암호 스위트 설정
TLS 핸드셰이크 중에 네트워크 연결을 보호하는 데 도움이 되는 알고리즘과 프로토콜의 조합입니다. IBM Cloud® Internet Services 에지 및 오리진 암호 제품군을 사용하여 네트워크 연결을 보호합니다.
에지 암호 스위트
다음 암호는 클라우드 에지에서 지원됩니다. CIS CLI 플러그인을 통해 도메인에 사용되는 암호를 IBM Cloud CLI로 제한할 수 있습니다. 도메인 설정 명령에서 ciphers 옵션을 참조하세요.
| OpenSSL 이름 | TLS 1.0 | TLS 1.1 | TLS 1.2 | TLS 1.3 | IANA 이름 |
|---|---|---|---|---|---|
| ECDHE-ECDSA-AES128-GCM-SHA256 | TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 | ||||
| ECDHE-ECDSA-CHACHA20-POLY1305 | TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256 | ||||
| ECDHE-RSA-AES128-GCM-SHA256 | TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 | ||||
| ECDHE-RSA-CHACHA20-POLY1305 | TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256 | ||||
| ECDHE-ECDSA-AES128-SHA256 | TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256 | ||||
| ECDHE-ECDSA-AES128-SHA | TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA | ||||
| ECDHE-RSA-AES128-SHA256 | TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 | ||||
| ECDHE-RSA-AES128-SHA | TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA | ||||
| AES128-GCM-SHA256 | TLS_RSA_WITH_AES_128_GCM_SHA256 | ||||
| AES128-SHA256 | TLS_RSA_WITH_AES_128_CBC_SHA256 | ||||
| AES128-SHA | TLS_RSA_WITH_AES_128_CBC_SHA | ||||
| ECDHE-ECDSA-AES256-GCM-SHA384 | TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 | ||||
| ECDHE-ECDSA-AES256-SHA384 | TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384 | ||||
| ECDHE-RSA-AES256-GCM-SHA384 | TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 | ||||
| ECDHE-RSA-AES256-SHA384 | TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 | ||||
| ECDHE-RSA-AES256-SHA | TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA | ||||
| AES256-GCM-SHA384 | TLS_RSA_WITH_AES_256_GCM_SHA384 | ||||
| AES256-SHA256 | TLS_RSA_WITH_AES_256_CBC_SHA256 | ||||
| AES256-SHA | TLS_RSA_WITH_AES_256_CBC_SHA | ||||
| DES-CBC3-SHA | TLS_RSA_WITH_3DES_EDE_CBC_SHA | ||||
| AEAD-AES128-GCM-SHA256 | TLS_AES_128_GCM_SHA256 | ||||
| AEAD-AES256-GCM-SHA384 | TLS_AES_256_GCM_SHA384 | ||||
| AEAD-CHACHA20-POLY1305-SHA256 | TLS_CHACHA20_POLY1305_SHA256 |
오리진 암호 스위트
다음 암호는 오리진에서 지원됩니다. CIS CLI 플러그인을 통해 도메인에 사용되는 암호를 IBM Cloud CLI로 제한할 수 있습니다. 도메인 설정 명령에서 ciphers 옵션을 참조하세요.
| OpenSSL 이름 | TLS 1.0 | TLS 1.1 | TLS 1.2 | TLS 1.3 | IANA 이름 |
|---|---|---|---|---|---|
| AEAD-AES128-GCM-SHA256 [1] | TLS_AES_128_GCM_SHA256 | ||||
| AEAD-AES256-GCM-SHA384 [2] | TLS_AES_256_GCM_SHA384 | ||||
| AEAD-CHACHA20-POLY1305-SHA256 [3] | TLS_CHACHA20_POLY1305_SHA256 | ||||
| ECDHE-ECDSA-AES128-GCM-SHA256 | TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 | ||||
| ECDHE-RSA-AES128-GCM-SHA256 | TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 | ||||
| ECDHE-RSA-AES128-SHA | TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA | ||||
| AES128-GCM-SHA256 | TLS_RSA_WITH_AES_128_GCM_SHA256 | ||||
| AES128-SHA | TLS_RSA_WITH_AES_128_CBC_SHA | ||||
| ECDHE-ECDSA-AES256-GCM-SHA384 | TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 | ||||
| ECDHE-RSA-AES256-SHA384 | TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 | ||||
| AES256-SHA | TLS_RSA_WITH_AES_256_CBC_SHA | ||||
| DES-CBC3-SHA | TLS_RSA_WITH_3DES_EDE_CBC_SHA |
CLI에서 암호 스위트 관리
CLI에서 암호 제품군을 관리할 수 있습니다.
CLI에서 암호 제품군 가져오기
cipher 변수를 나열하려면 다음 명령을 실행합니다:
ibmcloud cis domain-settings DNS_DOMAIN_ID [-g, --group GROUP | -f, --feature FEATURE] [-i, --instance INSTANCE] [--output FORMAT]
명령 옵션
DNS_DOMAIN_ID- DNS 도메인의 ID입니다. 이 옵션은 필수입니다.
-f, --feature- 확인할 도메인 설정 기능을 지정합니다. 이 옵션은 -g, --group 과 상호 배타적입니다. 이 옵션을 다음 변수로 설정합니다:
ciphers:BoringSSL암호 형식을 사용하여 엣지 TLS 종료를 위한 TLS 암호 제품군의 허용 목록을 정의합니다. 이 명령은 고객이 명시적으로 허용 목록에 올린 암호 모음만 나열합니다. 허용 목록에 있는 암호 집합이 없는 경우 명령은 빈 목록을 반환하고 기본 암호 집합을 사용합니다. 기본 암호 제품군 목록은 Edge 암호 제품군을 참조하세요.
예
도메인 ciphers의 31984fea73a15b45779fa0df4ef62f9b 설정을 가져옵니다.
ibmcloud cis domain-settings 31984fea73a15b45779fa0df4ef62f9b --feature "ciphers" --instance "cis-demo"
자세한 내용은 ibmcloud cis 도메인 설정을 참조하세요.
CLI에서 암호 제품군 업데이트하기
cipher 변수를 업데이트하려면 다음 명령을 실행합니다:
ibmcloud cis domain-settings-update DNS_DOMAIN_ID (-f, --feature FEATURE) (-v, --value VALUE) [-i, --instance INSTANCE] [--output FORMAT]
명령 옵션
DNS_DOMAIN_ID-
DNS 도메인의 ID입니다. 이 옵션은 필수입니다.
-f, --feature-
업데이트할 도메인 설정의 기능입니다. 이 옵션은 필수입니다. 유효한
cipher값입니다:ciphersTLS 종료를 위한 암호 허용 목록입니다. 이러한 암호는BoringSSL형식이어야 합니다.
-v, --value-
도메인에서 기능에 설정할 값을 지정합니다. 이 옵션은 필수입니다.
tls_client_auth의 유효한 값은on과off입니다.- 유효한 암호 값은 다음과 같습니다:
ECDHE-ECDSA-AES128-GCM-SHA256ECDHE-ECDSA-CHACHA20-POLY1305ECDHE-RSA-AES128-GCM-SHA256ECDHE-RSA-CHACHA20-POLY1305ECDHE-ECDSA-AES128-SHA256ECDHE-ECDSA-AES128-SHAECDHE-RSA-AES128-SHA256ECDHE-RSA-AES128-SHAAES128-GCM-SHA256AES128-SHA256AES128-SHAECDHE-ECDSA-AES256-GCM-SHA384ECDHE-ECDSA-AES256-SHA384ECDHE-RSA-AES256-GCM-SHA384ECDHE-RSA-AES256-SHA384ECDHE-RSA-AES256-SHAAES256-GCM-SHA384AES256-SHA256AES256-SHADES-CBC3-SHAdefault
-
예를 들어
-v AES256-SHA256,AES256-SHA과 같이 구성된 특정 암호 제품군을 기본값으로 재설정하려면-v default을 사용합니다.
예
도메인 31984fea73a15b45779fa0df4ef62f9b 에 tls_client_auth 를 사용하도록 설정합니다.
ibmcloud cis domain-settings-update 31984fea73a15b45779fa0df4ef62f9b --feature tls_client_auth --value on --instance "cis-demo"
자세한 내용은 ibmcloud cis 도메인 설정 업데이트를 참조하세요.
기본 암호 목록으로 되돌리려면 -f 암호 뒤에 -v default를 지정합니다.
API를 사용하여 암호 스위트 관리
API를 사용하여 암호 스위트를 관리할 수 있습니다.
API로 암호 가져오기
API를 사용하여 암호를 가져오려면 다음 단계를 수행하십시오.
- 올바른 변수를 사용하여 환경을 설정하세요.
- API 명령에 사용할 변수를 저장합니다. 예를 들면 다음과 같습니다.
crn(string): 리소스 인스턴스의 전체 URL-encoded 클라우드 리소스 이름(CRN).zone_identifier(문자열): 구역 ID입니다.
- 모든 변수가 시작되면 암호를 가져옵니다:
curl -X GET https://api.cis.cloud.ibm.com/v1/:crn/zones/:zone_id/settings/ciphers -H 'content-type: application/json' -H 'accept: application/json' -H 'x-auth-user-token: Bearer xxxxxx'
API로 비밀번호 업데이트하기
API를 사용하여 암호를 갱신하려면 다음 단계를 수행하십시오.
- 올바른 변수를 사용하여 환경을 설정하세요.
- API 명령에 사용할 변수를 저장합니다. 예를 들면 다음과 같습니다.
crn(string): 리소스 인스턴스의 전체 URL-encoded 클라우드 리소스 이름(CRN).zone_identifier(문자열): 구역 ID입니다.value(문자열): 포함할 암호 스위트입니다.
- 모든 변수가 시작되면 암호를 가져옵니다:
curl -X PATCH https://api.cis.cloud.ibm.com/v1/:crn/zones/:zone_id/settings/ciphers -H 'content-type: application/json' -H 'x-auth-user-token: Bearer xxxxxx' -d '{"value": ["AES256-GCM-SHA384", "AES256-SHA256"]}'
-
TLS 1.3 은 이전 버전의 TLS, TLS 1.3 과 동일한 암호 모음 공간을 사용하지만 대칭 암호만 지정하는 등 암호 모음은 다르게 정의되어 있으며 TLS 1.2 에는 사용할 수 없습니다. 마찬가지로 TLS 1.2 및 하위 암호 제품군은 TLS 1.3 (IETF TLS 1.3 초안 21)과 함께 사용할 수 없습니다. BoringSSL 에 대한 암호 기본 설정도 이 순서대로 하드코딩합니다 TLS 1.3. ↩︎
-
TLS 1.3 은 이전 버전의 TLS, TLS 1.3 과 동일한 암호 모음 공간을 사용하지만 대칭 암호만 지정하는 등 암호 모음은 다르게 정의되어 있으며 TLS 1.2 에는 사용할 수 없습니다. 마찬가지로 TLS 1.2 및 하위 암호 제품군은 TLS 1.3 (IETF TLS 1.3 초안 21)과 함께 사용할 수 없습니다. BoringSSL 에 대한 암호 기본 설정도 이 순서대로 하드코딩합니다 TLS 1.3. ↩︎
-
TLS 1.3 은 이전 버전의 TLS, TLS 1.3 과 동일한 암호 모음 공간을 사용하지만 대칭 암호만 지정하는 등 암호 모음은 다르게 정의되어 있으며 TLS 1.2 에는 사용할 수 없습니다. 마찬가지로 TLS 1.2 및 하위 암호 제품군은 TLS 1.3 (IETF TLS 1.3 초안 21)과 함께 사용할 수 없습니다. BoringSSL 에 대한 암호 기본 설정도 이 순서대로 하드코딩합니다 TLS 1.3. ↩︎