Introducción
Este documento describe los escenarios en los que las páginas web de Cisco Unified Intelligence Center (CUIC) dejan de cargarse en Internet Explorer (IE) después de la instalación de las actualizaciones de Microsoft Knowledge Base (KB).
El artículo también ofrece posibles soluciones alternativas desde la perspectiva de CUIC.
Prerequisites
Requirements
Cisco recomienda que tenga conocimientos sobre estos temas:
- Administración de Windows
- Administración y configuración de CUIC
Componentes Utilizados
La información que contiene este documento se basa en estas versiones de software:
- Cisco Unified Intelligence Center 10.5(1)
- Cisco Unified Intelligence Center 10.x
- Cisco Unified Intelligence Center 9.1(x)
- Windows 7 u 8
- Internet Explorer 11
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). If your network is live, make sure that you understand the potential impact of any command.
Situación
- CUIC versión 9.1(1) o CUIC versión 10.5(1)
- Internet Explorer (IE) 11 en Windows 7 o Windows 8
- Instalar KB3161639 en Windows 7/8
- Inicie el enlace CUIC en Internet Explorer: http://<DIRECCIÓN DEL HOST DE CUIC>/cuic
Esto indica el mensaje de error como se muestra en la imagen:
Análisis
Microsoft ha agregado los nuevos conjuntos de aplicaciones Cipher, como se muestra en la imagen, como parte de la actualización acumulada de junio de 2016 KB3161608.
Como parte de KB3161639, TLS_DHE_RSA_WITH_AES_128_CBC_SHA y TLS_DHE_RSA_WITH_AES_256_CBC_SHA se agregan a los conjuntos de cifrado y el orden de prioridad predeterminado de los conjuntos de cifrado se cambia en el sistema operativo Windows.
Debido a esto, si las máquinas cliente tienen las actualizaciones anteriores, tienden a comunicarse mediante TLS_DHE_RSA_WITH_AES_128_CBC_SHA con el servidor Tomcat de CUIC (como TLS_DHE_RSA_WITH_AES_128_CBC_SHA se define en su configuración de conector Tomcat de CUIC).
Sin embargo, la comunicación mediante el cifrado TLS_DHE_RSA_WITH_AES_128_CBC_SHA no funciona. Esto se debe al requisito mínimo de 1024 bits para las claves Diffie Hellman Exchange (DHE) exigidas por Microsoft para solucionar el ataque de atasco de registro.
CUIC hasta la versión 11.x tiene las versiones de Java 6 que sólo admiten claves de 768 bits. Por lo tanto, puede causar una falla de intercambio de señales.
Solución
Esto no es aplicable a CUIC 11.0(1) cuando se resuelve este problema. Para las versiones de CUIC 9.1(1) y 10.x, esto se resuelve mediante el archivo COP SSL abierto disponible aquí
Como parte de openssl cop, el soporte de cifrado Diffie-Hellman (DHE) se elimina del conector CUIC tomcat al eliminar TLS_DHE_RSA_WITH_AES_128_CBC_SHA para evitar el ataque de logueo.