Influx Grafana
      • 10 – Labels de Kubernetes
      • 11 – API: Swagger
      • 12 – API: Creando nuestro primer POD
  • Contribuidores
    • Acerca de Jorge
    • Acerca de Oscar Mas
      • Clúster SQL
        • 1 – Introducción
        • 2 – Preparación de los equipos virtuales
        • 3 – Instalación del Clúster de Microsoft
        • 4 – Instalación de SQL Server para Clúster de Microsoft
        • 5 – Configuración de nuestro Clúster de SQL
        • 6 – Monitorización de Clúster de SQL con Zabbix
        • 7 – Actualizando clúster de SQL

cPanel: Activar HTTP Strict Transport Layer y conseguir el A+ en el test de SSL Labs

23 June, 2015 - Escrito en: cpanel

cpanel-ssllabs-010

Saludos amigos, como muchos sabéis se han seguido una serie de problemas de seguridad en OpenSSL, cifrados, etc. Hay una herramienta online que comprueba el estado de nuestro servidor y nos da una nota, se trata del SSL Labs test de Qualys, os explicaba más de este test el otro día.

Hoy os traigo cómo conseguir la mejor nota en este test si usamos cPanel. Recordar por favor que la nota de este test se refiere a tener una seguridad más alta, por lo que realmente con estos pasos estaremos securizando nuestro cPanel de manera adecuada.

El TEST de los test, Qualsys SSL Labs

Este test es el más completo y nos desgrana cualquier URL que pongamos en su buscador, tarda unos minutos en ejecutarse de lo extenso y completo del mismo.

Podemos ver un elegante resumen donde se nos mostrará una letra dependiendo de la configuración de nuestro servidor Zimbra Collaboration, esta configuración se basa en el siguiente patrón:

SSL Server Rating Guide - SSL_Server_Rating_Guide.pdf 2015-06-09 20-56-27Si queréis conocer más acerca de este completo test os recomiendo leer el PDF oficial, son 10 páginas que se asimilan muy rápido.

REALIZAR EL TEST

Si habéis obtenido un pobre resultado, seguramente una F, no te decepciones. Seguir los siguientes pasos para securizar vuestro cPanel.

Corrigiendo la vulnerabilidad de Logjam en cPanel

Esta vulnerabilidad se corrige en cPanel automáticamente en la versión de apache 2.4 o superior, ya que genera DH por defecto de 2048bits. Para actualizar nuestra versión de cPanel, deberemos hacer login al panel de administrador WHM, no al de usuario de cPanel. Si no tienes acceso de administrador pregunta a tu administrador.
En el panel de administrador, en la búsqueda escribe easy, y nos mostrará EasyApache, una herramienta que nos ayuda a configurar los valores de Apache, versión del mismo, extensiones, etc.
cpanel-ssllabs-001
Seleccionaremos ahora el perfil que tengamos ahora mismo funcionando y haremos click en Actions, en la rueda de herramientas, para configurarlo.
cpanel-ssllabs-002
Seleccionaremos Apache 2.4.x, depende de cuando veáis este tutorial, puede haber salido nuevas versiones. Apache 2.4.x corrige por defecto LogJam.cpanel-ssllabs-003
En la versión de PHP, yo suelo seleccionar la última, depende de las webs que tengas alojadas, los CMS, si están actualizados o no, lo normal y buena práctica es tener todos los CMS al día y la versión de Apache y PHP al día también, es la única manera de evitar ataques.cpanel-ssllabs-004
El siguiente paso ya podremos pulsar en Save and Build para que empiece el proceso de configuración de vuestro Apache.

Activar HTTP Strict Transport Layer en cPanel

Para activar HSTS en cPanel hay que editar la configuración de Apache que nos da para todos los sitios.
Deberemos ir a Home » Service Configuration » Apache Configuration » Include Editor después hay que seleccionar Pre Main Include y en el desplegable All versions.
Deberemos añadir lo siguiente:

Header add Strict-Transport-Security "max-age=31536000"
SSLHonorCipherOrder On
SSLCompression off

Aquí tenéis la ilustración de cómo debe quedar.

cpanel-ssllabs-005
Después habrá que reiniciar el servicio de Apache, seleccionando el botón una vez que aplica las configuraciones:
cpanel-ssllabs-006

Configurando el cifrado de SSL y TLS

Por último, para dejar completamente fino nuestro servidor, es mandatorio dejar los cifrados de la siguiente manera, aunque siempre se puede configurar al gusto.
Deberemos ir a Home » Service Configuration » cPanel Web Services Configuration y bajo la sección de TLS/SSL Cipher List borrar el contenido actual y escribir el siguiente:

ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:ECDHE-RSA-AES128-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!CAMELLIA:!DES:!MD5:!PSK:!RC4

Adjunto una ilustración donde se puede ver la configuración:
cpanel-ssllabs-007
Además deberemos ir a Home » Service Configuration » Apache Configuration » Global Configuration y desplazarnos hasta SSL Cipher Suite y seleccionar la tercera opción, donde podemos editar, e introducir lo siguiente:

ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:ECDHE-RSA-AES128-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!CAMELLIA:!DES:!MD5:!PSK:!RC4

Adjunto una ilustración donde se puede ver la configuración:

cpanel-ssllabs-008

Pasando el test con buena nota

Una vez hemos aplicado todos estos cambios, estaremos listos para lanzar de nuevo el test y ver nuestra nueva nota, en mi caso al tener un certificado SSL que generé con SHA1, me ha restado el + y “simplemente” tengo un A, cuando solucione este error del SSL, obtendré el deseado A+.

Os dejo aquí mi test para que veáis el resultado en HTML.

cpanel-ssllabs-009

Espero que esta entrada os guste y os sirva, sobre todo para corregir los problemas que tengáis, y si prestáis servicio a clientes, para que pasís el test con nota y podáis enviar un mailing indicando que estáis brindando un servicio excelente.

Un saludo

Filed Under: cpanel Tagged With: cpanel logjam, cpanel security, cpanel ssllabs, cpanel sslv3

Reader Interactions

Leave a Reply Cancel reply

Your email address will not be published. Required fields are marked *

This site uses Akismet to reduce spam. Learn how your comment data is processed.

Primary Sidebar

  • Email
  • GitHub
  • LinkedIn
  • RSS
  • Twitter
  • YouTube

Gold Partners

Silver Partners

Libros Gratuitos

Cloud por vExperts
VMware por vExperts

VMware vExpert

Puesto 16 en Top vBlog

Calendario de Posts

June 2015
M T W T F S S
1234567
891011121314
15161718192021
22232425262728
2930  
« May   Jul »

Disclaimer

Todas las opiniones expresadas en este sitio son las mías propias y no representan las opiniones de ninguna compañía con la que haya trabajado, esté trabajando o vaya a estar trabajando.

Copyright © 2026 · El Blog de Jorge de la Cruz