Une suite de chiffrement détermine quelles méthodes de chiffrement votre serveur utilise pour sécuriser les données entre le serveur et le visiteur. Une configuration incorrecte ou obsolète rend votre site web vulnérable, même avec un certificat SSL valide. Dans cet article, découvrez quelles suites de chiffrement utiliser ou éviter, comment les configurer via Plesk ou votre configuration serveur, et comment tester les réglages.
Que sont les suites de chiffrement et pourquoi sont-elles importantes
Une suite de chiffrement est une combinaison d’algorithmes qui déterminent ensemble comment une connexion TLS est établie : l’algorithme d’échange de clés, l’algorithme de chiffrement et l’algorithme de hachage pour le contrôle d’intégrité. Lorsqu’un navigateur se connecte à votre serveur, les deux parties négocient quelle suite de chiffrement utiliser. Si votre serveur autorise encore des suites de chiffrement obsolètes, vous risquez des attaques telles que BEAST, POODLE ou des attaques de rétrogradation, même si vous avez installé un certificat valide.
Une configuration correcte des suites de chiffrement influence également les évaluations telles que le score internet.nl, de plus en plus utilisé par les administrations publiques et les entreprises pour évaluer la sécurité des sites web et des services de messagerie.
Quelles suites de chiffrement utiliser
Pour une configuration moderne et sécurisée, suivez ces règles de base :
- Utilisez uniquement TLS 1.2 et TLS 1.3, désactivez complètement SSLv3, TLS 1.0 et TLS 1.1.
- Choisissez des suites de chiffrement avec forward secrecy (échange de clés ECDHE ou DHE), afin que les sessions interceptées précédemment ne puissent pas être déchiffrées ultérieurement si une clé venait à fuiter.
- Évitez RC4, DES, 3DES et les suites de chiffrement d’exportation ; elles sont obsolètes et non sécurisées.
- Privilégiez AES-GCM aux modes CBC, car GCM résiste à certaines attaques par padding.
- Avec TLS 1.3, laissez la configuration du serveur faire le gros du travail ; ce protocole n’autorise plus par défaut les suites faibles.
Configurer les suites de chiffrement
La manière de configurer les suites de chiffrement dépend de votre pile serveur. Sur les serveurs Apache ou Nginx, cela s’ajuste généralement dans la configuration SSL, tandis que sur un serveur LiteSpeed, cela peut se faire via le panneau du serveur web ou les fichiers de configuration.
Vérifiez la configuration actuelle
Consultez quels protocoles et suites de chiffrement sont actuellement actifs, par exemple via les paramètres SSL/TLS dans Plesk ou en ouvrant le fichier de configuration de votre serveur web.
Désactivez les protocoles obsolètes
Désactivez SSLv3, TLS 1.0 et TLS 1.1 dans la configuration. Ne laissez actifs que TLS 1.2 et TLS 1.3.
Définissez une liste de chiffrement moderne
Ajoutez une chaîne de chiffrement contenant uniquement des suites basées sur ECDHE et AES-GCM, et supprimez les options faibles ou obsolètes de la liste.
Redémarrez le serveur web
Redémarrez Apache, Nginx ou LiteSpeed pour que la nouvelle configuration soit chargée, et vérifiez que le site se charge toujours normalement.
Vérifiez le trafic e-mail
Le cas échéant, ajustez également les paramètres TLS de votre serveur de messagerie, afin que l’envoi et la réception d’e-mails restent chiffrés conformément aux directives actuelles.
Dans Plesk, vous retrouverez la plupart des paramètres SSL/TLS de manière claire sous les paramètres de domaine, ce qui facilite l’ajustement des protocoles et des préférences de chiffrement par rapport à un travail manuel dans les fichiers de configuration. Si vous ne gérez pas vous-même de serveur mais utilisez un hébergement web, cette configuration est généralement déjà maintenue pour vous.
Tester et vérifier votre configuration
Après avoir ajusté vos suites de chiffrement, il est important de vérifier que les modifications ont été correctement appliquées et qu’aucun problème imprévu n’est survenu. Utilisez un test SSL externe pour voir quels protocoles et suites de chiffrement votre serveur propose encore, et vérifiez que les options obsolètes ont bien disparu. Testez également si votre site web et éventuellement votre messagerie professionnelle fonctionnent toujours correctement sur différents appareils et navigateurs.
Si vous rencontrez des difficultés lors de l’ajustement de votre configuration, consultez la base de connaissances pour plus d’informations ou contactez votre hébergeur. Si vous envisagez de changer de prestataire parce que le vôtre ne prend pas en charge des paramètres TLS modernes, découvrez les possibilités pour migrer vers Tandata.
Questions fréquentes
Que se passe-t-il si je configure des suites de chiffrement trop strictes ?
Les visiteurs utilisant des navigateurs ou systèmes d’exploitation très anciens ne pourront plus se connecter à votre site web. Trouvez un équilibre entre sécurité et compatibilité, selon votre public cible.
Dois-je toujours désactiver TLS 1.0 et 1.1 ?
Dans la plupart des cas, oui, car ces protocoles sont considérés comme obsolètes et peu sûrs. Ce n’est que si vous constatez réellement des visiteurs ne pouvant se connecter qu’avec ceux-ci que vous pouvez reconsidérer cette décision.
La suite de chiffrement influence-t-elle aussi la sécurité de mes e-mails ?
Oui, les serveurs de messagerie utilisent également TLS pour les connexions chiffrées. Une bonne configuration des suites de chiffrement contribue à un meilleur score de sécurité, tant pour le site web que pour la messagerie.
À quelle fréquence dois-je vérifier mes suites de chiffrement ?
Vérifiez votre configuration périodiquement et certainement après des mises à jour majeures de votre serveur ou de votre logiciel de serveur web, car les recommandations en matière de sécurité évoluent régulièrement.
Puis-je configurer cela moi-même sans connaissances techniques ?
Avec un panneau de gestion comme Plesk, c’est plus simple qu’une configuration manuelle, mais en cas de doute, il est conseillé de faire vérifier cela par un administrateur expérimenté.
Conclusion
Des suites de chiffrement correctement configurées sont essentielles pour une connexion TLS sécurisée. Utilisez uniquement TLS 1.2 et 1.3, optez pour des suites de chiffrement avec forward secrecy et AES-GCM, et testez régulièrement votre configuration. Vous protégez ainsi votre site web et votre trafic e-mail contre les connexions obsolètes et non sécurisées.