ADG Оставить заявку
Блог Системное администрирование 4 мин чтения

POODLE + IE6: срочная миграция на Firefox ESR в корпоративной среде

Отключение SSLv3 у клиента с 30 машинами на WinXP/IE6 сломало доступ к банк-клиенту. Выход - Firefox ESR, единственный современный браузер, живущий на XP.

Контекст момента

POODLE-атака ускоряет отказ от Internet Explorer 6 в корпоративной среде: клиент с 30 рабочими местами на WinXP/IE6 экстренно переходит на Firefox ESR после отключения SSLv3

В прошлый раз мы писали, что после отключения SSLv3 на серверах осталась одна открытая история - клиент, у которого в сети ещё живёт IE6 на Windows XP. Дедлайн поставили на следующую неделю. Так и вышло: на этой неделе разбирались именно с ними.

Клиент - небольшая компания, около 30 рабочих мест. Парк машин: Windows XP, местами SP2, в основном SP3. Браузер по умолчанию - Internet Explorer 6. Обновление парка не планировалось ни по бюджету, ни по IT-политике: «работает - не трогаем». Мы в подобных ситуациях обычно не давим, это их решение и их риски. Но когда SSLv3 отключают на сервере банк-клиента - это уже не мягкая рекомендация.

Как сломалось

Банк выкатил отключение SSLv3 в пятницу вечером - видимо, тоже реагировал на POODLE. Утром в понедельник все, кто пытался зайти в банк-клиент через браузер, получили либо пустой экран, либо ошибку соединения. IE6 без SSLv3 в HTTPS ходить не умеет - точнее, умеет через TLS 1.0, но только если это включено вручную.

Включить TLS 1.0 в IE6 технически можно: «Свойства браузера» - «Дополнительно» - «Безопасность» - галка «Использовать TLS 1.0». Или через реестр, или через групповую политику. Мы это объясняли ещё на той неделе. Клиент попробовал на нескольких машинах - заработало. Но тут выяснилось два нюанса.

Первый: у части машин в реестре были прибиты старые настройки через GPO, которые переписывали пользовательские изменения при следующем логине. Администратор домена у клиента - человек занятой, доступ к GPO есть, но разобраться с нужной политикой быстро не вышло.

Второй, неожиданный: банк-клиент после включения TLS 1.0 в IE6 всё равно работал нестабильно. Видимо, там что-то ещё несовместимое на уровне шифров или сертификата - мы не лезли глубоко, потому что стало понятно, что IE6 это тупик, а не решение.

Что сделали

Firefox ESR - Extended Support Release - это версия Firefox с длинным циклом поддержки, которая продолжает работать на Windows XP. На тот момент актуальная версия - 31.1.1 ESR. Умеет TLS 1.2, нормально работает с современными сертификатами, поддерживается официально.

Схема миграции оказалась простой:

  • Скачали установщик Firefox ESR 31.1.1 с официального сайта Mozilla - один msi-файл под Windows.
  • Прокатили через GPO - у клиента домен есть, Software Installation через GPO работает даже на XP. Настроили Software Installation policy в Computer Configuration, скинули msi на сетевой ресурс, добавили в нужное OU. При следующем логине машины сами установили Firefox.
  • Настроили Firefox как браузер для банк-клиента - сделали ярлык на десктопе явно с firefox.exe, чтобы не путали с IE6, который у некоторых всё равно открыт по старой привычке.
  • Критичные машины - 5-6 штук, где банк-клиент нужен сразу - настроили руками, без ожидания GPO. Ушло около часа на обход.

Весь прогон занял рабочий день. Утром поставили задачу, вечером все машины с банк-клиентом работали через Firefox. IE6 при этом никуда не делся - он просто перестал быть единственным браузером на машинах.

Что осталось

IE6 как основной браузер для внутренних систем пока никуда не делся. Часть корпоративных веб-интерфейсов - внутренняя CRM, старая 1С-ная веб-часть - работают только в IE6, потому что написаны под него специально и активно используют IE-специфичный ActiveX и поведение рендеринга. Это отдельная история.

Firefox ESR закрыл конкретную проблему с банком. Остальное клиент будет решать по мере возникновения: сейчас у них нет ресурса на переписывание внутренних систем, и мы это понимаем.

Что интересно в этой истории: POODLE ударил по IE6 не потому что IE6 - плохой браузер в смысле безопасности (он плохой по многим причинам, но сейчас не об этом). Он ударил потому что IE6 жёстко завязан на SSLv3, а SSLv3 - структурно сломан без возможности патча. Это не «слабая конфигурация, которую можно поправить» - это протокол с архитектурным дефектом. И в ситуации, когда сервер банка перестаёт его принимать, браузер клиента перестаёт работать. Элегантно, ничего не скажешь.

С точки зрения managed-поддержки это типичная ситуация: проблема возникает не там, где мы что-то меняли, а там, где что-то изменил внешний поставщик сервиса. Банк поступил правильно, отключив SSLv3. Но нашему клиенту от этого не легче - у него сломался банк-клиент в понедельник утром.

Паттерн знакомый: уязвимость на сервере закрывается быстро, а последствия расходятся по клиентской инфраструктуре ещё несколько дней.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.