Niezawodność szyfrowania jest jednym z najważniejszych wskaźników podczas korzystania z systemów informacyjnych w biznesie, ponieważ codziennie biorą one udział w przesyłaniu ogromnych ilości poufnych informacji. Powszechnie uznawanym środkiem oceny jakości połączenia SSL jest niezależny test od Qualys SSL Labs. Ponieważ test ten może uruchomić każdy, dla dostawców SaaS szczególnie ważne jest, aby ocena w tym teście była maksymalna. O jakość połączenia SSL dbają nie tylko dostawcy SaaS, ale również zwykłe przedsiębiorstwa. Dla nich ten test stanowi doskonałą okazję do wykrycia potencjalnych luk i zlikwidowania wszystkich możliwości dla cyberprzestępców.

W Zimbra OSE dozwolone jest użycie dwóch rodzajów certyfikatów SSL. Pierwszy to certyfikat self-signed, który automatycznie dodawany jest podczas instalacji. Certyfikat ten jest darmowy i nie ma ograniczeń czasowych, co czyni go idealnym do testowania Zimbra OSE lub do użytku wyłącznie w ramach sieci wewnętrznej. Jednak przy logowaniu do klienta webowego użytkownicy zobaczą ostrzeżenie z przeglądarki, że ten certyfikat jest niepewny, a test od Qualys SSL Labs jednoznacznie obleje twój serwer.
Drugi to komercyjny certyfikat SSL, podpisany przez centrum certyfikacji. Takie certyfikaty są bezproblemowo akceptowane przez przeglądarki i zazwyczaj są wykorzystywane w komercyjnej eksploatacji Zimbra OSE. Zaraz po poprawnej instalacji komercyjnego certyfikatu Zimbra OSE 8.8.15 pokazuje ocenę A w teście od Qualys SSL Labs. To doskonały wynik, ale naszym celem jest osiągnięcie wyniku A+.


Aby uzyskać maksymalną ocenę w teście od Qualys SSL Labs przy korzystaniu z Zimbra Collaboration Suite Open-Source Edition, należy wykonać szereg kroków:
1. Zwiększenie parametrów protokołu Diffiego-Hellmana
Domyślnie we wszystkich komponentach Zimbra OSE 8.8.15, które korzystają z OpenSSL, wartość parametrów protokołu Diffiego-Hellmana wynosi 2048 bitów. W zasadzie jest to więcej niż wystarczające, aby uzyskać ocenę A+ w teście Qualys SSL Labs. Jednak w przypadku aktualizacji z wcześniejszych wersji, wartość parametrów może być niższa. Zaleca się więc po zakończeniu aktualizacji wykonać polecenie zmdhparam set -new 2048, co podniesie parametry protokołu Diffiego-Hellmana do akceptowalnych 2048 bitów, a jeśli zajdzie potrzeba, za pomocą tego samego polecenia można zwiększyć wartość parametrów do 3072 lub 4096 bitów, co z jednej strony wydłuży czas generacji, jednak z drugiej strony pozytywnie wpłynie na poziom bezpieczeństwa serwera pocztowego.
2. Włączenie zalecanej listy używanych szyfrów
Domyślnie Zimbra Collaboration Suite Edition Open-Source obsługuje szeroki zakres silnych i słabych szyfrów, które mają na celu szyfrowanie danych przesyłanych przez zabezpieczone połączenie. Jednak korzystanie z słabych szyfrów jest poważnym minusem podczas sprawdzania bezpieczeństwa połączenia SSL. Aby tego uniknąć, konieczne jest skonfigurowanie listy używanych szyfrów.
Aby to zrobić, należy skorzystać z polecenia zmprov mcf zimbraReverseProxySSLCiphers 'ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:DHE-DSS-AES128-GCM-SHA256:kEDH+AESGCM:ECDHE-RSA-AES128-SHA256:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA:ECDHE-ECDSA-AES128-SHA:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA:ECDHE-ECDSA-AES256-SHA:DHE-RSA-AES128-SHA256:DHE-RSA-AES128-SHA:DHE-DSS-AES128-SHA256:DHE-RSA-AES256-SHA256:DHE-DSS-AES256-SHA:DHE-RSA-AES256-SHA:AES128-GCM-SHA256:AES256-GCM-SHA384:AES128:AES256:HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4'
Do tego polecenia od razu dodano zestaw zalecanych szyfrów, dzięki czemu można od razu włączyć do listy zaufane szyfry i wykluczyć te niebezpieczne. Teraz wystarczy tylko zrestartować węzły z odwrotnym proxy za pomocą polecenia zmproxyctl restart. Po restarcie wprowadzone zmiany wejdą w życie.
W przypadku, gdy ta lista z jakichś względów ci nie odpowiada, można usunąć z niej kilka słabych szyfrów za pomocą polecenia zmprov mcf +zimbraSSLExcludeCipherSuites. Na przykład polecenie zmprov mcf +zimbraSSLExcludeCipherSuites TLS_RSA_WITH_RC4_128_MD5 +zimbraSSLExcludeCipherSuites TLS_RSA_WITH_RC4_128_SHA +zimbraSSLExcludeCipherSuites SSL_RSA_WITH_RC4_128_MD5 +zimbraSSLExcludeCipherSuites SSL_RSA_WITH_RC4_128_SHA +zimbraSSLExcludeCipherSuites TLS_ECDHE_RSA_WITH_RC4_128_SHA, która całkowicie wykluczy użycie szyfrów RC4. Można również postąpić w ten sposób z szyframi AES i 3DES.
3. Włączenie HSTS
Włączone mechanizmy wymuszające szyfrowanie połączenia i przywracanie sesji TLS są również obowiązkowymi warunkami uzyskania najwyższej oceny w teście od Qualys SSL Labs. Aby je włączyć, należy wpisać komendę zmprov mcf +zimbraResponseHeader "Strict-Transport-Security: max-age=31536000". Ta komenda doda niezbędny nagłówek do konfiguracji, a nowe ustawienia wejdą w życie po ponownym uruchomieniu Zimbra OSE za pomocą komendy zmcontrol restart.
Już na tym etapie test od Qualys SSL Labs pokaże ocenę A+, jednak jeśli chcesz dodatkowo poprawić bezpieczeństwo swojego serwera, można podjąć jeszcze kilka działań.

Na przykład, można włączyć wymuszone szyfrowanie połączeń międzyprocesowych oraz wymusić szyfrowanie przy łączeniu się z usługami Zimbra OSE. Aby sprawdzić połączenia międzyprocesowe, należy wpisać następujące komendy:
zmlocalconfig -e ldap_starttls_supported=1
zmlocalconfig -e zimbra_require_interprocess_security=1
zmlocalconfig -e ldap_starttls_required=trueAby włączyć wymuszone szyfrowanie, należy wpisać:
zmprov gs `zmhostname` zimbraReverseProxyMailMode
zmprov ms `zmhostname` zimbraReverseProxyMailMode https
zmprov gs `zmhostname` zimbraMailMode
zmprov ms `zmhostname` zimbraMailMode https
zmprov gs `zmhostname` zimbraReverseProxySSLToUpstreamEnabled
zmprov ms `zmhostname` zimbraReverseProxySSLToUpstreamEnabled TRUEDzięki tym komendom wszystkie połączenia z proxy-serwerami oraz serwerami pocztowymi będą szyfrowane, a także nastąpi proxy wszystkich tych połączeń.

W ten sposób, stosując się do naszych wskazówek, można nie tylko osiągnąć najwyższą ocenę w teście bezpieczeństwa SSL, ale także znacznie zwiększyć bezpieczeństwo całej infrastruktury Zimbra OSE.
Wszelkie pytania dotyczące Zextras Suite można kierować do przedstawiciela firmy „Zextras” Ekateriny Triandafiliidi pod adresem e-mail katerina@zextras.com
Źródło: habr.com
