Saludos amigos, como muchos sabéis se han seguido una serie de problemas de seguridad en OpenSSL, cifrados, etc. Hay una herramienta online que comprueba el estado de nuestro servidor y nos da una nota, se trata del SSL Labs test de Qualys, os explicaba más de este test el otro día.
Hoy os traigo cómo conseguir la mejor nota en este test si usamos cPanel. Recordar por favor que la nota de este test se refiere a tener una seguridad más alta, por lo que realmente con estos pasos estaremos securizando nuestro cPanel de manera adecuada.
El TEST de los test, Qualsys SSL Labs
Este test es el más completo y nos desgrana cualquier URL que pongamos en su buscador, tarda unos minutos en ejecutarse de lo extenso y completo del mismo.
Podemos ver un elegante resumen donde se nos mostrará una letra dependiendo de la configuración de nuestro servidor Zimbra Collaboration, esta configuración se basa en el siguiente patrón:
Si queréis conocer más acerca de este completo test os recomiendo leer el PDF oficial, son 10 páginas que se asimilan muy rápido.
Si habéis obtenido un pobre resultado, seguramente una F, no te decepciones. Seguir los siguientes pasos para securizar vuestro cPanel.
Corrigiendo la vulnerabilidad de Logjam en cPanel
Esta vulnerabilidad se corrige en cPanel automáticamente en la versión de apache 2.4 o superior, ya que genera DH por defecto de 2048bits. Para actualizar nuestra versión de cPanel, deberemos hacer login al panel de administrador WHM, no al de usuario de cPanel. Si no tienes acceso de administrador pregunta a tu administrador.
En el panel de administrador, en la búsqueda escribe easy, y nos mostrará EasyApache, una herramienta que nos ayuda a configurar los valores de Apache, versión del mismo, extensiones, etc.

Seleccionaremos ahora el perfil que tengamos ahora mismo funcionando y haremos click en Actions, en la rueda de herramientas, para configurarlo.

Seleccionaremos Apache 2.4.x, depende de cuando veáis este tutorial, puede haber salido nuevas versiones. Apache 2.4.x corrige por defecto LogJam.
En la versión de PHP, yo suelo seleccionar la última, depende de las webs que tengas alojadas, los CMS, si están actualizados o no, lo normal y buena práctica es tener todos los CMS al día y la versión de Apache y PHP al día también, es la única manera de evitar ataques.
El siguiente paso ya podremos pulsar en Save and Build para que empiece el proceso de configuración de vuestro Apache.
Activar HTTP Strict Transport Layer en cPanel
Para activar HSTS en cPanel hay que editar la configuración de Apache que nos da para todos los sitios.
Deberemos ir a Home » Service Configuration » Apache Configuration » Include Editor después hay que seleccionar Pre Main Include y en el desplegable All versions.
Deberemos añadir lo siguiente:
Header add Strict-Transport-Security "max-age=31536000"
SSLHonorCipherOrder On
SSLCompression off
Aquí tenéis la ilustración de cómo debe quedar.

Después habrá que reiniciar el servicio de Apache, seleccionando el botón una vez que aplica las configuraciones:

Configurando el cifrado de SSL y TLS
Por último, para dejar completamente fino nuestro servidor, es mandatorio dejar los cifrados de la siguiente manera, aunque siempre se puede configurar al gusto.
Deberemos ir a Home » Service Configuration » cPanel Web Services Configuration y bajo la sección de TLS/SSL Cipher List borrar el contenido actual y escribir el siguiente:
ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:ECDHE-RSA-AES128-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!CAMELLIA:!DES:!MD5:!PSK:!RC4
Adjunto una ilustración donde se puede ver la configuración:

Además deberemos ir a Home » Service Configuration » Apache Configuration » Global Configuration y desplazarnos hasta SSL Cipher Suite y seleccionar la tercera opción, donde podemos editar, e introducir lo siguiente:
ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:ECDHE-RSA-AES128-SHA:DHE-RSA-AES256-SHA256:DHE-RSA-AES128-SHA256:DHE-RSA-AES256-SHA:DHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:EDH-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:HIGH:!aNULL:!eNULL:!EXPORT:!CAMELLIA:!DES:!MD5:!PSK:!RC4
Adjunto una ilustración donde se puede ver la configuración:
Pasando el test con buena nota
Una vez hemos aplicado todos estos cambios, estaremos listos para lanzar de nuevo el test y ver nuestra nueva nota, en mi caso al tener un certificado SSL que generé con SHA1, me ha restado el + y “simplemente” tengo un A, cuando solucione este error del SSL, obtendré el deseado A+.
Os dejo aquí mi test para que veáis el resultado en HTML.
Espero que esta entrada os guste y os sirva, sobre todo para corregir los problemas que tengáis, y si prestáis servicio a clientes, para que pasís el test con nota y podáis enviar un mailing indicando que estáis brindando un servicio excelente.
Un saludo




Leave a Reply