Configuración de suites de cifrado
Los conjuntos de cifrado son una combinación de algoritmos y protocolos que ayudan a asegurar las conexiones de red durante el handshake TLS. IBM Cloud® Internet Services asegura las conexiones de red utilizando conjuntos de cifrado de origen y de borde.
Suites de cifrado de extremo
Los siguientes cifrados están soportados en el extremo de la nube. Puede restringir los cifrados que se utilizan para su dominio a través del plugin CIS CLI en IBM Cloud CLI. Consulte la opción ciphers en el mandato de valores de dominio.
| Nombre de OpenSSL | TLS 1.0 | TLS 1.1 | TLS 1.2 | TLS 1.3 | Nombre IANA |
|---|---|---|---|---|---|
| ECDHE-ECDSA-AES128-GCM-SHA256 | TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 | ||||
| ECDHE-ECDSA-CHACHA20-POLY1305 | TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256 | ||||
| ECDHE-RSA-AES128-GCM-SHA256 | TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 | ||||
| ECDHE-RSA-CHACHA20-POLY1305 | TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 | ||||
| ECDHE-ECDSA-AES128-SHA256 | TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256 | ||||
| ECDHE-ECDSA-AES128-SHA | TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA | ||||
| ECDHE-RSA-AES128-SHA256 | TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 | ||||
| ECDHE-RSA-AES128-SHA | TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA | ||||
| AES128-GCM-SHA256 | TLS_RSA_WITH_AES_128_GCM_SHA256 | ||||
| AES128-SHA256 | TLS_RSA_WITH_AES_128_CBC_SHA256 | ||||
| AES128-SHA | TLS_RSA_WITH_AES_128_CBC_SHA | ||||
| ECDHE-ECDSA-AES256-GCM-SHA384 | TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 | ||||
| ECDHE-ECDSA-AES256-SHA384 | TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384 | ||||
| ECDHE-RSA-AES256-GCM-SHA384 | TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 | ||||
| ECDHE-RSA-AES256-SHA384 | TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 | ||||
| ECDHE-RSA-AES256-SHA | TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA | ||||
| AES256-GCM-SHA384 | TLS_RSA_WITH_AES_256_GCM_SHA384 | ||||
| AES256-SHA256 | TLS_RSA_WITH_AES_256_CBC_SHA256 | ||||
| AES256-SHA | TLS_RSA_WITH_AES_256_CBC_SHA | ||||
| DES-CBC3-SHA | TLS_RSA_WITH_3DES_EDE_CBC_SHA | ||||
| AEAD-AES128-GCM-SHA256 | TLS_AES_128_GCM_SHA256 | ||||
| AEAD-AES256-GCM-SHA384 | TLS_AES_256_GCM_SHA384 | ||||
| AEAD-CHACHA20-POLY1305-SHA256 | TLS_CHACHA20_POLY1305_SHA256 |
Suites de cifrado de origen
Los siguientes cifrados reciben soporte en el origen. Puede restringir los cifrados que se utilizan para su dominio a través del plugin CIS CLI en IBM Cloud CLI. Consulte la opción ciphers en el mandato de valores de dominio.
| Nombre de OpenSSL | TLS 1.0 | TLS 1.1 | TLS 1.2 | TLS 1.3 | Nombre IANA |
|---|---|---|---|---|---|
| AEAD-AES128-GCM-SHA256 [1] | TLS_AES_128_GCM_SHA256 | ||||
| AEAD-AES256-GCM-SHA384 [2] | TLS_AES_256_GCM_SHA384 | ||||
| AEAD-CHACHA20-POLY1305-SHA256 [3] | TLS_CHACHA20_POLY1305_SHA256 | ||||
| ECDHE-ECDSA-AES128-GCM-SHA256 | TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 | ||||
| ECDHE-RSA-AES128-GCM-SHA256 | TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 | ||||
| ECDHE-RSA-AES128-SHA | TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA | ||||
| AES128-GCM-SHA256 | TLS_RSA_WITH_AES_128_GCM_SHA256 | ||||
| AES128-SHA | TLS_RSA_WITH_AES_128_CBC_SHA | ||||
| ECDHE-ECDSA-AES256-GCM-SHA384 | TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 | ||||
| ECDHE-RSA-AES256-SHA384 | TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 | ||||
| AES256-SHA | TLS_RSA_WITH_AES_256_CBC_SHA | ||||
| DES-CBC3-SHA | TLS_RSA_WITH_3DES_EDE_CBC_SHA |
Gestión de suites de cifrado desde la CLI
Puede gestionar suites de cifrado desde la CLI.
Obtención de los conjuntos de cifrado desde la CLI
Para listar la variable cipher, ejecute el siguiente comando :
ibmcloud cis domain-settings DNS_DOMAIN_ID [-g, --group GROUP | -f, --feature FEATURE] [-i, --instance INSTANCE] [--output FORMAT]
Opciones de comando
DNS_DOMAIN_ID- El ID del dominio DNS. Esta opción es obligatoria.
-f, --feature- Especifica la función de configuración de dominio que se va a comprobar. Esta opción es mutuamente excluyente con -g, --group. Configure esta opción con la siguiente variable:
ciphers: Define una lista permitida de suites de cifrado TLS para la terminación de borde TLS, utilizando el formato de cifradoBoringSSL. Este comando enumera sólo las suites de cifrado que los clientes han permitido explícitamente. Si no se permiten suites de cifrado, el comando devuelve una lista vacía y utiliza las suites de cifrado predeterminadas. Para ver la lista de suites de cifrado predeterminadas, consulte Suites de cifrado Edge.
Ejemplo
Obtener valores de ciphers para el dominio 31984fea73a15b45779fa0df4ef62f9b.
ibmcloud cis domain-settings 31984fea73a15b45779fa0df4ef62f9b --feature "ciphers" --instance "cis-demo"
Para obtener más información, consulte ibmcloud cis domain-settings.
Actualización de los conjuntos de cifrado desde la CLI
Para actualizar la variable cipher, ejecute el siguiente comando :
ibmcloud cis domain-settings-update DNS_DOMAIN_ID (-f, --feature FEATURE) (-v, --value VALUE) [-i, --instance INSTANCE] [--output FORMAT]
Opciones de comando
DNS_DOMAIN_ID-
El ID del dominio DNS. Esta opción es obligatoria.
-f, --feature-
Característica de la configuración del dominio a actualizar. Esta opción es obligatoria. El valor válido de
cipheres:ciphers: Una lista de cifrados para la terminación de TLS. Estos cifrados deben estar en el formatoBoringSSL.
-v, --value-
Especifica el valor a establecer para la función en el dominio. Esta opción es obligatoria.
- Los valores válidos para
tls_client_authsononyoff. - Los valores válidos para los cifrados son:
ECDHE-ECDSA-AES128-GCM-SHA256ECDHE-ECDSA-CHACHA20-POLY1305ECDHE-RSA-AES128-GCM-SHA256ECDHE-RSA-CHACHA20-POLY1305ECDHE-ECDSA-AES128-SHA256ECDHE-ECDSA-AES128-SHAECDHE-RSA-AES128-SHA256ECDHE-RSA-AES128-SHAAES128-GCM-SHA256AES128-SHA256AES128-SHAECDHE-ECDSA-AES256-GCM-SHA384ECDHE-ECDSA-AES256-SHA384ECDHE-RSA-AES256-GCM-SHA384ECDHE-RSA-AES256-SHA384ECDHE-RSA-AES256-SHAAES256-GCM-SHA384AES256-SHA256AES256-SHADES-CBC3-SHAdefault
- Los valores válidos para
-
Por ejemplo, utilice
-v defaultpara restablecer las suites de cifrado específicas configuradas, como-v AES256-SHA256,AES256-SHA, al valor predeterminado.
Ejemplo
Habilitar tls_client_auth para el dominio 31984fea73a15b45779fa0df4ef62f9b.
ibmcloud cis domain-settings-update 31984fea73a15b45779fa0df4ef62f9b --feature tls_client_auth --value on --instance "cis-demo"
Para obtener más información, consulte ibmcloud cis domain-settings-update.
Para volver a la lista de cifrado predeterminada, especifique -v default después de -f ciphers.
Gestión de suites de cifrado con la API
Puede gestionar suites de cifrado con la API.
Obtener claves con la API
Para obtener cifrados con la API, realice los pasos siguientes.
- Configure su entorno con las variables adecuadas.
- Almacena las variables que se utilizarán en los comandos la API. Por ejemplo:
crn(string): El nombre completo del recurso en la nube ( URL ) codificado (CRN) de la instancia del recurso.zone_identifier(serie): el identificador de zona.
- Cuando se inician todas las variables, obtener los cifrados:
curl -X GET https://api.cis.cloud.ibm.com/v1/:crn/zones/:zone_id/settings/ciphers -H 'content-type: application/json' -H 'accept: application/json' -H 'x-auth-user-token: Bearer xxxxxx'
Actualización de cifrados con la API
Para actualizar los cifrados con la API, realice los pasos siguientes.
- Configure su entorno con las variables adecuadas.
- Almacena las variables que se utilizarán en los comandos la API. Por ejemplo:
crn(string): El nombre completo del recurso en la nube ( URL ) codificado (CRN) de la instancia del recurso.zone_identifier(serie): el identificador de zona.value(serie): las suites de cifrado que desea incluir.
- Cuando se inician todas las variables, obtener los cifrados:
curl -X PATCH https://api.cis.cloud.ibm.com/v1/:crn/zones/:zone_id/settings/ciphers -H 'content-type: application/json' -H 'x-auth-user-token: Bearer xxxxxx' -d '{"value": ["AES256-GCM-SHA384", "AES256-SHA256"]}'
-
Aunque TLS 1.3 utiliza el mismo espacio de conjuntos de cifrado que las versiones anteriores de TLS, los conjuntos de cifrado de TLS 1.3 se definen de forma diferente, especificando sólo los cifrados simétricos, y no pueden utilizarse para TLS 1.2. Del mismo modo, TLS 1.2 y las suites de cifrado inferiores no pueden utilizarse con TLS 1.3 (IETF TLS 1.3 borrador 21). BoringSSL también codifica las preferencias de cifrado en este orden para TLS 1.3. ↩︎
-
Aunque TLS 1.3 utiliza el mismo espacio de conjuntos de cifrado que las versiones anteriores de TLS, los conjuntos de cifrado de TLS 1.3 se definen de forma diferente, especificando sólo los cifrados simétricos, y no pueden utilizarse para TLS 1.2. Del mismo modo, TLS 1.2 y las suites de cifrado inferiores no pueden utilizarse con TLS 1.3 (IETF TLS 1.3 borrador 21). BoringSSL también codifica las preferencias de cifrado en este orden para TLS 1.3. ↩︎
-
Aunque TLS 1.3 utiliza el mismo espacio de conjuntos de cifrado que las versiones anteriores de TLS, los conjuntos de cifrado de TLS 1.3 se definen de forma diferente, especificando sólo los cifrados simétricos, y no pueden utilizarse para TLS 1.2. Del mismo modo, TLS 1.2 y las suites de cifrado inferiores no pueden utilizarse con TLS 1.3 (IETF TLS 1.3 borrador 21). BoringSSL también codifica las preferencias de cifrado en este orden para TLS 1.3. ↩︎