Revisão técnica: 08/09/2026. O tutorial original removia SSLv3, mas permitia TLS 1.0 e 1.1. Essas versões antigas não devem ser recuperadas como solução de compatibilidade. No WHM, revise os protocolos efetivos e os componentes que atendem o HTTPS.
Confira o alcance da configuração
Identifique se o domínio é atendido diretamente pelo Apache ou por proxy/CDN. Registre versão do Apache, bibliotecas e personalizações existentes. Faça cópia da configuração e planeje uma janela adequada para alterações que possam reiniciar o serviço.
Em Service Configuration, Apache Configuration, Global Configuration, consulte SSL/TLS Protocols. A documentação atual do cPanel apresenta exclusão de SSLv2, SSLv3, TLS 1.0 e TLS 1.1. Confirme suporte a TLS 1.2 e 1.3 no ambiente, sem copiar blocos destinados a CentOS 5 ou 6.
Revise personalizações e aplique com controle
Confira includes e configurações específicas que possam alterar o comportamento esperado. Use os mecanismos suportados pelo WHM para salvar e reconstruir a configuração. Não altere vários parâmetros criptográficos ao mesmo tempo sem registrar a finalidade.
Após aplicar, verifique o estado do serviço e os registros. Se houver falha, investigue a diretiva ou dependência responsável antes de repetir a operação. Mantenha disponível o procedimento para recuperar a configuração anterior.
Teste o nome correto
Em uma ferramenta OpenSSL compatível, este exemplo verifica a conexão com o nome informado, incluindo SNI e validação do certificado. Substitua o domínio pelo serviço sob sua administração:
openssl s_client -connect exemplo.com:443 -servername exemplo.com -verify_hostname exemplo.com -verify_return_error -brief
Confira protocolo negociado e resultado da validação. O teste depende da configuração de confiança da máquina que o executa e não enumera sozinho todos os protocolos aceitos. Se houver CDN, ele normalmente avalia a borda pública; a origem precisa de verificação própria.
Interprete os testes negativos
Uma versão moderna de OpenSSL pode nem oferecer a opção antiga -ssl3. “Opção desconhecida” é falha local, não prova de rejeição pelo servidor. Use uma ferramenta apropriada para conferir a política completa e teste também as aplicações que devem continuar funcionando.
Referências: Global Configuration do Apache e OpenSSL s_client.
1 comentário