Tại sao nên tắt TLS 1.0 và TLS 1.1?
Cập nhật lần cuối: 08/07/2026
TLS 1.0 và TLS 1.1 từng là các giao thức bảo mật phổ biến trên Internet. Tuy nhiên, do tồn tại nhiều hạn chế về bảo mật và không còn đáp ứng các tiêu chuẩn hiện đại, hai phiên bản này đã bị hầu hết trình duyệt, tổ chức bảo mật và tiêu chuẩn ngành khuyến nghị vô hiệu hóa. Bài viết này sẽ giúp bạn hiểu vì sao nên tắt TLS 1.0 và TLS 1.1, cũng như cách đánh giá trước khi thực hiện trên hệ thống production.
Tại sao nên tắt TLS 1.0 và TLS 1.1?
TLS 1.0 và TLS 1.1 từng là các giao thức bảo mật phổ biến trên Internet trong nhiều năm. Tuy nhiên, cùng với sự phát triển của các phương thức tấn công và yêu cầu bảo mật hiện đại, hai phiên bản này hiện đã được xem là lỗi thời và không còn được khuyến nghị sử dụng.
Ngày nay, hầu hết các tổ chức bảo mật, trình duyệt và nhà cung cấp dịch vụ đều khuyến nghị chỉ sử dụng TLS 1.2 và TLS 1.3.
Việc tiếp tục hỗ trợ TLS 1.0 hoặc TLS 1.1 có thể làm gia tăng rủi ro bảo mật và ảnh hưởng đến mức độ tuân thủ của hệ thống.
Xem thêm: TLS là gì?
TLS 1.0 và TLS 1.1 là gì?
TLS 1.0 được giới thiệu năm 1999 và là phiên bản kế nhiệm trực tiếp của SSL 3.0.
TLS 1.1 được phát hành năm 2006 nhằm khắc phục một số điểm yếu của TLS 1.0.
Tuy nhiên cả hai phiên bản này đều được phát triển trong bối cảnh các yêu cầu bảo mật còn rất khác so với hiện nay.
| Phiên bản | Năm phát hành | Trạng thái hiện nay |
|---|---|---|
| TLS 1.0 | 1999 | Không khuyến nghị |
| TLS 1.1 | 2006 | Không khuyến nghị |
| TLS 1.2 | 2008 | Được sử dụng rộng rãi |
| TLS 1.3 | 2018 | Khuyến nghị sử dụng |
Xem thêm: Sự khác nhau giữa SSL và TLS
Lý do thứ nhất: Các phiên bản này đã quá cũ
TLS 1.0 hiện đã hơn 25 năm tuổi.
TLS 1.1 cũng đã tồn tại gần 20 năm.
Trong khoảng thời gian đó:
- Các phương pháp tấn công ngày càng tinh vi.
- Khả năng tính toán tăng mạnh.
- Nhiều thuật toán mã hóa cũ trở nên kém an toàn.
Do đó các giao thức được thiết kế từ hàng chục năm trước khó có thể đáp ứng đầy đủ các yêu cầu bảo mật hiện đại.
Lý do thứ hai: Không hỗ trợ các thuật toán bảo mật hiện đại
TLS 1.2 và TLS 1.3 hỗ trợ nhiều thuật toán mã hóa mạnh hơn.
Ngược lại, TLS 1.0 và TLS 1.1 thường gắn liền với các Cipher Suite cũ.
Ví dụ:
TLS 1.0
│
├── 3DES
├── RC4
└── CBC Cipher
TLS 1.3
│
├── AES-GCM
├── ChaCha20-Poly1305
└── Forward Secrecy
Nhiều thuật toán cũ hiện đã bị đánh giá là không còn đủ an toàn.
Xem thêm: Cipher Suite là gì?
Lý do thứ ba: Dễ bị ảnh hưởng bởi các lỗ hổng bảo mật cũ
Một số cuộc tấn công nổi tiếng trong lịch sử TLS có liên quan đến các giao thức hoặc cơ chế mã hóa cũ.
Ví dụ:
- BEAST Attack
- POODLE Attack
- Lucky13 Attack
- SWEET32 Attack
Mặc dù không phải mọi cuộc tấn công đều nhắm trực tiếp vào TLS 1.0 hoặc TLS 1.1, nhưng việc duy trì các giao thức cũ thường làm tăng bề mặt tấn công của hệ thống.
Lý do thứ tư: Không còn được các trình duyệt lớn hỗ trợ
Từ năm 2020, các trình duyệt phổ biến đã bắt đầu loại bỏ TLS 1.0 và TLS 1.1.
Ví dụ:
- Google Chrome
- Mozilla Firefox
- Microsoft Edge
- Apple Safari
Nếu website chỉ hỗ trợ TLS 1.0 hoặc TLS 1.1, người dùng có thể không truy cập được website từ các trình duyệt hiện đại.
Browser
│
▼
TLS 1.0 Only Website
│
▼
Connection Failed
Điều này có thể ảnh hưởng trực tiếp đến trải nghiệm người dùng.
Xem thêm: HTTPS là gì?
Lý do thứ năm: Không đáp ứng các tiêu chuẩn tuân thủ hiện nay
Nhiều tiêu chuẩn bảo mật hiện đại yêu cầu loại bỏ TLS 1.0 và TLS 1.1.
Ví dụ:
- PCI DSS.
- Các tiêu chuẩn bảo mật doanh nghiệp.
- Yêu cầu bảo mật của nhiều nhà cung cấp dịch vụ Cloud.
Việc tiếp tục hỗ trợ các giao thức cũ có thể khiến hệ thống không đạt yêu cầu kiểm toán hoặc đánh giá bảo mật.
TLS 1.2 và TLS 1.3 có gì tốt hơn?
| Tiêu chí | TLS 1.0/1.1 | TLS 1.2/1.3 |
|---|---|---|
| Thuật toán mã hóa | Cũ hơn | Hiện đại hơn |
| Hiệu suất | Thấp hơn | Tốt hơn |
| Forward Secrecy | Hạn chế | Tốt hơn |
| Mức độ bảo mật | Thấp hơn | Cao hơn |
| Khả năng tương thích hiện đại | Kém | Rất tốt |
Đặc biệt TLS 1.3 còn giúp giảm thời gian thiết lập kết nối và loại bỏ nhiều thuật toán yếu.
Xem thêm: TLS 1.3 là gì?
Làm sao kiểm tra website còn hỗ trợ TLS 1.0 hoặc TLS 1.1 không?
Có thể sử dụng OpenSSL.
Kiểm tra TLS 1.0:
openssl s_client -tls1 -connect example.com:443
Kiểm tra TLS 1.1:
openssl s_client -tls1_1 -connect example.com:443
Nếu kết nối thành công, website vẫn đang cho phép các giao thức cũ.
Ngoài ra có thể sử dụng SSL Labs để kiểm tra toàn bộ cấu hình SSL/TLS.
Xem thêm: Cách kiểm tra phiên bản TLS trên website
Khi nào chưa thể tắt TLS 1.0 hoặc TLS 1.1?
Một số hệ thống đặc biệt vẫn có thể cần hỗ trợ các giao thức cũ.
Ví dụ:
- Thiết bị IoT đời cũ.
- Máy quét mã vạch công nghiệp.
- Phần mềm doanh nghiệp cũ.
- Hệ điều hành đã ngừng hỗ trợ.
Trong trường hợp này cần đánh giá giữa yêu cầu tương thích và yêu cầu bảo mật.
Tuy nhiên đối với website công khai trên Internet, việc chỉ hỗ trợ TLS 1.2 và TLS 1.3 thường là lựa chọn phù hợp.
Cách tắt TLS 1.0 và TLS 1.1 trên Nginx
Ví dụ:
ssl_protocols TLSv1.2 TLSv1.3;
Sau khi chỉnh sửa:
nginx -t
systemctl reload nginx
Điều này sẽ loại bỏ TLS 1.0 và TLS 1.1 khỏi danh sách giao thức được hỗ trợ.
Cách tắt TLS 1.0 và TLS 1.1 trên Apache
Ví dụ:
SSLProtocol TLSv1.2 TLSv1.3
Sau đó reload dịch vụ:
systemctl reload apache2
hoặc:
systemctl reload httpd
Tùy theo hệ điều hành đang sử dụng.
Xem thêm: Cấu hình TLS 1.3 cho Nginx và Apache
Kết luận
TLS 1.0 và TLS 1.1 là các giao thức bảo mật đã lỗi thời, không còn đáp ứng đầy đủ các yêu cầu an toàn thông tin hiện đại. Việc tiếp tục hỗ trợ các phiên bản này có thể làm tăng nguy cơ bảo mật, ảnh hưởng đến khả năng tuân thủ tiêu chuẩn ngành và gây ra vấn đề tương thích với trình duyệt hiện đại. Đối với hầu hết website hiện nay, nên vô hiệu hóa TLS 1.0 và TLS 1.1, đồng thời chỉ sử dụng TLS 1.2 và TLS 1.3 để đảm bảo hiệu suất và mức độ bảo mật tối ưu.
Bạn vẫn chưa biết nên chọn…?
Đừng lo lắng, đội ngũ chuyên gia của chúng tôi luôn sẵn sàng lắng nghe nhu cầu và tư vấn giải pháp bảo mật phù hợp nhất cho website và doanh nghiệp của bạn. Hãy liên hệ ngay để được hỗ trợ nhanh chóng, chính xác và hiệu quả.