tls.legacy_key_exchange
Nur veralteter TLS-Schlüsselaustausch
Was wir prüfen
Wir untersuchen die Schlüsselaustauschmethoden, die der Server unterstützt. Dieses Ergebnis erscheint, wenn der Server nur veraltete Schlüsselaustauschmechanismen anbietet — typischerweise statisches RSA oder nicht-ephemere DH-Parameter — und keinen modernen kurzlebigen Schlüsselaustausch unterstützt (ECDHE mit aktuellen Kurven oder DHE mit ausreichender Parametergröße).
Was dieses Ergebnis bedeutet
Die TLS-Konfiguration des Servers verwendet nur veraltete Schlüsselaustauschmethoden. TLS-Verbindungen funktionieren weiterhin, aber der Schlüsselaustausch ist schwächer als aktuelle Empfehlungen. Das kann auf veraltete TLS-Bibliotheks-Standardwerte oder einen Server hindeuten, der seit seiner Ersteinrichtung nicht neu konfiguriert wurde.
Warum das wichtig ist
- Schwächer als nötig. Veraltete Schlüsselaustauschmethoden verwenden möglicherweise kleine DH-Parameter oder statische Schlüssel, die weniger Sicherheit bieten als ECDHE mit modernen Kurven.
- Forward Secrecy kann fehlen. Statischer RSA-Schlüsselaustausch bietet keinerlei Forward Secrecy; DHE mit kleinen Parametern bietet begrenzten Schutz.
- Indikator für Alter. Ein Server, der auf veralteten Schlüsselaustausch beschränkt ist, läuft wahrscheinlich mit veralteter Software oder Konfiguration, die überprüft werden sollte.
So behebst du das
Aktiviere ECDHE-Unterstützung. Für Postfix stelle sicher, dass OpenSSL moderne Kurven unterstützt, und konfiguriere:
# /etc/postfix/main.cf smtpd_tls_eecdh_grade = autoAktualisiere OpenSSL und den Mailserver auf eine Version, die ECDHE mit X25519- oder P-256-Kurven unterstützt.
So fließt es in die Bewertung ein
Veralteter Schlüsselaustausch ist ein informativer Befund ohne Bewertungsabzug. Er wird als Konfigurationssignal angezeigt, nicht als Sicherheitsfehler. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.
Evidenzbeispiel
Schlüsselaustausch: DHE (1024-Bit-Parameter)
Keine ECDHE-Unterstützung erkannt — nur veralteter Schlüsselaustausch