Përmirësimi i parametrave të sigurisë SSL në Zimbra Collaboration Suite Open-Source Edition

Besueshmëria e enkriptimit është një nga treguesit më të rëndësishëm gjatë përdorimit të sistemeve informative për biznesin, pasi ato marrin pjesë çdo ditë në transmetimin e një sasi të madhe informacioni konfidencial. Një mjet i njohur për vlerësimin e cilësisë së lidhjes SSL është testi i pavarur nga Qualys SSL Labs. Duke qenë se ky test mund të ekzekutohet nga kushdo, për ofruesit e SaaS është veçanërisht e rëndësishme që vlerësimi në këtë test të jetë maksimal. Cilësia e lidhjes SSL nuk shqetëson vetëm ofruesit e SaaS, por edhe bizneset e zakonshme. Për to, ky test paraqet një mundësi të shkëlqyer për të identifikuar vendet potencialisht të dobëta dhe për të mbyllur të gjitha ndihmësit për kriminelët kibernetik në kohë.

Përmirësimi i parametrave të sigurisë SSL në Zimbra Collaboration Suite Open-Source Edition
Në Zimbra OSE lejohet përdorimi i dy llojeve certifikatave SSL. I pari është një certifikatë e vetë-nënshkruar, e cila shtohet automatikisht gjatë instalimit. Kjo certifikatë është falas dhe nuk ka kufizime lidhur me kohën e përdorimit, dhe prandaj është ideale për testimin e Zimbra OSE ose përdorimin e saj vetëm brenda një rrjeti të brendshëm. Megjithatë, kur përdoruesit hyjnë në klientin ujor, ata do të shohin një paralajmërim nga shfletuesi se kjo certifikatë nuk është e besueshme, dhe testi nga Qualys SSL Labs do ta dështojë qartë serverin tuaj.

E dyta është një certifikatë SSL komerciale, e nënshkruar nga një autoritet certifikimi. Këto certifikata prihen pa problem nga shfletuesit dhe zakonisht përdoren në operacionet komerciale të Zimbra OSE. Menjëherë pas instalimit të saktë të certifikatës komerciale, Zimbra OSE 8.8.15 tregon një vlerësim A në testin nga Qualys SSL Labs. Ky është një rezultat i shkëlqyer, por qëllimi ynë është të arrijmë një rezultat A+.

Përmirësimi i parametrave të sigurisë SSL në Zimbra Collaboration Suite Open-Source Edition

Përmirësimi i parametrave të sigurisë SSL në Zimbra Collaboration Suite Open-Source Edition

Për të arritur vlerësimin maksimal në testin nga Qualys SSL Labs kur përdorni Zimbra Collaboration Suite Open-Source Edition, është e nevojshme të ndiqni disa hapa:

1. Rritja e parametrave të protokollit Diffie-Hellman

Me default, në të gjithë komponentët e Zimbra OSE 8.8.15, të cilat përdorin OpenSSL, vlera e parametrave të protokollit të Difit-Hellman është 2048 bit. Në parim, kjo është më se e mjaftueshme për të marrë vlerësimin A+ në testin e Qualys SSL Labs. Megjithatë, në rast se po përditësoni nga versione më të vjetra, vlera e parametrave mund të jetë më e ulët. Prandaj, rekomandohet që pas përfundimit të përditësimit të ekzekutoni komandën zmdhparam set -new 2048, e cila do ta rrisë vlerën e parametrave të protokollit të Difit-Hellman në 2048 bit të pranueshme; gjithashtu, nëse dëshironi, me këtë komandë mund të rrisni vlerën e parametrave në 3072 ose 4096 bit, që nga njëra anë do të sjellë një rritje të kohës së gjenerimit, por nga ana tjetër do të ketë një ndikim pozitiv në nivelin e sigurisë së serverit të postës elektronike.

2. Aktivizimi i listës së rekomanduar të kriptoalgoritmeve

Default Zimbra Collaboration Suite Open-Source Edition supports a wide range of strong and weak ciphers for encrypting data transmitted over a secure connection. However, using weak ciphers poses a significant risk when evaluating the security of an SSL connection. To avoid this, it is essential to configure the list of ciphers being used.

To do this, use the command zmprov mcf zimbraReverseProxySSLCiphers 'ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:DHE-DSS-AES128-GCM-SHA256:kEDH+AESGCM:ECDHE-RSA-AES128-SHA256:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA:ECDHE-ECDSA-AES128-SHA:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA:ECDHE-ECDSA-AES256-SHA:DHE-RSA-AES128-SHA256:DHE-RSA-AES128-SHA:DHE-DSS-AES128-SHA256:DHE-RSA-AES256-SHA256:DHE-DSS-AES256-SHA:DHE-RSA-AES256-SHA:AES128-GCM-SHA256:AES256-GCM-SHA384:AES128:AES256:HIGH:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4'

This command immediately integrates a set of recommended ciphers, allowing for the quick addition of reliable ciphers while excluding the insecure ones. Now, simply restart the reverse proxy nodes using the command zmproxyctl restart. The changes will take effect after the restart.

Në rast se ky list nuk ju kënaq për arsye të ndryshme, mund të hiqni disa algoritme të dobët duke përdorur komandën zmprov mcf +zimbraSSLExcludeCipherSuites. Për shembull, komanda zmprov mcf +zimbraSSLExcludeCipherSuites TLS_RSA_WITH_RC4_128_MD5 +zimbraSSLExcludeCipherSuites TLS_RSA_WITH_RC4_128_SHA +zimbraSSLExcludeCipherSuites SSL_RSA_WITH_RC4_128_MD5 +zimbraSSLExcludeCipherSuites SSL_RSA_WITH_RC4_128_SHA +zimbraSSLExcludeCipherSuites TLS_ECDHE_RSA_WITH_RC4_128_SHA, e cila do të përjashtojë plotësisht përdorimin e algoritmeve RC4. Po ashtu, mund të veproni njësoj me algoritmet AES dhe 3DES.

3. Aktivizimi i HSTS

Mekanizmat e aktivizuar që detyrojnë enkriptimin e lidhjes dhe rikthimin e seancës TLS janë gjithashtu kushte të domosdoshme për të arritur pikën më të lartë në testin nga Qualys SSL Labs. Për t'i aktivizuar ata, duhet të jepni komandën zmprov mcf +zimbraResponseHeader "Strict-Transport-Security: max-age=31536000". Kjo komandë do të shtojë titullin e nevojshëm në konfigurim, dhe për të aplikuar ndryshimet e reja, do të duhet të rindizni Zimbra OSE me komandën zmcontrol restart.

Edhe në këtë fazë, testi nga Qualys SSL Labs do të tregojë një vlerësim A+, megjithatë, nëse dëshironi të përmirësoni akoma më shumë sigurinë e serverit tuaj, mund të merrni disa masa të tjera.

Përmirësimi i parametrave të sigurisë SSL në Zimbra Collaboration Suite Open-Source Edition

Për shembull, mund të aktivizoni enkriptimin e detyrueshëm të lidhjeve midis proceseve, si dhe të aktivizoni enkriptimin e detyrueshëm gjatë lidhjes me shërbimet Zimbra OSE. Për të verifikuar lidhjet midis proceseve, duhet të futni komandat e mëposhtme:

zmlocalconfig -e ldap_starttls_supported=1
zmlocalconfig -e zimbra_require_interprocess_security=1
zmlocalconfig -e ldap_starttls_required=true

Për të aktivizuar enkriptimin e detyrueshëm, duhet të shkruani:

zmprov gs `zmhostname` zimbraReverseProxyMailMode
zmprov ms `zmhostname` zimbraReverseProxyMailMode https

zmprov gs `zmhostname` zimbraMailMode
zmprov ms `zmhostname` zimbraMailMode https

zmprov gs `zmhostname` zimbraReverseProxySSLToUpstreamEnabled
zmprov ms `zmhostname` zimbraReverseProxySSLToUpstreamEnabled TRUE

Falë këtyre komandave, do të enkriptohen të gjitha lidhjet me proxy-serverëve dhe serverët e postës, si dhe do të kryhet proxy për të gjitha këto lidhje.

Përmirësimi i parametrave të sigurisë SSL në Zimbra Collaboration Suite Open-Source Edition

Kështu, duke ndjekur rekomandimet tona, mund të arrini një vlerësim të lartë në testin e sigurisë së lidhjeve SSL dhe të rrisni ndjeshëm sigurinë e funksionimit të gjithë infrastrukturës Zimbra OSE.

Për çdo pyetje lidhur me Zextras Suite, mund të kontaktoni përfaqësuesen e kompanisë «Zextras», Ekaterina Triandafiliidi në e-mail katerina@zextras.com

Burimi: habr.com

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster