Configuración de suites de cifrado

Los conjuntos de cifrado son una combinación de algoritmos y protocolos que ayudan a asegurar las conexiones de red durante el handshake TLS. IBM Cloud® Internet Services asegura las conexiones de red utilizando conjuntos de cifrado de origen y de borde.

Suites de cifrado de extremo

Los siguientes cifrados están soportados en el extremo de la nube. Puede restringir los cifrados que se utilizan para su dominio a través del plugin CIS CLI en IBM Cloud CLI. Consulte la opción ciphers en el mandato de valores de dominio.

Suites de cifrado de extremo
Nombre de OpenSSL TLS 1.0 TLS 1.1 TLS 1.2 TLS 1.3 Nombre IANA
ECDHE-ECDSA-AES128-GCM-SHA256 Disponible TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
ECDHE-ECDSA-CHACHA20-POLY1305 Disponible TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256
ECDHE-RSA-AES128-GCM-SHA256 Disponible TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
ECDHE-RSA-CHACHA20-POLY1305 Disponible TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
ECDHE-ECDSA-AES128-SHA256 Disponible TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256
ECDHE-ECDSA-AES128-SHA Disponible Disponible Disponible TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
ECDHE-RSA-AES128-SHA256 Disponible TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
ECDHE-RSA-AES128-SHA Disponible Disponible Disponible TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
AES128-GCM-SHA256 Disponible TLS_RSA_WITH_AES_128_GCM_SHA256
AES128-SHA256 Disponible TLS_RSA_WITH_AES_128_CBC_SHA256
AES128-SHA Disponible Disponible Disponible TLS_RSA_WITH_AES_128_CBC_SHA
ECDHE-ECDSA-AES256-GCM-SHA384 Disponible TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
ECDHE-ECDSA-AES256-SHA384 Disponible TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384
ECDHE-RSA-AES256-GCM-SHA384 Disponible TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
ECDHE-RSA-AES256-SHA384 Disponible TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
ECDHE-RSA-AES256-SHA Disponible Disponible Disponible TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
AES256-GCM-SHA384 Disponible TLS_RSA_WITH_AES_256_GCM_SHA384
AES256-SHA256 Disponible TLS_RSA_WITH_AES_256_CBC_SHA256
AES256-SHA Disponible Disponible Disponible TLS_RSA_WITH_AES_256_CBC_SHA
DES-CBC3-SHA Disponible TLS_RSA_WITH_3DES_EDE_CBC_SHA
AEAD-AES128-GCM-SHA256 Disponible TLS_AES_128_GCM_SHA256
AEAD-AES256-GCM-SHA384 Disponible TLS_AES_256_GCM_SHA384
AEAD-CHACHA20-POLY1305-SHA256 Disponible TLS_CHACHA20_POLY1305_SHA256

Suites de cifrado de origen

Los siguientes cifrados reciben soporte en el origen. Puede restringir los cifrados que se utilizan para su dominio a través del plugin CIS CLI en IBM Cloud CLI. Consulte la opción ciphers en el mandato de valores de dominio.

Suites de cifrado de origen
Nombre de OpenSSL TLS 1.0 TLS 1.1 TLS 1.2 TLS 1.3 Nombre IANA
AEAD-AES128-GCM-SHA256 [1] Disponible TLS_AES_128_GCM_SHA256
AEAD-AES256-GCM-SHA384 [2] Disponible TLS_AES_256_GCM_SHA384
AEAD-CHACHA20-POLY1305-SHA256 [3] Disponible TLS_CHACHA20_POLY1305_SHA256
ECDHE-ECDSA-AES128-GCM-SHA256 Disponible TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
ECDHE-RSA-AES128-GCM-SHA256 Disponible TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
ECDHE-RSA-AES128-SHA Disponible Disponible Disponible TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
AES128-GCM-SHA256 Disponible TLS_RSA_WITH_AES_128_GCM_SHA256
AES128-SHA Disponible Disponible Disponible TLS_RSA_WITH_AES_128_CBC_SHA
ECDHE-ECDSA-AES256-GCM-SHA384 Disponible TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
ECDHE-RSA-AES256-SHA384 Disponible TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
AES256-SHA Disponible Disponible Disponible TLS_RSA_WITH_AES_256_CBC_SHA
DES-CBC3-SHA Disponible TLS_RSA_WITH_3DES_EDE_CBC_SHA

Gestión de suites de cifrado desde la CLI

Puede gestionar suites de cifrado desde la CLI.

Obtención de los conjuntos de cifrado desde la CLI

Para listar la variable cipher, ejecute el siguiente comando :

ibmcloud cis domain-settings DNS_DOMAIN_ID [-g, --group GROUP | -f, --feature FEATURE] [-i, --instance INSTANCE] [--output FORMAT]

Opciones de comando

DNS_DOMAIN_ID
El ID del dominio DNS. Esta opción es obligatoria.
-f, --feature
Especifica la función de configuración de dominio que se va a comprobar. Esta opción es mutuamente excluyente con -g, --group. Configure esta opción con la siguiente variable:
  • ciphers: Define una lista permitida de suites de cifrado TLS para la terminación de borde TLS, utilizando el formato de cifrado BoringSSL. Este comando enumera sólo las suites de cifrado que los clientes han permitido explícitamente. Si no se permiten suites de cifrado, el comando devuelve una lista vacía y utiliza las suites de cifrado predeterminadas. Para ver la lista de suites de cifrado predeterminadas, consulte Suites de cifrado Edge.
Ejemplo

Obtener valores de ciphers para el dominio 31984fea73a15b45779fa0df4ef62f9b.

ibmcloud cis domain-settings 31984fea73a15b45779fa0df4ef62f9b --feature "ciphers" --instance "cis-demo"

Para obtener más información, consulte ibmcloud cis domain-settings.

Actualización de los conjuntos de cifrado desde la CLI

Para actualizar la variable cipher, ejecute el siguiente comando :

ibmcloud cis domain-settings-update DNS_DOMAIN_ID (-f, --feature FEATURE) (-v, --value VALUE) [-i, --instance INSTANCE] [--output FORMAT]

Opciones de comando

DNS_DOMAIN_ID

El ID del dominio DNS. Esta opción es obligatoria.

-f, --feature

Característica de la configuración del dominio a actualizar. Esta opción es obligatoria. El valor válido de cipher es:

  • ciphers: Una lista de cifrados para la terminación de TLS. Estos cifrados deben estar en el formato BoringSSL.
-v, --value

Especifica el valor a establecer para la función en el dominio. Esta opción es obligatoria.

  • Los valores válidos para tls_client_auth son on y off.
  • Los valores válidos para los cifrados son:
    • ECDHE-ECDSA-AES128-GCM-SHA256
    • ECDHE-ECDSA-CHACHA20-POLY1305
    • ECDHE-RSA-AES128-GCM-SHA256
    • ECDHE-RSA-CHACHA20-POLY1305
    • ECDHE-ECDSA-AES128-SHA256
    • ECDHE-ECDSA-AES128-SHA
    • ECDHE-RSA-AES128-SHA256
    • ECDHE-RSA-AES128-SHA
    • AES128-GCM-SHA256
    • AES128-SHA256
    • AES128-SHA
    • ECDHE-ECDSA-AES256-GCM-SHA384
    • ECDHE-ECDSA-AES256-SHA384
    • ECDHE-RSA-AES256-GCM-SHA384
    • ECDHE-RSA-AES256-SHA384
    • ECDHE-RSA-AES256-SHA
    • AES256-GCM-SHA384
    • AES256-SHA256
    • AES256-SHA
    • DES-CBC3-SHA
    • default

Por ejemplo, utilice -v default para restablecer las suites de cifrado específicas configuradas, como -v AES256-SHA256,AES256-SHA, al valor predeterminado.

Ejemplo

Habilitar tls_client_auth para el dominio 31984fea73a15b45779fa0df4ef62f9b.

ibmcloud cis domain-settings-update 31984fea73a15b45779fa0df4ef62f9b --feature tls_client_auth --value on --instance "cis-demo"

Para obtener más información, consulte ibmcloud cis domain-settings-update.

Para volver a la lista de cifrado predeterminada, especifique -v default después de -f ciphers.

Gestión de suites de cifrado con la API

Puede gestionar suites de cifrado con la API.

Obtener claves con la API

Para obtener cifrados con la API, realice los pasos siguientes.

  1. Configure su entorno con las variables adecuadas.
  2. Almacena las variables que se utilizarán en los comandos la API. Por ejemplo:
    • crn (string): El nombre completo del recurso en la nube ( URL ) codificado (CRN) de la instancia del recurso.
    • zone_identifier (serie): el identificador de zona.
  3. Cuando se inician todas las variables, obtener los cifrados:
curl -X GET https://api.cis.cloud.ibm.com/v1/:crn/zones/:zone_id/settings/ciphers -H 'content-type: application/json' -H 'accept: application/json' -H 'x-auth-user-token: Bearer xxxxxx'

Actualización de cifrados con la API

Para actualizar los cifrados con la API, realice los pasos siguientes.

  1. Configure su entorno con las variables adecuadas.
  2. Almacena las variables que se utilizarán en los comandos la API. Por ejemplo:
    • crn (string): El nombre completo del recurso en la nube ( URL ) codificado (CRN) de la instancia del recurso.
    • zone_identifier (serie): el identificador de zona.
    • value(serie): las suites de cifrado que desea incluir.
  3. Cuando se inician todas las variables, obtener los cifrados:
curl -X PATCH https://api.cis.cloud.ibm.com/v1/:crn/zones/:zone_id/settings/ciphers -H 'content-type: application/json' -H 'x-auth-user-token: Bearer xxxxxx' -d '{"value": ["AES256-GCM-SHA384", "AES256-SHA256"]}'


  1. Aunque TLS 1.3 utiliza el mismo espacio de conjuntos de cifrado que las versiones anteriores de TLS, los conjuntos de cifrado de TLS 1.3 se definen de forma diferente, especificando sólo los cifrados simétricos, y no pueden utilizarse para TLS 1.2. Del mismo modo, TLS 1.2 y las suites de cifrado inferiores no pueden utilizarse con TLS 1.3 (IETF TLS 1.3 borrador 21). BoringSSL también codifica las preferencias de cifrado en este orden para TLS 1.3. ↩︎

  2. Aunque TLS 1.3 utiliza el mismo espacio de conjuntos de cifrado que las versiones anteriores de TLS, los conjuntos de cifrado de TLS 1.3 se definen de forma diferente, especificando sólo los cifrados simétricos, y no pueden utilizarse para TLS 1.2. Del mismo modo, TLS 1.2 y las suites de cifrado inferiores no pueden utilizarse con TLS 1.3 (IETF TLS 1.3 borrador 21). BoringSSL también codifica las preferencias de cifrado en este orden para TLS 1.3. ↩︎

  3. Aunque TLS 1.3 utiliza el mismo espacio de conjuntos de cifrado que las versiones anteriores de TLS, los conjuntos de cifrado de TLS 1.3 se definen de forma diferente, especificando sólo los cifrados simétricos, y no pueden utilizarse para TLS 1.2. Del mismo modo, TLS 1.2 y las suites de cifrado inferiores no pueden utilizarse con TLS 1.3 (IETF TLS 1.3 borrador 21). BoringSSL también codifica las preferencias de cifrado en este orden para TLS 1.3. ↩︎