Configuration des suites de chiffrement
Les suites de chiffrement sont une combinaison d'algorithmes et de protocoles qui contribuent à sécuriser les connexions réseau pendant la poignée de main TLS. IBM Cloud® Internet Services sécurise les connexions réseau en utilisant les suites de chiffrement de la périphérie et de l'origine.
Suite de chiffrement Edge
Les chiffrements suivants sont pris en charge sur la périphérie du cloud. Vous pouvez restreindre les codes chiffrés utilisés pour votre domaine via le plugin CIS CLI de IBM Cloud CLI. Voir l'option ciphers sur la commande des paramètres de domaine.
| Nom OpenSSL | TLS 1.0 | TLS 1.1 | TLS 1.2 | TLS 1.3 | Nom IANA |
|---|---|---|---|---|---|
| ECDHE-ECDSA-AES128-GCM-SHA256 | TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 | ||||
| ECDHE-ECDSA-CHACHA20-POLY1305 | TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256 | ||||
| ECDHE-RSA-AES128-GCM-SHA256 | TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 | ||||
| ECDHE-RSA-CHACHA20-POLY1305 | TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 | ||||
| ECDHE-ECDSA-AES128-SHA256 | TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256 | ||||
| ECDHE-ECDSA-AES128-SHA | TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA | ||||
| ECDHE-RSA-AES128-SHA256 | TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 | ||||
| ECDHE-RSA-AES128-SHA | TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA | ||||
| AES128-GCM-SHA256 | TLS_RSA_WITH_AES_128_GCM_SHA256 | ||||
| AES128-SHA256 | TLS_RSA_WITH_AES_128_CBC_SHA256 | ||||
| AES128-SHA | TLS_RSA_WITH_AES_128_CBC_SHA | ||||
| ECDHE-ECDSA-AES256-GCM-SHA384 | TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 | ||||
| ECDHE-ECDSA-AES256-SHA384 | TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384 | ||||
| ECDHE-RSA-AES256-GCM-SHA384 | TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 | ||||
| ECDHE-RSA-AES256-SHA384 | TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 | ||||
| ECDHE-RSA-AES256-SHA | TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA | ||||
| AES256-GCM-SHA384 | TLS_RSA_WITH_AES_256_GCM_SHA384 | ||||
| AES256-SHA256 | TLS_RSA_WITH_AES_256_CBC_SHA256 | ||||
| AES256-SHA | TLS_RSA_WITH_AES_256_CBC_SHA | ||||
| DES-CBC3-SHA | TLS_RSA_WITH_3DES_EDE_CBC_SHA | ||||
| AEAD-AES128-GCM-SHA256 | TLS_AES_128_GCM_SHA256 | ||||
| AEAD-AES256-GCM-SHA384 | TLS_AES_256_GCM_SHA384 | ||||
| AEAD-CHACHA20-POLY1305-SHA256 | TLS_CHACHA20_POLY1305_SHA256 |
Suite de chiffrement Origin
Les chiffrements suivants sont pris en charge sur l'origine. Vous pouvez restreindre les codes chiffrés utilisés pour votre domaine via le plugin CIS CLI de IBM Cloud CLI. Voir l'option ciphers sur la commande des paramètres de domaine.
| Nom OpenSSL | TLS 1.0 | TLS 1.1 | TLS 1.2 | TLS 1.3 | Nom IANA |
|---|---|---|---|---|---|
| AEAD-AES128-GCM-SHA256 [1] | TLS_AES_128_GCM_SHA256 | ||||
| AEAD-AES256-GCM-SHA384 [2] | TLS_AES_256_GCM_SHA384 | ||||
| AEAD-CHACHA20-POLY1305-SHA256 [3] | TLS_CHACHA20_POLY1305_SHA256 | ||||
| ECDHE-ECDSA-AES128-GCM-SHA256 | TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 | ||||
| ECDHE-RSA-AES128-GCM-SHA256 | TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 | ||||
| ECDHE-RSA-AES128-SHA | TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA | ||||
| AES128-GCM-SHA256 | TLS_RSA_WITH_AES_128_GCM_SHA256 | ||||
| AES128-SHA | TLS_RSA_WITH_AES_128_CBC_SHA | ||||
| ECDHE-ECDSA-AES256-GCM-SHA384 | TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 | ||||
| ECDHE-RSA-AES256-SHA384 | TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 | ||||
| AES256-SHA | TLS_RSA_WITH_AES_256_CBC_SHA | ||||
| DES-CBC3-SHA | TLS_RSA_WITH_3DES_EDE_CBC_SHA |
Gestion des suites de chiffrement à partir de l'interface de ligne de commande
Vous pouvez gérer les suites de chiffrement à partir de l'interface de gestion.
Obtenir les suites de chiffrement à partir de l'interface de gestion
Pour répertorier la variable cipher, exécutez la commande suivante :
ibmcloud cis domain-settings DNS_DOMAIN_ID [-g, --group GROUP | -f, --feature FEATURE] [-i, --instance INSTANCE] [--output FORMAT]
Options de commande
DNS_DOMAIN_ID- L'ID du domaine DNS. Cette option est obligatoire.
-f, --feature- Spécifie le paramètre de domaine à vérifier. Cette option s'exclut mutuellement avec -g, --group. Réglez cette option sur la variable suivante :
ciphers: Définit une liste autorisée de suites de chiffrement TLS pour la terminaison du bord TLS, en utilisant le format de chiffrementBoringSSL. Cette commande ne répertorie que les suites de chiffrement que les clients ont explicitement autorisées. Si aucune suite de chiffrement n'est listée, la commande renvoie une liste vide et utilise les suites de chiffrement par défaut. Pour obtenir la liste des suites de chiffrement par défaut, voir Suites de chiffrement par défaut.
Exemple
Obtenez les paramètres ciphers du domaine 31984fea73a15b45779fa0df4ef62f9b.
ibmcloud cis domain-settings 31984fea73a15b45779fa0df4ef62f9b --feature "ciphers" --instance "cis-demo"
Pour plus d'informations, voir ibmcloud cis domain-settings.
Mise à jour des suites de chiffrement à partir de l'interface de gestion
Pour mettre à jour la variable cipher, exécutez la commande suivante :
ibmcloud cis domain-settings-update DNS_DOMAIN_ID (-f, --feature FEATURE) (-v, --value VALUE) [-i, --instance INSTANCE] [--output FORMAT]
Options de commande
DNS_DOMAIN_ID-
L'ID du domaine DNS. Cette option est obligatoire.
-f, --feature-
Caractéristique des paramètres du domaine à mettre à jour. Cette option est obligatoire. La valeur valide de
cipherest :ciphers: une liste de codes autorisés pour la terminaison de TLS. Ces codes doivent être au formatBoringSSL.
-v, --value-
Spécifie la valeur à définir pour la fonctionnalité sur le domaine. Cette option est obligatoire.
- Les valeurs valables pour
tls_client_authsontonetoff. - Les valeurs valables pour les algorithmes de chiffrement sont les suivantes :
ECDHE-ECDSA-AES128-GCM-SHA256ECDHE-ECDSA-CHACHA20-POLY1305ECDHE-RSA-AES128-GCM-SHA256ECDHE-RSA-CHACHA20-POLY1305ECDHE-ECDSA-AES128-SHA256ECDHE-ECDSA-AES128-SHAECDHE-RSA-AES128-SHA256ECDHE-RSA-AES128-SHAAES128-GCM-SHA256AES128-SHA256AES128-SHAECDHE-ECDSA-AES256-GCM-SHA384ECDHE-ECDSA-AES256-SHA384ECDHE-RSA-AES256-GCM-SHA384ECDHE-RSA-AES256-SHA384ECDHE-RSA-AES256-SHAAES256-GCM-SHA384AES256-SHA256AES256-SHADES-CBC3-SHAdefault
- Les valeurs valables pour
-
Par exemple, utilisez
-v defaultpour réinitialiser les suites de chiffrement spécifiques configurées, comme-v AES256-SHA256,AES256-SHA, à leur valeur par défaut.
Exemple
Activer tls_client_auth pour le domaine 31984fea73a15b45779fa0df4ef62f9b.
ibmcloud cis domain-settings-update 31984fea73a15b45779fa0df4ef62f9b --feature tls_client_auth --value on --instance "cis-demo"
Pour plus d'informations, voir ibmcloud cis domain-settings-update.
Pour revenir à la liste de chiffrement par défaut, spécifiez -v default après -f ciphers.
Gestion des suites de chiffrement avec l'API
Vous pouvez gérer les suites de chiffrement à l'aide de l'API.
Obtenir des algorithmes de chiffrement avec l'API
Pour obtenir des chiffrements avec l'API, procédez comme suit.
- Configurez votre environnement avec les bonnes variables.
- Stocke les variables à utiliser dans les commandes de l'API. Par exemple :
crn(chaîne): Nom de ressource cloud ( URL ) complet de l'instance de ressource.zone_identifier(chaîne): identificateur de zone.
- Lorsque toutes les variables sont initiées, obtenez les codes :
curl -X GET https://api.cis.cloud.ibm.com/v1/:crn/zones/:zone_id/settings/ciphers -H 'content-type: application/json' -H 'accept: application/json' -H 'x-auth-user-token: Bearer xxxxxx'
Mise à jour des algorithmes de chiffrement avec l'API
Pour mettre à jour les chiffrements avec l'API, procédez comme suit.
- Configurez votre environnement avec les bonnes variables.
- Stocke les variables à utiliser dans les commandes de l'API. Par exemple :
crn(chaîne): Nom de ressource cloud ( URL ) complet de l'instance de ressource.zone_identifier(chaîne): identificateur de zone.value(chaîne): suites de chiffrement que vous souhaitez inclure.
- Lorsque toutes les variables sont initiées, obtenez les codes :
curl -X PATCH https://api.cis.cloud.ibm.com/v1/:crn/zones/:zone_id/settings/ciphers -H 'content-type: application/json' -H 'x-auth-user-token: Bearer xxxxxx' -d '{"value": ["AES256-GCM-SHA384", "AES256-SHA256"]}'
-
Bien que TLS 1.3 utilise le même espace de suites de chiffrement que les versions précédentes de TLS, TLS 1.3 les suites de chiffrement sont définies différemment, ne spécifiant que les chiffres symétriques, et ne peuvent pas être utilisées pour TLS 1.2. De même, TLS 1.2 et les suites de chiffrement inférieures ne peuvent pas être utilisées avec TLS 1.3 (IETF TLS 1.3 draft 21). BoringSSL codifie également en dur les préférences de chiffrement dans cet ordre pour TLS 1.3. ↩︎
-
Bien que TLS 1.3 utilise le même espace de suites de chiffrement que les versions précédentes de TLS, TLS 1.3 les suites de chiffrement sont définies différemment, ne spécifiant que les chiffres symétriques, et ne peuvent pas être utilisées pour TLS 1.2. De même, TLS 1.2 et les suites de chiffrement inférieures ne peuvent pas être utilisées avec TLS 1.3 (IETF TLS 1.3 draft 21). BoringSSL codifie également en dur les préférences de chiffrement dans cet ordre pour TLS 1.3. ↩︎
-
Bien que TLS 1.3 utilise le même espace de suites de chiffrement que les versions précédentes de TLS, TLS 1.3 les suites de chiffrement sont définies différemment, ne spécifiant que les chiffres symétriques, et ne peuvent pas être utilisées pour TLS 1.2. De même, TLS 1.2 et les suites de chiffrement inférieures ne peuvent pas être utilisées avec TLS 1.3 (IETF TLS 1.3 draft 21). BoringSSL codifie également en dur les préférences de chiffrement dans cet ordre pour TLS 1.3. ↩︎