Configuration des suites de chiffrement

Les suites de chiffrement sont une combinaison d'algorithmes et de protocoles qui contribuent à sécuriser les connexions réseau pendant la poignée de main TLS. IBM Cloud® Internet Services sécurise les connexions réseau en utilisant les suites de chiffrement de la périphérie et de l'origine.

Suite de chiffrement Edge

Les chiffrements suivants sont pris en charge sur la périphérie du cloud. Vous pouvez restreindre les codes chiffrés utilisés pour votre domaine via le plugin CIS CLI de IBM Cloud CLI. Voir l'option ciphers sur la commande des paramètres de domaine.

Suite de chiffrement Edge
Nom OpenSSL TLS 1.0 TLS 1.1 TLS 1.2 TLS 1.3 Nom IANA
ECDHE-ECDSA-AES128-GCM-SHA256 Disponible TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
ECDHE-ECDSA-CHACHA20-POLY1305 Disponible TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256
ECDHE-RSA-AES128-GCM-SHA256 Disponible TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
ECDHE-RSA-CHACHA20-POLY1305 Disponible TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
ECDHE-ECDSA-AES128-SHA256 Disponible TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256
ECDHE-ECDSA-AES128-SHA Disponible Disponible Disponible TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
ECDHE-RSA-AES128-SHA256 Disponible TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
ECDHE-RSA-AES128-SHA Disponible Disponible Disponible TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
AES128-GCM-SHA256 Disponible TLS_RSA_WITH_AES_128_GCM_SHA256
AES128-SHA256 Disponible TLS_RSA_WITH_AES_128_CBC_SHA256
AES128-SHA Disponible Disponible Disponible TLS_RSA_WITH_AES_128_CBC_SHA
ECDHE-ECDSA-AES256-GCM-SHA384 Disponible TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
ECDHE-ECDSA-AES256-SHA384 Disponible TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384
ECDHE-RSA-AES256-GCM-SHA384 Disponible TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
ECDHE-RSA-AES256-SHA384 Disponible TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
ECDHE-RSA-AES256-SHA Disponible Disponible Disponible TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
AES256-GCM-SHA384 Disponible TLS_RSA_WITH_AES_256_GCM_SHA384
AES256-SHA256 Disponible TLS_RSA_WITH_AES_256_CBC_SHA256
AES256-SHA Disponible Disponible Disponible TLS_RSA_WITH_AES_256_CBC_SHA
DES-CBC3-SHA Disponible TLS_RSA_WITH_3DES_EDE_CBC_SHA
AEAD-AES128-GCM-SHA256 Disponible TLS_AES_128_GCM_SHA256
AEAD-AES256-GCM-SHA384 Disponible TLS_AES_256_GCM_SHA384
AEAD-CHACHA20-POLY1305-SHA256 Disponible TLS_CHACHA20_POLY1305_SHA256

Suite de chiffrement Origin

Les chiffrements suivants sont pris en charge sur l'origine. Vous pouvez restreindre les codes chiffrés utilisés pour votre domaine via le plugin CIS CLI de IBM Cloud CLI. Voir l'option ciphers sur la commande des paramètres de domaine.

Suite de chiffrement Origin
Nom OpenSSL TLS 1.0 TLS 1.1 TLS 1.2 TLS 1.3 Nom IANA
AEAD-AES128-GCM-SHA256 [1] Disponible TLS_AES_128_GCM_SHA256
AEAD-AES256-GCM-SHA384 [2] Disponible TLS_AES_256_GCM_SHA384
AEAD-CHACHA20-POLY1305-SHA256 [3] Disponible TLS_CHACHA20_POLY1305_SHA256
ECDHE-ECDSA-AES128-GCM-SHA256 Disponible TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
ECDHE-RSA-AES128-GCM-SHA256 Disponible TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
ECDHE-RSA-AES128-SHA Disponible Disponible Disponible TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
AES128-GCM-SHA256 Disponible TLS_RSA_WITH_AES_128_GCM_SHA256
AES128-SHA Disponible Disponible Disponible TLS_RSA_WITH_AES_128_CBC_SHA
ECDHE-ECDSA-AES256-GCM-SHA384 Disponible TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
ECDHE-RSA-AES256-SHA384 Disponible TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
AES256-SHA Disponible Disponible Disponible TLS_RSA_WITH_AES_256_CBC_SHA
DES-CBC3-SHA Disponible TLS_RSA_WITH_3DES_EDE_CBC_SHA

Gestion des suites de chiffrement à partir de l'interface de ligne de commande

Vous pouvez gérer les suites de chiffrement à partir de l'interface de gestion.

Obtenir les suites de chiffrement à partir de l'interface de gestion

Pour répertorier la variable cipher, exécutez la commande suivante :

ibmcloud cis domain-settings DNS_DOMAIN_ID [-g, --group GROUP | -f, --feature FEATURE] [-i, --instance INSTANCE] [--output FORMAT]

Options de commande

DNS_DOMAIN_ID
L'ID du domaine DNS. Cette option est obligatoire.
-f, --feature
Spécifie le paramètre de domaine à vérifier. Cette option s'exclut mutuellement avec -g, --group. Réglez cette option sur la variable suivante :
  • ciphers: Définit une liste autorisée de suites de chiffrement TLS pour la terminaison du bord TLS, en utilisant le format de chiffrement BoringSSL. Cette commande ne répertorie que les suites de chiffrement que les clients ont explicitement autorisées. Si aucune suite de chiffrement n'est listée, la commande renvoie une liste vide et utilise les suites de chiffrement par défaut. Pour obtenir la liste des suites de chiffrement par défaut, voir Suites de chiffrement par défaut.
Exemple

Obtenez les paramètres ciphers du domaine 31984fea73a15b45779fa0df4ef62f9b.

ibmcloud cis domain-settings 31984fea73a15b45779fa0df4ef62f9b --feature "ciphers" --instance "cis-demo"

Pour plus d'informations, voir ibmcloud cis domain-settings.

Mise à jour des suites de chiffrement à partir de l'interface de gestion

Pour mettre à jour la variable cipher, exécutez la commande suivante :

ibmcloud cis domain-settings-update DNS_DOMAIN_ID (-f, --feature FEATURE) (-v, --value VALUE) [-i, --instance INSTANCE] [--output FORMAT]

Options de commande

DNS_DOMAIN_ID

L'ID du domaine DNS. Cette option est obligatoire.

-f, --feature

Caractéristique des paramètres du domaine à mettre à jour. Cette option est obligatoire. La valeur valide de cipher est :

  • ciphers: une liste de codes autorisés pour la terminaison de TLS. Ces codes doivent être au format BoringSSL.
-v, --value

Spécifie la valeur à définir pour la fonctionnalité sur le domaine. Cette option est obligatoire.

  • Les valeurs valables pour tls_client_auth sont on et off.
  • Les valeurs valables pour les algorithmes de chiffrement sont les suivantes :
    • ECDHE-ECDSA-AES128-GCM-SHA256
    • ECDHE-ECDSA-CHACHA20-POLY1305
    • ECDHE-RSA-AES128-GCM-SHA256
    • ECDHE-RSA-CHACHA20-POLY1305
    • ECDHE-ECDSA-AES128-SHA256
    • ECDHE-ECDSA-AES128-SHA
    • ECDHE-RSA-AES128-SHA256
    • ECDHE-RSA-AES128-SHA
    • AES128-GCM-SHA256
    • AES128-SHA256
    • AES128-SHA
    • ECDHE-ECDSA-AES256-GCM-SHA384
    • ECDHE-ECDSA-AES256-SHA384
    • ECDHE-RSA-AES256-GCM-SHA384
    • ECDHE-RSA-AES256-SHA384
    • ECDHE-RSA-AES256-SHA
    • AES256-GCM-SHA384
    • AES256-SHA256
    • AES256-SHA
    • DES-CBC3-SHA
    • default

Par exemple, utilisez -v default pour réinitialiser les suites de chiffrement spécifiques configurées, comme -v AES256-SHA256,AES256-SHA, à leur valeur par défaut.

Exemple

Activer tls_client_auth pour le domaine 31984fea73a15b45779fa0df4ef62f9b.

ibmcloud cis domain-settings-update 31984fea73a15b45779fa0df4ef62f9b --feature tls_client_auth --value on --instance "cis-demo"

Pour plus d'informations, voir ibmcloud cis domain-settings-update.

Pour revenir à la liste de chiffrement par défaut, spécifiez -v default après -f ciphers.

Gestion des suites de chiffrement avec l'API

Vous pouvez gérer les suites de chiffrement à l'aide de l'API.

Obtenir des algorithmes de chiffrement avec l'API

Pour obtenir des chiffrements avec l'API, procédez comme suit.

  1. Configurez votre environnement avec les bonnes variables.
  2. Stocke les variables à utiliser dans les commandes de l'API. Par exemple :
    • crn (chaîne): Nom de ressource cloud ( URL ) complet de l'instance de ressource.
    • zone_identifier (chaîne): identificateur de zone.
  3. Lorsque toutes les variables sont initiées, obtenez les codes :
curl -X GET https://api.cis.cloud.ibm.com/v1/:crn/zones/:zone_id/settings/ciphers -H 'content-type: application/json' -H 'accept: application/json' -H 'x-auth-user-token: Bearer xxxxxx'

Mise à jour des algorithmes de chiffrement avec l'API

Pour mettre à jour les chiffrements avec l'API, procédez comme suit.

  1. Configurez votre environnement avec les bonnes variables.
  2. Stocke les variables à utiliser dans les commandes de l'API. Par exemple :
    • crn (chaîne): Nom de ressource cloud ( URL ) complet de l'instance de ressource.
    • zone_identifier (chaîne): identificateur de zone.
    • value(chaîne): suites de chiffrement que vous souhaitez inclure.
  3. Lorsque toutes les variables sont initiées, obtenez les codes :
curl -X PATCH https://api.cis.cloud.ibm.com/v1/:crn/zones/:zone_id/settings/ciphers -H 'content-type: application/json' -H 'x-auth-user-token: Bearer xxxxxx' -d '{"value": ["AES256-GCM-SHA384", "AES256-SHA256"]}'


  1. Bien que TLS 1.3 utilise le même espace de suites de chiffrement que les versions précédentes de TLS, TLS 1.3 les suites de chiffrement sont définies différemment, ne spécifiant que les chiffres symétriques, et ne peuvent pas être utilisées pour TLS 1.2. De même, TLS 1.2 et les suites de chiffrement inférieures ne peuvent pas être utilisées avec TLS 1.3 (IETF TLS 1.3 draft 21). BoringSSL codifie également en dur les préférences de chiffrement dans cet ordre pour TLS 1.3. ↩︎

  2. Bien que TLS 1.3 utilise le même espace de suites de chiffrement que les versions précédentes de TLS, TLS 1.3 les suites de chiffrement sont définies différemment, ne spécifiant que les chiffres symétriques, et ne peuvent pas être utilisées pour TLS 1.2. De même, TLS 1.2 et les suites de chiffrement inférieures ne peuvent pas être utilisées avec TLS 1.3 (IETF TLS 1.3 draft 21). BoringSSL codifie également en dur les préférences de chiffrement dans cet ordre pour TLS 1.3. ↩︎

  3. Bien que TLS 1.3 utilise le même espace de suites de chiffrement que les versions précédentes de TLS, TLS 1.3 les suites de chiffrement sont définies différemment, ne spécifiant que les chiffres symétriques, et ne peuvent pas être utilisées pour TLS 1.2. De même, TLS 1.2 et les suites de chiffrement inférieures ne peuvent pas être utilisées avec TLS 1.3 (IETF TLS 1.3 draft 21). BoringSSL codifie également en dur les préférences de chiffrement dans cet ordre pour TLS 1.3. ↩︎