SSL-ühenduse turvalisuse parameetrite parandamine Zimbra Collaboration Suite Open-Source Editionis

Krüpteerimise usaldusväärsus on üks kõige olulisemaid näitajaid äriteabe süsteemide kasutamisel, kuna need osalevad igapäevaselt tohutu hulga konfidentsiaalse teabe edastamises. SSL-ühenduse kvaliteedi üldtunnustatud hindamismeetodiks on Qualys SSL Labs'i sõltumatu test. Kuna seda testi saavad käivitada kõik, on SaaS-teenuste pakkujatele eriti oluline, et nende hindamine selles testis oleks maksimaalne. SSL-ühenduse kvaliteedist hoolivad mitte ainult SaaS-teenuste pakkujad, vaid ka tavalised ettevõtted. Neile on see test suurepärane võimalus tuvastada potentsiaalselt haavatavad kohad ja ennetavalt sulgeda kõik uksed küberkurjategijatele.

SSL-ühenduse turvalisuse parameetrite parandamine Zimbra Collaboration Suite Open-Source Editionis
Zimbra OSE-s on lubatud kasutada kahte tüüpi SSL-sertifikaate. Esimene on isetehtud sertifikaat, mis lisatakse automaatselt installimisel. See sertifikaat on tasuta ja selle kasutusaeg ei ole piiratud, mistõttu sobib see ideaalselt Zimbra OSE testimiseks või selle kasutamiseks ainult sisevõrgus. Kuid kui kasutajad sisselogivad veebikliendisse, saavad nad brauserilt hoiatuse, et see sertifikaat ei ole usaldusväärne, ja Qualys SSL Labs testis teie server kindlasti läbikukkumise.

Teine on kaubanduslik SSL-sertifikaat, millel on allkiri tunnustamisasutuselt. Selliseid sertifikaate tunnevad brauserid ära ilma probleemideta ja neid kasutatakse tavaliselt Zimbra OSE kommertskasutuses. Pärast kaubanduslikku sertifikaati õigesti installimist näitab Zimbra OSE 8.8.15 Qualys SSL Labs testis A-hinnet. See on suurepärane tulemus, kuid meie eesmärk on saavutada A+ tulemus.

SSL-ühenduse turvalisuse parameetrite parandamine Zimbra Collaboration Suite Open-Source Editionis

SSL-ühenduse turvalisuse parameetrite parandamine Zimbra Collaboration Suite Open-Source Editionis

Kuna Zimbra Collaboration Suite Open-Source Edition kasutamisel on vajalik saavutada maksimaalne hinne Qualys SSL Labs testis, tuleb läbi viia mitmeid samme:

1. Suurendage Diffie-Hellmani protokolli parameetreid

Zimbra OSE 8.8.15 kõigis OpenSSL-i kasutavates komponentides on Diffie-Hellmani protokolli parameetrite vaikeväärtus 2048 bitti. Seda on põhimõtteliselt rohkem kui piisavalt, et saada A+ hinnang Qualys SSL Labs'i testis. Kui aga värskendate vanematelt versioonidelt, võivad parameetrite väärtused olla madalamad. Seetõttu soovitatakse pärast värskenduse lõpetamist käivitada käsk zmdhparam set -new 2048, mis tõstab Diffie-Hellmani protokolli parameetrid vastuvõetavatele 2048 bitti. Soovi korral võib sama käsuga tõsta parameetrite väärtust ka kuni 3072 või 4096 bittini, mis ühtpidi pikas perspektiivis pikendab genereerimise aega, kuid teisalt tõstab posti serveri turvalisuse taset.

2. Soovitatavate šifreerimisloendite aktiveerimine

Zimbra Collaboration Suite Open-Source Edition toetab vaikimisi laia valikut tugevaid ja nõrku krüpteerimismeetodeid, millega kaitstakse turvalise ühenduse kaudu edastatavaid andmeid. Siiski, nõrkade krüptode kasutamine on tõsine miinus SSL-ühenduse turvaproovi tegemisel. Selle vältimiseks on vajalik seadistada kasutatavate krüptode loetelu.

Selleks tuleks kasutada käsku zmprov mcf zimbraReverseProxySSLCiphers 'ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:DHE-DSS-AES128-GCM-SHA256:kEDH+AESGCM:ECDHE-RSA-AES128-SHA256:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA:ECDHE-ECDSA-AES128-SHA:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA:ECDHE-ECDSA-AES256-SHA:DHE-RSA-AES128-SHA256:DHE-RSA-AES128-SHA:DHE-DSS-AES128-SHA256:DHE-RSA-AES256-SHA256:DHE-DSS-AES256-SHA:DHE-RSA-AES256-SHA:AES128-GCM-SHA256:AES256-GCM-SHA384:AES128:AES256:HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4'

See käsk sisaldab kohe soovitatud krüpteerimismeetodite kogumit ja võimaldab teil kohe lisada loetellu usaldusväärsed krüptod ning välistada ebaturvalised. Nüüd jääb üle ainult taaskäivitada vastavad pöördproksi sõlmed käsku kasutades zmproxyctl restart. Pärast taaskäivitamist saavad tehtud muudatused kehtima.

Kui see nimekiri mingil põhjusel ei sobi, saab sellest eemaldada mitmeid nõrgemaid krüpteerimismeetodeid käsu abil zmprov mcf +zimbraSSLExcludeCipherSuites. Näiteks käsk zmprov mcf +zimbraSSLExcludeCipherSuites TLS_RSA_WITH_RC4_128_MD5 +zimbraSSLExcludeCipherSuites TLS_RSA_WITH_RC4_128_SHA +zimbraSSLExcludeCipherSuites SSL_RSA_WITH_RC4_128_MD5 +zimbraSSLExcludeCipherSuites SSL_RSA_WITH_RC4_128_SHA +zimbraSSLExcludeCipherSuites TLS_ECDHE_RSA_WITH_RC4_128_SHA, mis välistab täielikult RC4 krüpteerimismeetodite kasutamise. Samuti saab sama teha AES ja 3DES krüpteerimismeetoditega.

3. HSTS aktiveerimine

Sundkrüpteeringu ja TLS seansi taastamise mehhanismide aktiveerimine on samuti vajalik, et saada kõrgeim hinne Qualys SSL Labs testis. Nende aktiveerimiseks tuleb sisestada käsk zmprov mcf +zimbraResponseHeader "Strict-Transport-Security: max-age=31536000". See käsk lisab vajalikud päised seadistusse, ja et uued sätted jõustuksid, tuleb Zimbra OSE taaskäivitada käsuga zmcontrol restart.

Juba sel hetkel näitab Qualys SSL Labs test hinnet A+, kuid kui soovite oma serveri turvalisust veelgi parandada, saab teha veel mitmeid samme.

SSL-ühenduse turvalisuse parameetrite parandamine Zimbra Collaboration Suite Open-Source Editionis

Näiteks võib sisse lülitada sunnitud protsessidevahelise krüpteerimise ning aktiveerida sunnitud krüpteerimise Zimbra OSE teenustele ühendamisel. Protsessidevahelise ühenduse kontrollimiseks tuleks sisestada järgmised käsud:

zmlocalconfig -e ldap_starttls_supported=1
zmlocalconfig -e zimbra_require_interprocess_security=1
zmlocalconfig -e ldap_starttls_required=true

Sunnitud krüpteerimise aktiveerimiseks tuleb sisestada:

zmprov gs `zmhostname` zimbraReverseProxyMailMode
zmprov ms `zmhostname` zimbraReverseProxyMailMode https

zmprov gs `zmhostname` zimbraMailMode
zmprov ms `zmhostname` zimbraMailMode https

zmprov gs `zmhostname` zimbraReverseProxySSLToUpstreamEnabled
zmprov ms `zmhostname` zimbraReverseProxySSLToUpstreamEnabled TRUE

Nende käskude abil krüpteeritakse kõik ühendused proxy-serveritega ja postiserveritega ning kõiki neid ühendusi proksitakse.

SSL-ühenduse turvalisuse parameetrite parandamine Zimbra Collaboration Suite Open-Source Editionis

Seega, järgides meie soovitusi, on võimalik saavutada mitte ainult kõige kõrgemat hinda SSL-ühenduse turvalisuse testis, vaid ka oluliselt suurendada kogu Zimbra OSE infrastruktuuri töö turvalisust.

Küsimuste korral, mis on seotud Zextras Suite'iga, võite pöörduda Zextra esindaja Ekaterina Triandafiliidi poole e-posti teel katerina@zextras.com

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster