Miglioramento dei parametri di sicurezza della connessione SSL nella Zimbra Collaboration Suite Open-Source Edition.

L'affidabilità della crittografia è uno degli indicatori più importanti nell'uso dei sistemi informatici per le aziende, poiché quotidianamente partecipano alla trasmissione di un'enorme quantità di informazioni riservate. Uno strumento comunemente accettato per valutare la qualità delle connessioni SSL è il test indipendente di Qualys SSL Labs. Poiché chiunque può eseguire questo test, per i fornitori di SaaS è particolarmente importante che la valutazione in questo test sia massima. Non solo i fornitori di SaaS si prendono cura della qualità della connessione SSL, ma anche le aziende comuni. Per loro, questo test rappresenta un'eccellente opportunità per individuare potenziali vulnerabilità e chiudere in anticipo tutte le falle per i criminali informatici.

Miglioramento dei parametri di sicurezza della connessione SSL nella Zimbra Collaboration Suite Open-Source Edition.
In Zimbra OSE è consentito utilizzare due tipi dei certificati SSL. Il primo è un certificato auto-firmato, che viene aggiunto automaticamente al momento dell'installazione. Questo certificato è gratuito e non ha limiti di tempo, il che lo rende perfetto per testare Zimbra OSE o per l'uso esclusivo all'interno di una rete interna. Tuttavia, quando gli utenti accedono al web client, vedranno un avviso dal browser che indica che questo certificato non è affidabile, e il test di Qualys SSL Labs farà sicuramente fallire il vostro server.

Il secondo è un certificato SSL commerciale, firmato da un'autorità di certificazione. Questi certificati sono facilmente riconosciuti dai browser e vengono comunemente utilizzati durante l'operatività commerciale di Zimbra OSE. Subito dopo un'installazione corretta del certificato commerciale, Zimbra OSE 8.8.15 mostra un punteggio A nel test di Qualys SSL Labs. Questo è un ottimo risultato, ma il nostro obiettivo è raggiungere un risultato A+.

Miglioramento dei parametri di sicurezza della connessione SSL nella Zimbra Collaboration Suite Open-Source Edition.

Miglioramento dei parametri di sicurezza della connessione SSL nella Zimbra Collaboration Suite Open-Source Edition.

Per ottenere il punteggio massimo nel test di Qualys SSL Labs utilizzando Zimbra Collaboration Suite Open-Source Edition è necessario seguire alcuni passaggi:

1. Aumento dei parametri del protocollo Diffie-Hellman

Per impostazione predefinita, in tutti i componenti Zimbra OSE 8.8.15 che utilizzano OpenSSL, il valore dei parametri del protocollo Diffie-Hellman è di 2048 bit. In linea di principio, questo è più che sufficiente per ottenere una valutazione A+ nel test di Qualys SSL Labs. Tuttavia, nel caso in cui si esegua un aggiornamento da versioni precedenti, il valore dei parametri potrebbe risultare inferiore. Pertanto, si consiglia di eseguire il comando zmdhparam set -new 2048 dopo il completamento dell'aggiornamento, che aumenterà i parametri del protocollo Diffie-Hellman a un accettabile 2048 bit; se lo si desidera, con lo stesso comando è possibile aumentare il valore dei parametri a 3072 o 4096 bit, il che da un lato comporterà un aumento del tempo di generazione, ma dall'altro migliorerà il livello di sicurezza del server di posta.

2. Abilitazione della lista raccomandata di cifrari utilizzati

Per impostazione predefinita, Zimbra Collaboration Suite Open-Source Edition supporta un'ampia gamma di cifrari forti e deboli, attraverso i quali i dati vengono crittografati durante il passaggio attraverso una connessione protetta. Tuttavia, l'uso di cifrari deboli rappresenta un serio svantaggio durante il controllo della sicurezza della connessione SSL. Per evitare ciò, è necessario configurare la lista dei cifrari utilizzati.

Per fare ciò, è possibile utilizzare il comando zmprov mcf zimbraReverseProxySSLCiphers 'ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:DHE-DSS-AES128-GCM-SHA256:kEDH+AESGCM:ECDHE-RSA-AES128-SHA256:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA:ECDHE-ECDSA-AES128-SHA:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA:ECDHE-ECDSA-AES256-SHA:DHE-RSA-AES128-SHA256:DHE-RSA-AES128-SHA:DHE-DSS-AES128-SHA256:DHE-RSA-AES256-SHA256:DHE-DSS-AES256-SHA:DHE-RSA-AES256-SHA:AES128-GCM-SHA256:AES256-GCM-SHA384:AES128:AES256:HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4'

In questo comando è già incluso un insieme di cifrari raccomandati e grazie a esso è possibile includere immediatamente nel elenco i cifrari sicuri ed escludere quelli non sicuri. Ora non resta che riavviare i nodi con proxy inverso utilizzando il comando zmproxyctl restart. Dopo il riavvio, le modifiche apportate entreranno in vigore.

Nel caso in cui questo elenco non ti soddisfi per motivi vari, è possibile rimuovere alcuni cifrari deboli utilizzando il comando zmprov mcf +zimbraSSLExcludeCipherSuites. Ad esempio, il comando zmprov mcf +zimbraSSLExcludeCipherSuites TLS_RSA_WITH_RC4_128_MD5 +zimbraSSLExcludeCipherSuites TLS_RSA_WITH_RC4_128_SHA +zimbraSSLExcludeCipherSuites SSL_RSA_WITH_RC4_128_MD5 +zimbraSSLExcludeCipherSuites SSL_RSA_WITH_RC4_128_SHA +zimbraSSLExcludeCipherSuites TLS_ECDHE_RSA_WITH_RC4_128_SHA, che escluderà completamente l'uso degli algoritmi di crittografia RC4. Si può fare lo stesso con gli algoritmi AES e 3DES.

3. Abilitazione di HSTS

I meccanismi abilitati di forzatura della crittografia delle connessioni e del ripristino della sessione TLS sono anche condizioni obbligatorie per ottenere il punteggio più alto nel test di Qualys SSL Labs. Per abilitarli, è necessario inserire il comando zmprov mcf +zimbraResponseHeader "Strict-Transport-Security: max-age=31536000". Questo comando aggiungerà l'intestazione necessaria nella configurazione, e per rendere effettive le nuove impostazioni sarà necessario riavviare Zimbra OSE con il comando zmcontrol restart.

A questo punto, il test di Qualys SSL Labs mostrerà un punteggio di A+, tuttavia, se desiderate migliorare ulteriormente la sicurezza del vostro server, è possibile intraprendere ulteriori misure.

Miglioramento dei parametri di sicurezza della connessione SSL nella Zimbra Collaboration Suite Open-Source Edition.

Ad esempio, è possibile abilitare la crittografia forzata delle connessioni interprocesso e abilitare la crittografia forzata quando ci si connette ai servizi di Zimbra OSE. Per verificare le connessioni interprocesso, è necessario inserire i seguenti comandi:

zmlocalconfig -e ldap_starttls_supported=1
zmlocalconfig -e zimbra_require_interprocess_security=1
zmlocalconfig -e ldap_starttls_required=true

Per abilitare la crittografia forzata, è necessario inserire:

zmprov gs `zmhostname` zimbraReverseProxyMailMode
zmprov ms `zmhostname` zimbraReverseProxyMailMode https

zmprov gs `zmhostname` zimbraMailMode
zmprov ms `zmhostname` zimbraMailMode https

zmprov gs `zmhostname` zimbraReverseProxySSLToUpstreamEnabled
zmprov ms `zmhostname` zimbraReverseProxySSLToUpstreamEnabled TRUE

Grazie a questi comandi, tutte le connessioni con il proxy e con i server di posta saranno crittografate, e si procederà anche al proxy di tutte queste connessioni.server In questo modo, seguendo le nostre raccomandazioni, non solo si può raggiungere il punteggio più alto nel test di sicurezza della connessione SSL, ma si può anche incrementare significativamente la sicurezza dell'intera infrastruttura Zimbra OSE.

Miglioramento dei parametri di sicurezza della connessione SSL nella Zimbra Collaboration Suite Open-Source Edition.

L'affidabilità della crittografia è uno dei parametri più importanti nell'utilizzo dei sistemi informatici per le aziende, poiché quotidianamente partecipano alla trasmissione di enormi quantità di informazioni riservate.

Per qualsiasi domanda riguardante Zextras Suite, puoi contattare il Rappresentante della compagnia "Zextras", Ekaterina Triandafyllidi all'indirizzo email katerina@zextras.com

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster