Verbesserung der Sicherheitsparameter von SSL-Verbindungen in der Zimbra Collaboration Suite Open-Source Edition

Die Zuverlässigkeit der Verschlüsselung ist eines der wichtigsten Kriterien bei der Nutzung von Informationssystemen für Unternehmen, da sie täglich an der Übertragung großer Mengen vertraulicher Informationen beteiligt sind. Ein gängiges Instrument zur Bewertung der Qualität einer SSL-Verbindung ist der unabhängige Test von Qualys SSL Labs. Da dieser Test von jedermann durchgeführt werden kann, ist es für SaaS-Anbieter besonders wichtig, dass ihre Bewertung in diesem Test maximal ist. Nicht nur SaaS-Anbieter sorgen für die Qualität der SSL-Verbindung, sondern auch gewöhnliche Unternehmen. Für sie ist dieser Test eine hervorragende Möglichkeit, potenziell anfällige Stellen zu identifizieren und rechtzeitig alle Schlupflöcher für Cyberkriminelle zu schließen.

Verbesserung der Sicherheitsparameter von SSL-Verbindungen in der Zimbra Collaboration Suite Open-Source Edition
In Zimbra OSE sind zwei Arten zulässig SSL-Zertifikaten. Die erste ist ein selbstsigniertes Zertifikat, das bei der Installation automatisch hinzugefügt wird. Dieses Zertifikat ist kostenlos und zeitlich unbegrenzt, was es ideal für Tests von Zimbra OSE oder deren Nutzung ausschließlich im Rahmen eines internen Netzwerks macht. Bei der Anmeldung am Web-Client sehen die Nutzer jedoch eine Warnung des Browsers, dass dieses Zertifikat unsicher ist, und der Test von Qualys SSL Labs wird Ihren Server eindeutig durchfallen lassen.

Die zweite ist ein kommerzielles SSL-Zertifikat, das von einer Zertifizierungsstelle signiert wurde. Solche Zertifikate werden von Browsern problemlos akzeptiert und werden normalerweise bei der kommerziellen Nutzung von Zimbra OSE eingesetzt. Direkt nach der korrekten Installation des kommerziellen Zertifikats zeigt Zimbra OSE 8.8.15 im Test von Qualys SSL Labs eine Bewertung von A an. Das ist ein ausgezeichnetes Ergebnis, aber unser Ziel ist es, ein A+ zu erreichen.

Verbesserung der Sicherheitsparameter von SSL-Verbindungen in der Zimbra Collaboration Suite Open-Source Edition

Verbesserung der Sicherheitsparameter von SSL-Verbindungen in der Zimbra Collaboration Suite Open-Source Edition

Um die maximale Bewertung im Test von Qualys SSL Labs bei der Verwendung von Zimbra Collaboration Suite Open-Source Edition zu erreichen, sind mehrere Schritte erforderlich:

1. Erhöhung der Parameter des Diffie-Hellman-Protokolls

In allen Komponenten von Zimbra OSE 8.8.15, die OpenSSL verwenden, beträgt der Standardwert der Diffie-Hellman-Protokollparameter 2048 Bit. Grundsätzlich ist dies mehr als ausreichend, um eine Bewertung von A+ im Test der Qualys SSL Labs zu erhalten. Sollte jedoch ein Upgrade von älteren Versionen durchgeführt werden, können die Parameterwerte niedriger sein. Daher wird empfohlen, nach Abschluss des Upgrades den Befehl zmdhparam set -new 2048 auszuführen, der die Diffie-Hellman-Protokollparameter auf akzeptable 2048 Bit erhöht. Zudem kann dieser Befehl verwendet werden, um die Parameterwerte auf 3072 oder 4096 Bit zu erhöhen, was einerseits die Generierungszeit verlängert, andererseits jedoch positive Auswirkungen auf die Sicherheitsstufe des Mailservers hat.

2. Aktivierung der empfohlenen Liste der verwendeten Cipher-Suiten

Standardmäßig unterstützt die Zimbra Collaboration Suite Open-Source Edition eine breite Palette starker und schwacher Cipher-Suiten, mit denen die Daten verschlüsselt werden, die über eine gesicherte Verbindung übertragen werden. Die Verwendung schwacher Cipher-Suiten stellt jedoch einen schwerwiegenden Nachteil bei der Überprüfung der Sicherheit der SSL-Verbindung dar. Um dies zu vermeiden, muss die Liste der verwendeten Cipher-Suiten konfiguriert werden.

Hierzu sollte der Befehl verwendet werden zmprov mcf zimbraReverseProxySSLCiphers 'ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:DHE-DSS-AES128-GCM-SHA256:kEDH+AESGCM:ECDHE-RSA-AES128-SHA256:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA:ECDHE-ECDSA-AES128-SHA:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA:ECDHE-ECDSA-AES256-SHA:DHE-RSA-AES128-SHA256:DHE-RSA-AES128-SHA:DHE-DSS-AES128-SHA256:DHE-RSA-AES256-SHA256:DHE-DSS-AES256-SHA:DHE-RSA-AES256-SHA:AES128-GCM-SHA256:AES256-GCM-SHA384:AES128:AES256:HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4'

Dieser Befehl umfasst sofort die empfohlene Liste der Cipher-Suiten und ermöglicht es, zuverlässige Cipher-Suiten sofort hinzuzufügen und unsichere auszuschließen. Jetzt bleibt nur noch, die Knoten mit dem Rückwärts-Proxy mithilfe des Befehls zmproxyctl restart neu zu starten. Nach dem Neustart treten die vorgenommenen Änderungen in Kraft.

Sollte diese Liste aus verschiedenen Gründen nicht Ihren Anforderungen entsprechen, ist es möglich, einige schwache Cipher-Suiten mit dem Befehl zu entfernen zmprov mcf +zimbraSSLExcludeCipherSuites. Beispielsweise kann der Befehl zmprov mcf +zimbraSSLExcludeCipherSuites TLS_RSA_WITH_RC4_128_MD5 +zimbraSSLExcludeCipherSuites TLS_RSA_WITH_RC4_128_SHA +zimbraSSLExcludeCipherSuites SSL_RSA_WITH_RC4_128_MD5 +zimbraSSLExcludeCipherSuites SSL_RSA_WITH_RC4_128_SHA +zimbraSSLExcludeCipherSuites TLS_ECDHE_RSA_WITH_RC4_128_SHA, die die Verwendung von RC4-Verschlüsselungen vollständig ausschließt. Ebenso kann man bei AES- und 3DES-Verschlüsselungen verfahren.

3. Aktivierung von HSTS

Aktivierte Mechanismen zur zwangsweisen Verschlüsselung der Verbindung und zur Wiederherstellung der TLS-Sitzung sind ebenfalls verbindliche Voraussetzungen für die Erzielung der höchsten Punktzahl im Test von Qualys SSL Labs. Um diese zu aktivieren, muss der Befehl eingegeben werden zmprov mcf +zimbraResponseHeader "Strict-Transport-Security: max-age=31536000". Dieser Befehl fügt den erforderlichen Header zur Konfiguration hinzu, und um die neuen Einstellungen wirksam werden zu lassen, muss Zimbra OSE durch den Befehl neu gestartet werden zmcontrol restart.

Bereits in diesem Stadium wird der Test von Qualys SSL Labs eine Bewertung von A+ anzeigen, aber wenn Sie die Sicherheit Ihres Servers weiter verbessern möchten, können weitere Maßnahmen ergriffen werden.

Verbesserung der Sicherheitsparameter von SSL-Verbindungen in der Zimbra Collaboration Suite Open-Source Edition

Zum Beispiel kann die zwangsweise Verschlüsselung von Interprozessverbindungen aktiviert werden, ebenso kann die zwangsweise Verschlüsselung beim Zugriff auf Zimbra OSE-Dienste aktiviert werden. Zur Überprüfung der Interprozessverbindungen sind folgende Befehle einzugeben:

zmlocalconfig -e ldap_starttls_supported=1
zmlocalconfig -e zimbra_require_interprocess_security=1
zmlocalconfig -e ldap_starttls_required=true

Um die zwangsweise Verschlüsselung zu aktivieren, muss Folgendes eingegeben werden:

zmprov gs `zmhostname` zimbraReverseProxyMailMode
zmprov ms `zmhostname` zimbraReverseProxyMailMode https

zmprov gs `zmhostname` zimbraMailMode
zmprov ms `zmhostname` zimbraMailMode https

zmprov gs `zmhostname` zimbraReverseProxySSLToUpstreamEnabled
zmprov ms `zmhostname` zimbraReverseProxySSLToUpstreamEnabled TRUE

Mit diesen Befehlen werden alle Verbindungen zu Proxy-Servern und Mail-Servern verschlüsselt, sowie das Proxieren all dieser Verbindungen wird sichergestellt.

Verbesserung der Sicherheitsparameter von SSL-Verbindungen in der Zimbra Collaboration Suite Open-Source Edition

So können Sie unseren Empfehlungen folgen, um nicht nur die höchste Bewertung im Test der SSL-Verbindungssicherheit zu erreichen, sondern auch die Sicherheit der gesamten Zimbra OSE-Infrastruktur erheblich zu erhöhen.

Bei allen Fragen zu Zextras Suite können Sie sich an die Vertreterin der Firma „Zextras“, Ekaterina Triandafilidi, per E-Mail unter katerina@zextras.com wenden.

Quelle: habr.com

60GB SSD 8Gb DDR4