Impostazione delle suite di cifratura

Le suite di cifratura sono una combinazione di algoritmi e protocolli che aiutano a proteggere le connessioni di rete durante l'handshake TLS. IBM Cloud® Internet Services protegge le connessioni di rete utilizzando suite di cifratura di origine e di bordo.

Suite di cifratura edge

Le seguenti cifrature sono supportate nell'edge cloud. Puoi limitare le cifrature utilizzate per il tuo dominio tramite il plugin CLI CIS alla CLI IBM Cloud. Fare riferimento all'opzione ciphers nel comando domain settings.

Suite di cifratura del bordo
Nome OpenSSL TLS 1.0 TLS 1.1 TLS 1.2 TLS 1.3 Nome IANA
ECDHE-ECDSA-AES128-GCM-SHA256 Disponibile TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
ECDHE-ECDSA-CHACHA20-POLY1305 Disponibile TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256
ECDHE-RSA-AES128-GCM-SHA256 Disponibile TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
ECDHE-RSA-CHACHA20-POLY1305 Disponibile TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
ECDHE-ECDSA-AES128-SHA256 Disponibile TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256
ECDHE-ECDSA-AES128-SHA Disponibile Disponibile Disponibile TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
ECDHE-RSA-AES128-SHA256 Disponibile TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
ECDHE-RSA-AES128-SHA Disponibile Disponibile Disponibile TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
AES128-GCM-SHA256 Disponibile TLS_RSA_WITH_AES_128_GCM_SHA256
AES128-SHA256 Disponibile TLS_RSA_WITH_AES_128_CBC_SHA256
AES128-SHA Disponibile Disponibile Disponibile TLS_RSA_WITH_AES_128_CBC_SHA
ECDHE-ECDSA-AES256-GCM-SHA384 Disponibile TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
ECDHE-ECDSA-AES256-SHA384 Disponibile TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384
ECDHE-RSA-AES256-GCM-SHA384 Disponibile TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
ECDHE-RSA-AES256-SHA384 Disponibile TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
ECDHE-RSA-AES256-SHA Disponibile Disponibile Disponibile TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
AES256-GCM-SHA384 Disponibile TLS_RSA_WITH_AES_256_GCM_SHA384
AES256-SHA256 Disponibile TLS_RSA_WITH_AES_256_CBC_SHA256
AES256-SHA Disponibile Disponibile Disponibile TLS_RSA_WITH_AES_256_CBC_SHA
DES-CBC3-SHA Disponibile TLS_RSA_WITH_3DES_EDE_CBC_SHA
AEAD-AES128-GCM-SHA256 Disponibile TLS_AES_128_GCM_SHA256
AEAD-AES256-GCM-SHA384 Disponibile TLS_AES_256_GCM_SHA384
AEAD-CHACHA20-POLY1305-SHA256 Disponibile TLS_CHACHA20_POLY1305_SHA256

Suite di cifratura di origine

Le seguenti cifrature sono supportate all'origine. Puoi limitare le cifrature utilizzate per il tuo dominio tramite il plugin CLI CIS alla CLI IBM Cloud. Fare riferimento all'opzione ciphers nel comando domain settings.

Suite di cifratura di origine
Nome OpenSSL TLS 1.0 TLS 1.1 TLS 1.2 TLS 1.3 Nome IANA
AEAD-AES128-GCM-SHA256 [1] Disponibile TLS_AES_128_GCM_SHA256
AEAD-AES256-GCM-SHA384 [2] Disponibile TLS_AES_256_GCM_SHA384
AEAD-CHACHA20-POLY1305-SHA256 [3] Disponibile TLS_CHACHA20_POLY1305_SHA256
ECDHE-ECDSA-AES128-GCM-SHA256 Disponibile TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
ECDHE-RSA-AES128-GCM-SHA256 Disponibile TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
ECDHE-RSA-AES128-SHA Disponibile Disponibile Disponibile TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
AES128-GCM-SHA256 Disponibile TLS_RSA_WITH_AES_128_GCM_SHA256
AES128-SHA Disponibile Disponibile Disponibile TLS_RSA_WITH_AES_128_CBC_SHA
ECDHE-ECDSA-AES256-GCM-SHA384 Disponibile TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
ECDHE-RSA-AES256-SHA384 Disponibile TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
AES256-SHA Disponibile Disponibile Disponibile TLS_RSA_WITH_AES_256_CBC_SHA
DES-CBC3-SHA Disponibile TLS_RSA_WITH_3DES_EDE_CBC_SHA

Gestione delle suite di cifratura dalla CLI

È possibile gestire le suite di cifratura dalla CLI.

Ottenere le suite di cifratura dalla CLI

Per elencare la variabile cipher, eseguire il seguente comando:

ibmcloud cis domain-settings DNS_DOMAIN_ID [-g, --group GROUP | -f, --feature FEATURE] [-i, --instance INSTANCE] [--output FORMAT]

Opzioni comando

DNS_DOMAIN_ID
L'ID del dominio DNS. Questa opzione è obbligatoria.
-f, --feature
Specifica la funzione di impostazione del dominio da controllare. Questa opzione si esclude a vicenda con -g, --group. Impostare questa opzione sulla seguente variabile:
  • ciphers: Definisce un elenco consentito di suite di cifratura TLS per la terminazione edge TLS, utilizzando il formato di cifratura BoringSSL. Questo comando elenca solo le suite di cifratura che i clienti hanno esplicitamente consentito. Se non sono state elencate suite di cifratura, il comando restituisce un elenco vuoto e utilizza le suite di cifratura predefinite. Per l'elenco delle suite di cifratura predefinite, vedere Suite di cifratura Edge.
Esempio

Ottieni le impostazioni ciphers per il dominio 31984fea73a15b45779fa0df4ef62f9b.

ibmcloud cis domain-settings 31984fea73a15b45779fa0df4ef62f9b --feature "ciphers" --instance "cis-demo"

Per ulteriori informazioni, vedere ibmcloud cis domain-settings.

Aggiornamento delle suite di cifratura dalla CLI

Per aggiornare la variabile cipher, eseguire il seguente comando:

ibmcloud cis domain-settings-update DNS_DOMAIN_ID (-f, --feature FEATURE) (-v, --value VALUE) [-i, --instance INSTANCE] [--output FORMAT]

Opzioni comando

DNS_DOMAIN_ID

L'ID del dominio DNS. Questa opzione è obbligatoria.

-f, --feature

Caratteristica delle impostazioni del dominio da aggiornare. Questa opzione è obbligatoria. Il valore valido di cipher è:

  • ciphers: un elenco di cifrari per la terminazione di TLS. Questi cifrari devono essere nel formato BoringSSL.
-v, --value

Specifica il valore da impostare per la caratteristica sul dominio. Questa opzione è obbligatoria.

  • I valori validi per tls_client_auth sono on e off.
  • I valori validi per i cifrari sono:
    • ECDHE-ECDSA-AES128-GCM-SHA256
    • ECDHE-ECDSA-CHACHA20-POLY1305
    • ECDHE-RSA-AES128-GCM-SHA256
    • ECDHE-RSA-CHACHA20-POLY1305
    • ECDHE-ECDSA-AES128-SHA256
    • ECDHE-ECDSA-AES128-SHA
    • ECDHE-RSA-AES128-SHA256
    • ECDHE-RSA-AES128-SHA
    • AES128-GCM-SHA256
    • AES128-SHA256
    • AES128-SHA
    • ECDHE-ECDSA-AES256-GCM-SHA384
    • ECDHE-ECDSA-AES256-SHA384
    • ECDHE-RSA-AES256-GCM-SHA384
    • ECDHE-RSA-AES256-SHA384
    • ECDHE-RSA-AES256-SHA
    • AES256-GCM-SHA384
    • AES256-SHA256
    • AES256-SHA
    • DES-CBC3-SHA
    • default

Ad esempio, utilizzare -v default per ripristinare il valore predefinito di specifiche suite di cifratura configurate, come -v AES256-SHA256,AES256-SHA.

Esempio

Abilitare tls_client_auth per il dominio 31984fea73a15b45779fa0df4ef62f9b.

ibmcloud cis domain-settings-update 31984fea73a15b45779fa0df4ef62f9b --feature tls_client_auth --value on --instance "cis-demo"

Per ulteriori informazioni, vedere ibmcloud cis domain-settings-update.

Per tornare all'elenco di cifrari predefinito, specificare -v default dopo -f ciphers.

Gestione delle suite di cifratura con l'API

Puoi gestire le suite di cifratura con l'API.

Ottenere i cifrari con l'API

Per ottenere le cifrature con l'API, attieniti alla seguente procedura.

  1. Impostare l'ambiente con le giuste variabili.
  2. Memorizza tutte le variabili da utilizzare nei comandi API. Ad esempio,
    • crn (stringa): Il nome completo della risorsa cloud ( URL ) codificato (CRN) dell'istanza della risorsa.
    • zone_identifier (stringa): l'identificativo della zona.
  3. Quando vengono avviate tutte le variabili, richiamare le cifrature:
curl -X GET https://api.cis.cloud.ibm.com/v1/:crn/zones/:zone_id/settings/ciphers -H 'content-type: application/json' -H 'accept: application/json' -H 'x-auth-user-token: Bearer xxxxxx'

Aggiornamento dei cifrari con l'API

Per aggiornare le cifrature con l'API, attieniti alla seguente procedura.

  1. Impostare l'ambiente con le giuste variabili.
  2. Memorizza tutte le variabili da utilizzare nei comandi API. Ad esempio,
    • crn (stringa): Il nome completo della risorsa cloud ( URL ) codificato (CRN) dell'istanza della risorsa.
    • zone_identifier (stringa): l'identificativo della zona.
    • value(stringa): le suite di cifratura che si desidera includere.
  3. Quando vengono avviate tutte le variabili, richiamare le cifrature:
curl -X PATCH https://api.cis.cloud.ibm.com/v1/:crn/zones/:zone_id/settings/ciphers -H 'content-type: application/json' -H 'x-auth-user-token: Bearer xxxxxx' -d '{"value": ["AES256-GCM-SHA384", "AES256-SHA256"]}'


  1. Sebbene TLS 1.3 utilizzi lo stesso spazio per le suite di cifratura delle precedenti versioni di TLS, le suite di cifratura di TLS 1.3 sono definite in modo diverso, specificando solo i cifrari simmetrici, e non possono essere utilizzate per TLS 1.2. Analogamente, TLS 1.2 e le suite di cifratura inferiori non possono essere utilizzate con TLS 1.3 (IETF TLS 1.3 draft 21). BoringSSL codifica anche le preferenze di cifratura in questo ordine per TLS 1.3. ↩︎

  2. Sebbene TLS 1.3 utilizzi lo stesso spazio per le suite di cifratura delle precedenti versioni di TLS, le suite di cifratura di TLS 1.3 sono definite in modo diverso, specificando solo i cifrari simmetrici, e non possono essere utilizzate per TLS 1.2. Analogamente, TLS 1.2 e le suite di cifratura inferiori non possono essere utilizzate con TLS 1.3 (IETF TLS 1.3 draft 21). BoringSSL codifica anche le preferenze di cifratura in questo ordine per TLS 1.3. ↩︎

  3. Sebbene TLS 1.3 utilizzi lo stesso spazio per le suite di cifratura delle precedenti versioni di TLS, le suite di cifratura di TLS 1.3 sono definite in modo diverso, specificando solo i cifrari simmetrici, e non possono essere utilizzate per TLS 1.2. Analogamente, TLS 1.2 e le suite di cifratura inferiori non possono essere utilizzate con TLS 1.3 (IETF TLS 1.3 draft 21). BoringSSL codifica anche le preferenze di cifratura in questo ordine per TLS 1.3. ↩︎