Die Zuverlässigkeit der Verschlüsselung ist eines der entscheidendsten Kriterien für den Einsatz von Informationssystemen in Unternehmen, da diese täglich an der Übertragung großer Mengen vertraulicher Informationen beteiligt sind. Ein weit verbreiteter Indikator für die Qualität der SSL-Verbindung ist der unabhängige Test von Qualys SSL Labs. Da dieser Test von jedermann durchgeführt werden kann, ist es für SaaS-Anbieter besonders wichtig, dass die Bewertung in diesem Test maximal ist. Nicht nur SaaS-Anbieter, sondern auch herkömmliche Unternehmen legen Wert auf die Qualität von SSL-Verbindungen. Für sie bietet dieser Test eine hervorragende Möglichkeit, potenzielle Schwachstellen zu identifizieren und rechtzeitig alle Schlupflöcher für Cyberkriminelle zu schließen.

In Zimbra OSE dürfen zwei Arten verwendet werden SSL-Zertifikate. Das erste ist ein selbstsigniertes Zertifikat, das automatisch bei der Installation hinzugefügt wird. Dieses Zertifikat ist kostenlos und zeitlich unbegrenzt, was es ideal für Tests mit Zimbra OSE oder die Nutzung innerhalb eines internen Netzwerks macht. Allerdings werden Benutzer beim Zugriff auf den Webclient eine Warnung des Browsers sehen, dass dieses Zertifikat als unsicher gilt, und der Test von Qualys SSL Labs wird Ihr Server definitiv nicht bestehen.
Das zweite ist ein kommerzielles SSL-Zertifikat, das von einer Zertifizierungsstelle signiert wurde. Solche Zertifikate werden von Browsern ohne Probleme akzeptiert und werden normalerweise bei der kommerziellen Nutzung von Zimbra OSE eingesetzt. Bereits nach der korrekten Installation des kommerziellen Zertifikats zeigt Zimbra OSE 8.8.15 im Test von Qualys SSL Labs die Bewertung A an. Das ist ein ausgezeichnetes Ergebnis, aber unser Ziel ist es, die Bewertung A+ zu erreichen.


Um die maximale Bewertung im Test von Qualys SSL Labs bei Verwendung der Zimbra Collaboration Suite Open-Source Edition zu erreichen, sind mehrere Schritte erforderlich:
1. Erhöhung der Parameter für den Diffie-Hellman-Protokoll
In allen Komponenten von Zimbra OSE 8.8.15, die OpenSSL verwenden, ist die Standardgröße der Diffie-Hellman-Protokollparameter auf 2048 Bit festgelegt. Dies ist grundsätzlich mehr als ausreichend, um ein A+ Rating im Test von Qualys SSL Labs zu erreichen. Sollte jedoch ein Upgrade von älteren Versionen durchgeführt werden, kann es sein, dass die Parameterwerte darunter liegen. Es wird daher empfohlen, nach dem Upgrade den Befehl zmdhparam set -new 2048 auszuführen, um die Diffie-Hellman-Protokollparameter auf akzeptable 2048 Bit zu erhöhen. Alternativ können mit demselben Befehl die Werte auch auf 3072 oder 4096 Bit erhöht werden, was einerseits die Generierungszeit verlängert, aber andererseits die Sicherheit des Mailservers verbessert.
2. Aktivierung der empfohlenen Liste von verwendeten Chiffren
Standardmäßig unterstützt die Open-Source-Edition der Zimbra Collaboration Suite eine breite Palette starker und schwacher Verschlüsselungen, mit denen Daten über eine gesicherte Verbindung verschlüsselt werden. Die Verwendung schwacher Verschlüsselungen stellt jedoch einen erheblichen Nachteil bei der Sicherheitsüberprüfung von SSL-Verbindungen dar. Um dies zu vermeiden, sollte eine Liste der verwendeten Verschlüsselungen konfiguriert werden.
Dazu verwenden Sie den Befehl zmprov mcf zimbraReverseProxySSLCiphers 'ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:DHE-DSS-AES128-GCM-SHA256:kEDH+AESGCM:ECDHE-RSA-AES128-SHA256:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA:ECDHE-ECDSA-AES128-SHA:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA:ECDHE-ECDSA-AES256-SHA:DHE-RSA-AES128-SHA256:DHE-RSA-AES128-SHA:DHE-DSS-AES128-SHA256:DHE-RSA-AES256-SHA256:DHE-DSS-AES256-SHA:DHE-RSA-AES256-SHA:AES128-GCM-SHA256:AES256-GCM-SHA384:AES128:AES256:HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4'
Dieser Befehl enthält bereits eine Sammlung empfohlener Verschlüsselungen und ermöglicht es, direkt sichere Verschlüsselungen hinzuzufügen und unsichere auszuschließen. Jetzt müssen Sie nur noch die Knoten mit dem Reverse Proxy mit dem Befehl zmproxyctl restart neu starten. Nach dem Neustart treten die Änderungen in Kraft.
Falls diese Liste aus bestimmten Gründen nicht Ihren Erwartungen entspricht, können Sie einige schwache Verschlüsselungen mit dem Befehl entfernen zmprov mcf +zimbraSSLExcludeCipherSuites. Zum Beispiel kann der Befehl zmprov mcf +zimbraSSLExcludeCipherSuites TLS_RSA_WITH_RC4_128_MD5 +zimbraSSLExcludeCipherSuites TLS_RSA_WITH_RC4_128_SHA +zimbraSSLExcludeCipherSuites SSL_RSA_WITH_RC4_128_MD5 +zimbraSSLExcludeCipherSuites SSL_RSA_WITH_RC4_128_SHA +zimbraSSLExcludeCipherSuites TLS_ECDHE_RSA_WITH_RC4_128_SHA, der die Verwendung von RC4-Verschlüsselungen vollständig ausschließt. Dasselbe gilt auch für AES- und 3DES-Verschlüsselungen.
3. Aktivierung von HSTS
Die aktivierten Mechanismen zur erzwungenen Verschlüsselung der Verbindung und zur Wiederherstellung der TLS-Sitzung sind ebenfalls Voraussetzung für die höchste Bewertung im Test von Qualys SSL Labs. Um diese zu aktivieren, geben Sie den Befehl ein zmprov mcf +zimbraResponseHeader "Strict-Transport-Security: max-age=31536000". Dieser Befehl fügt den erforderlichen Header zur Konfiguration hinzu, und um die neuen Einstellungen zu aktivieren, müssen Sie Zimbra OSE mit dem Befehl neu starten zmcontrol restart.
Bereits in diesem Schritt wird der Test von Qualys SSL Labs eine Bewertung von A+ anzeigen, jedoch können Sie zusätzliche Maßnahmen ergreifen, um die Sicherheit Ihres Servers weiter zu verbessern.

Zum Beispiel kann die erzwungene Verschlüsselung von Interprozessverbindungen aktiviert werden, ebenso wie die erzwungene Verschlüsselung beim Anschluss an die Zimbra OSE-Dienste. Um die Interprozessverbindungen zu überprüfen, geben Sie die folgenden Befehle ein:
zmlocalconfig -e ldap_starttls_supported=1
zmlocalconfig -e zimbra_require_interprocess_security=1
zmlocalconfig -e ldap_starttls_required=trueUm die erzwungene Verschlüsselung zu aktivieren, geben Sie ein:
zmprov gs `zmhostname` zimbraReverseProxyMailMode
zmprov ms `zmhostname` zimbraReverseProxyMailMode https
zmprov gs `zmhostname` zimbraMailMode
zmprov ms `zmhostname` zimbraMailMode https
zmprov gs `zmhostname` zimbraReverseProxySSLToUpstreamEnabled
zmprov ms `zmhostname` zimbraReverseProxySSLToUpstreamEnabled TRUEMit diesen Befehlen werden alle Verbindungen mit der Proxy-Servern gearbeitet werden. und den Mailservern verschlüsselt, und alle diese Verbindungen werden proxied.

Durch die Befolgung unserer Empfehlungen können Sie nicht nur die höchste Bewertung im SSL-Verbindungssicherheitstest erreichen, sondern auch die Sicherheit der gesamten Zimbra OSE-Infrastruktur erheblich verbessern.
Bei Fragen zu Zextras Suite können Sie sich an die Unternehmensvertreterin von «Zextras», Ekaterina Triandafiliidi, unter der E-Mail-Adresse katerina@zextras.com wenden.
Quelle: habr.com
