SSL-ühenduse turbeparameetrite parandamine Zimbra Collaboration Suite Open-Source Edition'is

Krüptimise usaldusväärsus on üks olulisemaid näitajaid ettevõtluses kasutatavate infotehnoloogiliste süsteemide puhul, sest iga päev osalevad need tohutu hulga konfidentsiaalse teabe edastamises. SSL-ühenduse kvaliteedi hindamisel on üldiselt aktsepteeritud vahend sõltumatu test Qualys SSL Labsilt. Kuna seda testi saab käivitada igaühel, on SaaS-teenuse pakkujate jaoks eriti oluline, et hinne selles testis oleks maksimaalne. SSL-ühenduse kvaliteedist hoolivad mitte ainult SaaS-teenuse pakkujad, vaid ka tavapärased ettevõtted. Neile on see test suurepärane võimalus tuvastada potentsiaalselt nõrgad kohad ja ennetavalt kinni panna kõik võimalused küberkurjategijate jaoks.

SSL-ühenduse turbeparameetrite parandamine Zimbra Collaboration Suite Open-Source Edition'is
Zimbra OSE-s on lubatud kasutada kahte põhivarianti SSL-sertifikaadid. Esimene neist on isekirjutatud sertifikaat, mis lisatakse automaatselt paigaldamisel. See sertifikaat on tasuta ja ei ole ajaliselt piiratud, seega sobib see suurepäraselt Zimbra OSE testimiseks või selle kasutamiseks ainult sisevõrgus. Siiski, kui kasutajad sisenevad veebikliendisse, näevad nad brauserilt hoiatust, et see sertifikaat ei ole usaldusväärne, ja test Qualys SSL Labsilt ebaõnnestub teie serveri puhul kindlasti.

Teine variant on kaubanduslik SSL-sertifikaat, mille on allkirjastanud sertifikaadi väljaandja. Selliseid sertifikaate ei teki brauseritega probleeme ja neid kasutatakse tavaliselt Zimbra OSE kaubanduslikuks kasutamiseks. Kohese pärast korralikku kaubandusliku sertifikaadi installimist näitab Zimbra OSE 8.8.15 hindeks A testi tulemust Qualys SSL Labsilt. See on suurepärane tulemus, kuid meie eesmärk on saavutada tulemus A+.

SSL-ühenduse turbeparameetrite parandamine Zimbra Collaboration Suite Open-Source Edition'is

SSL-ühenduse turbeparameetrite parandamine Zimbra Collaboration Suite Open-Source Edition'is

Selleks, et saavutada maksimaalne hinne testi käigus Qualys SSL Labsis Zimbra Collaboration Suite Open-Source Editioni kasutamisel, tuleb järgida mitmeid samme:

1. Suurenda DiFi-Hellmani protokolli parameetreid

Zimbra OSE 8.8.15 iga kõikides komponentides, mis kasutavad OpenSSL, on Diffie-Hellmani protokolli parameetrite vaikeväärtus 2048 bitti. See on põhimõtteliselt rohkem kui piisav, et saada ülevaate A+ Qualys SSL Labs'i testist. Kuid vanematelt versioonidelt uuendades võivad parameetrite väärtused olla madalamad. Seetõttu soovitatakse pärast uuendamise lõpetamist käivitada käsk zmdhparam set -new 2048, mis tõstab Diffie-Hellmani protokolli parameetrid vastuvõetavatele 2048 bitile. Soovi korral on selle sama käsu abil võimalik parameetrite väärtust tõsta ka 3072 või 4096 bitini, mis võib küll pikendada genereerimisaega, kuid positiivselt mõjutab meiliserveri turvalisuse taset.

2. Soovitatavate krüptovõtmete loendi lubamine

Vaikimisi toetab Zimbra Collaboration Suite Open-Source Edition laia valikut tugevaid ja nõrku krüptovõtmeid, mida kasutatakse andmete krüptimiseks kaitstud ühenduse kaudu. Kuid nõrkade krüptovõtmete kasutamine on tõsine puudus SSL-ühenduse turvalisuse kontrolle. Selle vältimiseks tuleb seadistada kasutatavate krüptovõtmete loetelu.

Selleks tuleb kasutada käsku zmprov mcf zimbraReverseProxySSLCiphers 'ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:DHE-DSS-AES128-GCM-SHA256:kEDH+AESGCM:ECDHE-RSA-AES128-SHA256:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA:ECDHE-ECDSA-AES128-SHA:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA:ECDHE-ECDSA-AES256-SHA:DHE-RSA-AES128-SHA256:DHE-RSA-AES128-SHA:DHE-DSS-AES128-SHA256:DHE-RSA-AES256-SHA256:DHE-DSS-AES256-SHA:DHE-RSA-AES256-SHA:AES128-GCM-SHA256:AES256-GCM-SHA384:AES128:AES256:HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4'

Sellesse käsus on kohe märgitud soovitatud krüptovõtmete komplekt, mille abil saab kohe lisada usaldusväärsed krüptovõtmed ja välistada ebausaldusväärsed. Nüüd tuleb lihtsalt taaskäivitada vastupidised proksiserverid käsku zmproxyctl restart kasutades. Pärast taaskäivitamist hakkavad muudatused kehtima.

Kui see nimekiri mingil põhjusel teile ei meeldi, saate mõningaid nõrku krüptovõtmeid eemaldada käsku zmprov mcf +zimbraSSLExcludeCipherSuites. Näiteks käsk zmprov mcf +zimbraSSLExcludeCipherSuites TLS_RSA_WITH_RC4_128_MD5 +zimbraSSLExcludeCipherSuites TLS_RSA_WITH_RC4_128_SHA +zimbraSSLExcludeCipherSuites SSL_RSA_WITH_RC4_128_MD5 +zimbraSSLExcludeCipherSuites SSL_RSA_WITH_RC4_128_SHA +zimbraSSLExcludeCipherSuites TLS_ECDHE_RSA_WITH_RC4_128_SHA, mis täiesti välistab RC4 krüptode kasutamise. Samuti saab käituda ka AES ja 3DES krüptodega.

3. HSTS lubamine

Sunnitud krüptimise ja TLS-i sessiooni taastamise mehhanismide aktiveerimine on samuti nõutavad tingimused, et saada kõrgeim punktisumma Qualys SSL Labs'i testis. Nende aktiveerimiseks tuleb sisestada käsk zmprov mcf +zimbraResponseHeader "Strict-Transport-Security: max-age=31536000". Antud käsk lisab vajalikku päist konfiguratsiooni ning uute seadete jõustumiseks tuleb Zimbra OSE taaskäivitada käsuga zmcontrol restart.

Juba sellel etapil näitab Qualys SSL Labs'i test tulemust A+, kuid kui soovite oma serveri turvalisust veelgi parandada, on veel mitmeid meetmeid, mida saab võtta.

SSL-ühenduse turbeparameetrite parandamine Zimbra Collaboration Suite Open-Source Edition'is

Näiteks, saab lubada sunnitud krüptimise protsessidevahelistes ühendustes ning samuti lubada sunnitud krüptimise Zimbra OSE teenuste ühendustel. Protsessidevaheliste ühenduste kontrollimiseks tuleb sisestada järgmised käsud:

zmlocalconfig -e ldap_starttls_supported=1
zmlocalconfig -e zimbra_require_interprocess_security=1
zmlocalconfig -e ldap_starttls_required=true

Sunnitud krüptimise lubamiseks tuleb sisestada:

zmprov gs `zmhostname` zimbraReverseProxyMailMode
zmprov ms `zmhostname` zimbraReverseProxyMailMode https

zmprov gs `zmhostname` zimbraMailMode
zmprov ms `zmhostname` zimbraMailMode https

zmprov gs `zmhostname` zimbraReverseProxySSLToUpstreamEnabled
zmprov ms `zmhostname` zimbraReverseProxySSLToUpstreamEnabled TRUE

Nende käskude abil krüptitakse kõik ühendused proksiga-serveritega ja meiliserveritega, samuti suunatakse kõik need ühendused.

SSL-ühenduse turbeparameetrite parandamine Zimbra Collaboration Suite Open-Source Edition'is

Nii et järgides meie soovitusi on võimalik saavutada mitte ainult kõrgeim hinnang SSL-isendi turvalisuse testis, vaid ka oluliselt suurendada kogu Zimbra OSE infrastruktuuri turvalisust.

Küsimuste korral, mis on seotud Zextras Suite'iga, võite pöörduda ettevõtte «Zextras» esindaja Ekaterina Triandafiliidi poole e-posti aadressil katerina@zextras.com

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster