Impostazione delle suite di cifratura
Le suite di cifratura sono una combinazione di algoritmi e protocolli che aiutano a proteggere le connessioni di rete durante l'handshake TLS. IBM Cloud® Internet Services protegge le connessioni di rete utilizzando suite di cifratura di origine e di bordo.
Suite di cifratura edge
Le seguenti cifrature sono supportate nell'edge cloud. Puoi limitare le cifrature utilizzate per il tuo dominio tramite il plugin CLI CIS alla CLI IBM Cloud. Fare riferimento all'opzione ciphers nel comando domain settings.
| Nome OpenSSL | TLS 1.0 | TLS 1.1 | TLS 1.2 | TLS 1.3 | Nome IANA |
|---|---|---|---|---|---|
| ECDHE-ECDSA-AES128-GCM-SHA256 | TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 | ||||
| ECDHE-ECDSA-CHACHA20-POLY1305 | TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256 | ||||
| ECDHE-RSA-AES128-GCM-SHA256 | TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 | ||||
| ECDHE-RSA-CHACHA20-POLY1305 | TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 | ||||
| ECDHE-ECDSA-AES128-SHA256 | TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256 | ||||
| ECDHE-ECDSA-AES128-SHA | TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA | ||||
| ECDHE-RSA-AES128-SHA256 | TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 | ||||
| ECDHE-RSA-AES128-SHA | TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA | ||||
| AES128-GCM-SHA256 | TLS_RSA_WITH_AES_128_GCM_SHA256 | ||||
| AES128-SHA256 | TLS_RSA_WITH_AES_128_CBC_SHA256 | ||||
| AES128-SHA | TLS_RSA_WITH_AES_128_CBC_SHA | ||||
| ECDHE-ECDSA-AES256-GCM-SHA384 | TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 | ||||
| ECDHE-ECDSA-AES256-SHA384 | TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384 | ||||
| ECDHE-RSA-AES256-GCM-SHA384 | TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 | ||||
| ECDHE-RSA-AES256-SHA384 | TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 | ||||
| ECDHE-RSA-AES256-SHA | TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA | ||||
| AES256-GCM-SHA384 | TLS_RSA_WITH_AES_256_GCM_SHA384 | ||||
| AES256-SHA256 | TLS_RSA_WITH_AES_256_CBC_SHA256 | ||||
| AES256-SHA | TLS_RSA_WITH_AES_256_CBC_SHA | ||||
| DES-CBC3-SHA | TLS_RSA_WITH_3DES_EDE_CBC_SHA | ||||
| AEAD-AES128-GCM-SHA256 | TLS_AES_128_GCM_SHA256 | ||||
| AEAD-AES256-GCM-SHA384 | TLS_AES_256_GCM_SHA384 | ||||
| AEAD-CHACHA20-POLY1305-SHA256 | TLS_CHACHA20_POLY1305_SHA256 |
Suite di cifratura di origine
Le seguenti cifrature sono supportate all'origine. Puoi limitare le cifrature utilizzate per il tuo dominio tramite il plugin CLI CIS alla CLI IBM Cloud. Fare riferimento all'opzione ciphers nel comando domain settings.
| Nome OpenSSL | TLS 1.0 | TLS 1.1 | TLS 1.2 | TLS 1.3 | Nome IANA |
|---|---|---|---|---|---|
| AEAD-AES128-GCM-SHA256 [1] | TLS_AES_128_GCM_SHA256 | ||||
| AEAD-AES256-GCM-SHA384 [2] | TLS_AES_256_GCM_SHA384 | ||||
| AEAD-CHACHA20-POLY1305-SHA256 [3] | TLS_CHACHA20_POLY1305_SHA256 | ||||
| ECDHE-ECDSA-AES128-GCM-SHA256 | TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 | ||||
| ECDHE-RSA-AES128-GCM-SHA256 | TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 | ||||
| ECDHE-RSA-AES128-SHA | TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA | ||||
| AES128-GCM-SHA256 | TLS_RSA_WITH_AES_128_GCM_SHA256 | ||||
| AES128-SHA | TLS_RSA_WITH_AES_128_CBC_SHA | ||||
| ECDHE-ECDSA-AES256-GCM-SHA384 | TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 | ||||
| ECDHE-RSA-AES256-SHA384 | TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 | ||||
| AES256-SHA | TLS_RSA_WITH_AES_256_CBC_SHA | ||||
| DES-CBC3-SHA | TLS_RSA_WITH_3DES_EDE_CBC_SHA |
Gestione delle suite di cifratura dalla CLI
È possibile gestire le suite di cifratura dalla CLI.
Ottenere le suite di cifratura dalla CLI
Per elencare la variabile cipher, eseguire il seguente comando:
ibmcloud cis domain-settings DNS_DOMAIN_ID [-g, --group GROUP | -f, --feature FEATURE] [-i, --instance INSTANCE] [--output FORMAT]
Opzioni comando
DNS_DOMAIN_ID- L'ID del dominio DNS. Questa opzione è obbligatoria.
-f, --feature- Specifica la funzione di impostazione del dominio da controllare. Questa opzione si esclude a vicenda con -g, --group. Impostare questa opzione sulla seguente variabile:
ciphers: Definisce un elenco consentito di suite di cifratura TLS per la terminazione edge TLS, utilizzando il formato di cifraturaBoringSSL. Questo comando elenca solo le suite di cifratura che i clienti hanno esplicitamente consentito. Se non sono state elencate suite di cifratura, il comando restituisce un elenco vuoto e utilizza le suite di cifratura predefinite. Per l'elenco delle suite di cifratura predefinite, vedere Suite di cifratura Edge.
Esempio
Ottieni le impostazioni ciphers per il dominio 31984fea73a15b45779fa0df4ef62f9b.
ibmcloud cis domain-settings 31984fea73a15b45779fa0df4ef62f9b --feature "ciphers" --instance "cis-demo"
Per ulteriori informazioni, vedere ibmcloud cis domain-settings.
Aggiornamento delle suite di cifratura dalla CLI
Per aggiornare la variabile cipher, eseguire il seguente comando:
ibmcloud cis domain-settings-update DNS_DOMAIN_ID (-f, --feature FEATURE) (-v, --value VALUE) [-i, --instance INSTANCE] [--output FORMAT]
Opzioni comando
DNS_DOMAIN_ID-
L'ID del dominio DNS. Questa opzione è obbligatoria.
-f, --feature-
Caratteristica delle impostazioni del dominio da aggiornare. Questa opzione è obbligatoria. Il valore valido di
cipherè:ciphers: un elenco di cifrari per la terminazione di TLS. Questi cifrari devono essere nel formatoBoringSSL.
-v, --value-
Specifica il valore da impostare per la caratteristica sul dominio. Questa opzione è obbligatoria.
- I valori validi per
tls_client_authsonooneoff. - I valori validi per i cifrari sono:
ECDHE-ECDSA-AES128-GCM-SHA256ECDHE-ECDSA-CHACHA20-POLY1305ECDHE-RSA-AES128-GCM-SHA256ECDHE-RSA-CHACHA20-POLY1305ECDHE-ECDSA-AES128-SHA256ECDHE-ECDSA-AES128-SHAECDHE-RSA-AES128-SHA256ECDHE-RSA-AES128-SHAAES128-GCM-SHA256AES128-SHA256AES128-SHAECDHE-ECDSA-AES256-GCM-SHA384ECDHE-ECDSA-AES256-SHA384ECDHE-RSA-AES256-GCM-SHA384ECDHE-RSA-AES256-SHA384ECDHE-RSA-AES256-SHAAES256-GCM-SHA384AES256-SHA256AES256-SHADES-CBC3-SHAdefault
- I valori validi per
-
Ad esempio, utilizzare
-v defaultper ripristinare il valore predefinito di specifiche suite di cifratura configurate, come-v AES256-SHA256,AES256-SHA.
Esempio
Abilitare tls_client_auth per il dominio 31984fea73a15b45779fa0df4ef62f9b.
ibmcloud cis domain-settings-update 31984fea73a15b45779fa0df4ef62f9b --feature tls_client_auth --value on --instance "cis-demo"
Per ulteriori informazioni, vedere ibmcloud cis domain-settings-update.
Per tornare all'elenco di cifrari predefinito, specificare -v default dopo -f ciphers.
Gestione delle suite di cifratura con l'API
Puoi gestire le suite di cifratura con l'API.
Ottenere i cifrari con l'API
Per ottenere le cifrature con l'API, attieniti alla seguente procedura.
- Impostare l'ambiente con le giuste variabili.
- Memorizza tutte le variabili da utilizzare nei comandi API. Ad esempio,
crn(stringa): Il nome completo della risorsa cloud ( URL ) codificato (CRN) dell'istanza della risorsa.zone_identifier(stringa): l'identificativo della zona.
- Quando vengono avviate tutte le variabili, richiamare le cifrature:
curl -X GET https://api.cis.cloud.ibm.com/v1/:crn/zones/:zone_id/settings/ciphers -H 'content-type: application/json' -H 'accept: application/json' -H 'x-auth-user-token: Bearer xxxxxx'
Aggiornamento dei cifrari con l'API
Per aggiornare le cifrature con l'API, attieniti alla seguente procedura.
- Impostare l'ambiente con le giuste variabili.
- Memorizza tutte le variabili da utilizzare nei comandi API. Ad esempio,
crn(stringa): Il nome completo della risorsa cloud ( URL ) codificato (CRN) dell'istanza della risorsa.zone_identifier(stringa): l'identificativo della zona.value(stringa): le suite di cifratura che si desidera includere.
- Quando vengono avviate tutte le variabili, richiamare le cifrature:
curl -X PATCH https://api.cis.cloud.ibm.com/v1/:crn/zones/:zone_id/settings/ciphers -H 'content-type: application/json' -H 'x-auth-user-token: Bearer xxxxxx' -d '{"value": ["AES256-GCM-SHA384", "AES256-SHA256"]}'
-
Sebbene TLS 1.3 utilizzi lo stesso spazio per le suite di cifratura delle precedenti versioni di TLS, le suite di cifratura di TLS 1.3 sono definite in modo diverso, specificando solo i cifrari simmetrici, e non possono essere utilizzate per TLS 1.2. Analogamente, TLS 1.2 e le suite di cifratura inferiori non possono essere utilizzate con TLS 1.3 (IETF TLS 1.3 draft 21). BoringSSL codifica anche le preferenze di cifratura in questo ordine per TLS 1.3. ↩︎
-
Sebbene TLS 1.3 utilizzi lo stesso spazio per le suite di cifratura delle precedenti versioni di TLS, le suite di cifratura di TLS 1.3 sono definite in modo diverso, specificando solo i cifrari simmetrici, e non possono essere utilizzate per TLS 1.2. Analogamente, TLS 1.2 e le suite di cifratura inferiori non possono essere utilizzate con TLS 1.3 (IETF TLS 1.3 draft 21). BoringSSL codifica anche le preferenze di cifratura in questo ordine per TLS 1.3. ↩︎
-
Sebbene TLS 1.3 utilizzi lo stesso spazio per le suite di cifratura delle precedenti versioni di TLS, le suite di cifratura di TLS 1.3 sono definite in modo diverso, specificando solo i cifrari simmetrici, e non possono essere utilizzate per TLS 1.2. Analogamente, TLS 1.2 e le suite di cifratura inferiori non possono essere utilizzate con TLS 1.3 (IETF TLS 1.3 draft 21). BoringSSL codifica anche le preferenze di cifratura in questo ordine per TLS 1.3. ↩︎