L'affidabilità della crittografia è uno degli indicatori più importanti nell'uso dei sistemi informatici per le aziende, poiché ogni giorno si occupano della trasmissione di enormi quantità di informazioni riservate. Un metodo comunemente usato per valutare la qualità della connessione SSL è il test indipendente di Qualys SSL Labs. Poiché chiunque può eseguire questo test, è particolarmente importante per i fornitori SaaS ottenere il punteggio più alto possibile. Non solo i fornitori SaaS si prendono cura della qualità della connessione SSL, ma anche le aziende tradizionali. Per loro, questo test è un'ottima opportunità per identificare potenziali vulnerabilità e chiudere in tempo tutte le falle contro i criminali informatici.

In Zimbra OSE sono ammessi due tipi di certificati SSL. Il primo è un certificato autofirmato, che viene automaticamente aggiunto durante l'installazione. Questo certificato è gratuito e non ha limitazioni temporali, il che significa che è perfetto per testare Zimbra OSE o per usarlo esclusivamente all'interno di una rete interna. Tuttavia, quando si accede al client web, gli utenti vedranno un avviso dal browser che informa che questo certificato non è affidabile, e il test di Qualys SSL Labs sicuramente non darà un punteggio positivo al vostro server.
Il secondo è un certificato SSL commerciale, firmato da un'autorità di certificazione. Questi certificati sono facilmente riconosciuti dai browser e vengono normalmente utilizzati in caso di sfruttamento commerciale di Zimbra OSE. Subito dopo la corretta installazione di un certificato commerciale, Zimbra OSE 8.8.15 mostra un punteggio A nel test di Qualys SSL Labs. Questo è un ottimo risultato, ma il nostro obiettivo è raggiungere un punteggio A+.


Per ottenere il punteggio massimo nel test di Qualys SSL Labs utilizzando Zimbra Collaboration Suite Open-Source Edition, è necessario seguire una serie di passaggi:
1. Aumentare i parametri del protocollo Diffie-Hellman
Per impostazione predefinita, tutti i componenti di Zimbra OSE 8.8.15 che utilizzano OpenSSL hanno un valore per i parametri del protocollo Diffie-Hellman di 2048 bit. Fondamentalmente, questo è più che sufficiente per ottenere un punteggio A+ nel test di Qualys SSL Labs. Tuttavia, se state effettuando un aggiornamento da versioni precedenti, i valori dei parametri potrebbero essere inferiori. Si consiglia quindi, dopo aver completato l'aggiornamento, di eseguire il comando zmdhparam set -new 2048, che aumenterà i parametri del protocollo Diffie-Hellman a un accettabile 2048 bit, ma se desiderate, utilizzando lo stesso comando, potete aumentare il valore dei parametri a 3072 o 4096 bit, il che da un lato aumenterà il tempo di generazione, ma dall'altro migliorerà la sicurezza del server di posta.
2. Abilitare l'elenco dei cipher consigliati
Per impostazione predefinita, Zimbra Collaboration Suite Open-Source Edition supporta una vasta gamma di cipher forti e deboli, utilizzati per crittografare i dati che transitano attraverso una connessione sicura. Tuttavia, l'uso di cipher deboli è un serio svantaggio durante il controllo della sicurezza della connessione SSL. Per evitare ciò, è necessario configurare l'elenco dei cipher in uso.
A tal fine, è necessario utilizzare il comando zmprov mcf zimbraReverseProxySSLCiphers 'ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:DHE-DSS-AES128-GCM-SHA256:kEDH+AESGCM:ECDHE-RSA-AES128-SHA256:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA:ECDHE-ECDSA-AES128-SHA:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA:ECDHE-ECDSA-AES256-SHA:DHE-RSA-AES128-SHA256:DHE-RSA-AES128-SHA:DHE-DSS-AES128-SHA256:DHE-RSA-AES256-SHA256:DHE-DSS-AES256-SHA:DHE-RSA-AES256-SHA:AES128-GCM-SHA256:AES256-GCM-SHA384:AES128:AES256:HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4'
Questo comando include immediatamente un insieme di cipher consigliati e grazie ad esso si possono includere nel proprio elenco cipher affidabili ed escludere quelli non sicuri. Ora rimane solo da riavviare i nodi del reverse proxy con il comando zmproxyctl restart. Dopo il riavvio, le modifiche apportate entreranno in vigore.
Nel caso in cui questo elenco non vi soddisfi per vari motivi, è possibile rimuovere alcuni cipher deboli utilizzando il comando zmprov mcf +zimbraSSLExcludeCipherSuites. Ad esempio, il comando zmprov mcf +zimbraSSLExcludeCipherSuites TLS_RSA_WITH_RC4_128_MD5 +zimbraSSLExcludeCipherSuites TLS_RSA_WITH_RC4_128_SHA +zimbraSSLExcludeCipherSuites SSL_RSA_WITH_RC4_128_MD5 +zimbraSSLExcludeCipherSuites SSL_RSA_WITH_RC4_128_SHA +zimbraSSLExcludeCipherSuites TLS_ECDHE_RSA_WITH_RC4_128_SHA, che esclude completamente l'uso dei cipher RC4. Lo stesso può essere fatto con i cipher AES e 3DES.
3. Abilitare HSTS
L'attivazione dei meccanismi di forzatura della crittografia della connessione e del ripristino della sessione TLS sono condizioni obbligatorie per ottenere il punteggio massimo nel test di Qualys SSL Labs. Per abilitare tali funzioni, è necessario inserire il comando zmprov mcf +zimbraResponseHeader "Strict-Transport-Security: max-age=31536000". Questo comando aggiungerà l'intestazione necessaria alla configurazione e per applicare le nuove impostazioni sarà necessario riavviare Zimbra OSE usando il comando zmcontrol restart.
Già a questo punto il test di Qualys SSL Labs mostrerà un punteggio A+, tuttavia, se desideri ulteriormente migliorare la sicurezza del tuo server, puoi intraprendere ulteriori misure.

Ad esempio, puoi abilitare la crittografia forzata delle connessioni interprocesso e anche abilitare la crittografia forzata quando ti connetti ai servizi Zimbra OSE. Per controllare le connessioni interprocesso, inserisci i seguenti comandi:
zmlocalconfig -e ldap_starttls_supported=1
zmlocalconfig -e zimbra_require_interprocess_security=1
zmlocalconfig -e ldap_starttls_required=truePer abilitare la crittografia forzata, devi inserire:
zmprov gs `zmhostname` zimbraReverseProxyMailMode
zmprov ms `zmhostname` zimbraReverseProxyMailMode https
zmprov gs `zmhostname` zimbraMailMode
zmprov ms `zmhostname` zimbraMailMode https
zmprov gs `zmhostname` zimbraReverseProxySSLToUpstreamEnabled
zmprov ms `zmhostname` zimbraReverseProxySSLToUpstreamEnabled TRUECon questi comandi, tutte le connessioni con il proxyserver e i server di posta saranno crittografate, e tutte queste connessioni saranno proxy.

In questo modo, seguendo le nostre raccomandazioni, non solo puoi ottenere il punteggio più alto nel test di sicurezza della connessione SSL, ma anche aumentare notevolmente la sicurezza dell'intera infrastruttura Zimbra OSE.
Per qualsiasi domanda relativa a Zextras Suite, puoi contattare il rappresentante dell'azienda «Zextras», Ekaterina Triandafili, via email all'indirizzo katerina@zextras.com.
Fonte: habr.com
