Sem categoria

Como revisar os protocolos TLS do Apache no WHM

Confira a configuração efetiva, o ponto de terminação HTTPS e os testes após a mudança. Veja critérios, cuidados e etapas para aplicar a orientação.

Revisão técnica: 08/09/2026. O tutorial original removia SSLv3, mas permitia TLS 1.0 e 1.1. Essas versões antigas não devem ser recuperadas como solução de compatibilidade. No WHM, revise os protocolos efetivos e os componentes que atendem o HTTPS.

Confira o alcance da configuração

Identifique se o domínio é atendido diretamente pelo Apache ou por proxy/CDN. Registre versão do Apache, bibliotecas e personalizações existentes. Faça cópia da configuração e planeje uma janela adequada para alterações que possam reiniciar o serviço.

Em Service Configuration, Apache Configuration, Global Configuration, consulte SSL/TLS Protocols. A documentação atual do cPanel apresenta exclusão de SSLv2, SSLv3, TLS 1.0 e TLS 1.1. Confirme suporte a TLS 1.2 e 1.3 no ambiente, sem copiar blocos destinados a CentOS 5 ou 6.

Revise personalizações e aplique com controle

Confira includes e configurações específicas que possam alterar o comportamento esperado. Use os mecanismos suportados pelo WHM para salvar e reconstruir a configuração. Não altere vários parâmetros criptográficos ao mesmo tempo sem registrar a finalidade.

Após aplicar, verifique o estado do serviço e os registros. Se houver falha, investigue a diretiva ou dependência responsável antes de repetir a operação. Mantenha disponível o procedimento para recuperar a configuração anterior.

Teste o nome correto

Em uma ferramenta OpenSSL compatível, este exemplo verifica a conexão com o nome informado, incluindo SNI e validação do certificado. Substitua o domínio pelo serviço sob sua administração:

openssl s_client -connect exemplo.com:443 -servername exemplo.com -verify_hostname exemplo.com -verify_return_error -brief

Confira protocolo negociado e resultado da validação. O teste depende da configuração de confiança da máquina que o executa e não enumera sozinho todos os protocolos aceitos. Se houver CDN, ele normalmente avalia a borda pública; a origem precisa de verificação própria.

Interprete os testes negativos

Uma versão moderna de OpenSSL pode nem oferecer a opção antiga -ssl3. “Opção desconhecida” é falha local, não prova de rejeição pelo servidor. Use uma ferramenta apropriada para conferir a política completa e teste também as aplicações que devem continuar funcionando.

Referências: Global Configuration do Apache e OpenSSL s_client.