• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 新华三人才研学中心
  • 关于我们

07-安全配置指导

目录

12-SSL配置

本章节下载 12-SSL配置  (225.86 KB)

docurl=/cn/Service/Document_Software/Document_Center/Wlan/WX/H3C_WX3000/Configure/Operation_Manual/H3C_CG(E3703P61_R2509P61_R3709P61)-6W108/07/201708/1021754_30005_0.htm

12-SSL配置


1 SSL

1.1  SSL简介

SSL(Secure Sockets Layer,安全套接字层)是一个安全协议,为基于TCP的应用层协议提供安全连接,如SSL可以为HTTP协议提供安全连接。SSL协议广泛应用于电子商务、网上银行等领域,为网络上数据的传输提供安全性保证。

1.1.1  SSL安全机制

SSL提供的安全连接可以实现:

·     连接的私密性:利用对称加密算法对传输数据进行加密,并利用密钥交换算法——RSARivest Shamir and Adleman)加密传输对称密钥算法中使用的密钥。

·     身份验证:基于证书利用数字签名方法对服务器和客户端进行身份验证。SSL服务器和客户端通过PKI(Public Key Infrastructure,公钥基础设施)提供的机制从CA(Certificate Authority,证书颁发机构)获取证书。

·     连接的可靠性:消息传输过程中使用基于密钥的MAC(Message Authentication Code,消息验证码)来检验消息的完整性。MAC是将密钥和任意长度的数据转换为固定长度数据的一种算法。利用MAC算法验证消息完整性的过程如图1-1所示。发送者在密钥的参与下,利用MAC算法计算出消息的MAC值,并将其加在消息之后发送给接收者。接收者利用同样的密钥和MAC算法计算出消息的MAC值,并与接收到的MAC值比较。如果二者相同,则报文没有改变;否则,报文在传输过程中被修改,接收者将丢弃该报文。

图1-1 MAC算法示意图

 

说明

·     对称密钥算法、非对称密钥算法RSA及数字签名的详细介绍请参见“安全配置指导”中的“公钥管理”;

·     PKI及证书、CA的详细介绍请参见“安全配置指导”中的“PKI”。

 

1.1.2  SSL协议结构

图1-2所示,SSL协议本身可以分为两层:底层为SSL记录协议(SSL record protocol);上层为SSL握手协议(SSL handshake protocol)、SSL密码变化协议(SSL change cipher spec protocol)和SSL警告协议(SSL alert protocol)。

图1-2 SSL协议栈

 

·     SSL记录协议:主要负责对上层的数据进行分块、计算并添加MAC、加密,最后把记录块传输给对方。

·     SSL握手协议:是SSL协议非常重要的组成部分,用来协商通信过程中使用的加密套件(对称加密算法、密钥交换算法和MAC算法等)、在服务器和客户端之间安全地交换密钥,实现服务器和客户端的身份验证。客户端和服务器通过握手协议建立一个会话。会话包含一组参数,主要有会话ID、对方的证书、加密套件(包括密钥交换算法、数据加密算法和MAC算法)及主密钥。

·     SSL密码变化协议:客户端和服务器端通过密码变化协议通知对端,随后的报文都将使用新协商的加密套件和密钥进行保护和传输。

·     SSL警告协议:用来允许一方向另一方报告告警信息。消息中包含告警的严重级别和描述。

1.2  SSL配置任务简介

SSL服务器和客户端需要配置的参数不同,下面将分别介绍SSL服务器端策略和SSL客户端策略的配置方法。

表1-1 SSL配置任务简介

配置任务

说明

详细配置

配置SSL服务器端策略

必选

1.3 

配置SSL客户端策略

可选

1.4 

配置关闭SSL 3.0版本

可选

1.5 

 

1.3  配置SSL服务器端策略

SSL服务器端策略是服务器启动时使用的SSL参数。只有与HTTPS等应用关联后,SSL服务器端策略才能生效。

1.3.1  SSL服务器端策略配置步骤

表1-2 配置SSL服务器端策略

操作

命令

说明

进入系统视图

system-view

-

创建SSL服务器端策略,并进入SSL服务器端策略视图

ssl server-policy policy-name

必选

配置SSL服务器端策略所使用的PKI域

pki-domain domain-name

可选

缺省情况下,没有配置SSL服务器端策略所使用的PKI域,SSL服务器自己生成证书,而无需从CA获取证书

指定使用的PKI域后,SSL服务器将通过该PKI域获取服务器端的证书

PKI域配置方法的详细介绍,请参见“安全配置指导”中的“PKI”

配置SSL服务器端策略支持的加密套件

·     在非FIPS模式下:

ciphersuite [ rsa_3des_ede_cbc_sha | rsa_aes_128_cbc_sha | rsa_aes_256_cbc_sha | rsa_des_cbc_sha | rsa_rc4_128_md5 | rsa_rc4_128_sha ] *

·     在FIPS模式下:

ciphersuite [ dhe_rsa_aes_128_cbc_sha | dhe_rsa_aes_256_cbc_sha | rsa_aes_128_cbc_sha | rsa_aes_256_cbc_sha ] *

可选

缺省情况下,SSL服务器端策略支持所有的加密套件

配置服务器端SSL握手连接保持时间

handshake timeout time

可选

缺省情况下,服务器端SSL握手连接保持时间是3600秒

配置SSL连接关闭模式

close-mode wait

可选

缺省情况下,关闭模式为非wait模式

配置缓存的最大会话数目和会话缓存的超时时间

session { cachesize size | timeout time } *

可选

缺省情况下,缓存的最大会话数目为500个,会话缓存的超时时间为3600秒

配置SSL服务器端要求对SSL客户端进行基于证书的身份验证

client-verify enable

可选

缺省情况下,SSL服务器端不要求对SSL客户端进行基于证书的身份验证

使能SSL客户端弱认证功能

client-verify weaken

可选

缺省情况下,未使能SSL客户端弱认证功能

只有通过client-verify enable命令配置SSL服务器端要求对SSL客户端进行基于证书的身份验证后,本命令才会生效

 

说明

·     如果服务器端需要对客户端进行基于证书的身份验证,即配置了client-verify enable命令,则必须先为SSL客户端申请本地证书。

·     目前,SSL协议版本主要有SSL2.0、SSL3.0和TLS1.0(对应SSL协议的版本号为3.1)。设备作为SSL服务器时,可以与SSL3.0和TLS1.0版本的SSL客户端通信,还可以识别同时兼容SSL2.0和SSL3.0/TLS1.0版本的SSL客户端发送的报文,并通知该客户端采用SSL3.0/TLS1.0版本与SSL服务器通信。

·     在FIPS模式下设备仅支持TLS1.0。

 

1.3.2  SSL服务器端策略典型配置举例

1. 组网需求

·     无线控制器AC作为HTTPS服务器;

·     Client作为HTTPS客户端,通过基于SSL的HTTP协议访问HTTPS服务器;

·     CA为AC颁发证书。

说明

·     本配置举例中,采用Windows Server作为CA,在CA上需要安装SCEP(Simple Certificate Enrollment Protocol,简单证书注册协议)插件。

·     配置之前请确保Client、AC和CA server可以互通

 

2. 组网图

图1-3 SSL服务器端策略组网图

3. 配置步骤

(1)     为AC申请证书

# 配置PKI实体。

<AC> system-view

[AC] pki entity en

[AC-pki-entity-en] common-name http-server1

[AC-pki-entity-en] fqdn ssl.security.com

[AC-pki-entity-en] quit

# 配置PKI域。

[AC] pki domain 1

[AC-pki-domain-1] ca identifier ca1

[AC-pki-domain-1] certificate request url http://10.1.2.2/certsrv/mscep/ mscep.dll

[AC-pki-domain-1] certificate request from ra

[AC-pki-domain-1] certificate request entity en

[AC-pki-domain-1] quit

# 生成本地RSA的密钥对。

[AC] public-key local create rsa

# 获取CA的证书。

[AC] pki retrieval-certificate ca domain 1

# 本地证书申请。

[AC] pki request-certificate domain 1

(2)     配置SSL服务器端策略

# 创建一个名为myssl的SSL服务器端策略。

[AC] ssl server-policy myssl

# 配置SSL服务器端策略使用的PKI域名为1。

[AC-ssl-server-policy-myssl] pki-domain 1

# 配置服务器端需要验证客户端。

[AC-ssl-server-policy-myssl] client-verify enable

[AC-ssl-server-policy-myssl] quit

(3)     配置HTTPS服务与SSL服务器端策略关联,并使能HTTPS服务

# 配置HTTPS服务使用的SSL策略为myssl。

[AC] ip https ssl-server-policy myssl

# 使能HTTPS服务。

[AC] ip https enable

(4)     验证配置结果

在Client上打开IE浏览器,输入网址https://10.1.1.1,可以登录AC,并实现对AC的控制。

说明

·     PKI配置命令的详细介绍请参见“安全命令参考”中的“PKI”;

·     public-key local create rsa命令的详细介绍请参见“安全命令参考”中的“公钥管理”。

 

1.4  配置SSL客户端策略

SSL客户端策略是客户端连接SSL服务器时使用的参数。只有与应用层协议关联后,SSL客户端策略才能生效。

表1-3 配置SSL客户端策略

操作

命令

说明

进入系统视图

system-view

-

创建SSL客户端策略,并进入SSL客户端策略视图

ssl client-policy policy-name

必选

配置SSL客户端策略所使用的PKI域

pki-domain domain-name

可选

缺省情况下,没有配置SSL客户端策略所使用的PKI域

指定使用的PKI域后,SSL客户端将通过该PKI域获取客户端的证书

PKI域配置方法的详细介绍,请参见“安全配置指导”中的“PKI”

配置SSL客户端策略的首选加密套件

·     在非FIPS模式下:

prefer-cipher { rsa_3des_ede_cbc_sha | rsa_aes_128_cbc_sha | rsa_aes_256_cbc_sha | rsa_des_cbc_sha | rsa_rc4_128_md5 | rsa_rc4_128_sha }

·     在FIPS模式下:

prefer-cipher { dhe_rsa_aes_128_cbc_sha | dhe_rsa_aes_256_cbc_sha | rsa_aes_128_cbc_sha | rsa_aes_256_cbc_sha }

可选

缺省情况下,SSL客户端策略的首选加密套件为rsa_rc4_128_md5

配置SSL客户端策略使用的SSL协议版本

version { ssl3.0 | tls1.0 }

可选

缺省情况下,SSL客户端策略使用的SSL协议版本号为TLS 1.0

使能基于证书的SSL服务器身份验证

server-verify enable

可选

缺省情况下,需要进行基于证书的SSL服务器身份验证

 

说明

如果服务器端需要对客户端进行基于证书的身份验证,则必须先在SSL客户端所属的PKI域内为SSL客户端申请本地证书。

 

1.5  配置关闭SSL 3.0版本

由于SSL 3.0版本存在一些已知的安全漏洞,当设备对系统安全性有较高要求时可以通过命令行关闭SSL 3.0版本。

表1-4 配置关闭SSL 3.0版本

操作

命令

说明

进入系统视图

system-view

-

配置关闭SSL 3.0版本

ssl version ssl3.0 disable

可选

缺省情况下,允许使用SSL 3.0版本

 

1.6  SSL显示和维护

在完成上述配置后,在任意视图下执行display命令可以显示配置后SSL的运行情况,通过查看显示信息验证配置的效果。

表1-5 SSL显示和维护

操作

命令

显示SSL服务器端策略的信息

display ssl server-policy { policy-name | all } [ | { begin | exclude | include } regular-expression ]

显示SSL客户端策略的信息

display ssl client-policy { policy-name | all } [ | { begin | exclude | include } regular-expression ]

 

1.7  常见配置错误举例

1.7.1  SSL握手失败

1. 故障现象

设备作为SSL服务器时,与SSL客户端握手失败。

2. 故障分析

SSL握手失败,可能有以下原因:

·     客户端配置了必须对服务器端进行身份验证,但SSL服务器端证书不存在,或者证书不能被信任;

·     服务器端配置了必须对客户端进行身份验证,但SSL客户端的证书不存在或不能被信任;

·     SSL服务器端和客户端没有匹配的加密套件。

3. 故障排除

(1)     使用debugging ssl命令查看调试信息:

·     如果客户端配置了必须对服务器端进行身份验证,而SSL服务器端的证书不存在,请为SSL服务器申请证书;如果服务器端证书不能被信任,请在SSL客户端安装为SSL服务器颁发证书的CA服务器根证书,或服务器向SSL客户端信任的CA服务器重新申请证书;

·     如果服务器端配置了必须对客户端进行身份验证,而SSL客户端的证书不存在或不能被信任,请为客户端申请并安装证书。

(2)     使用display ssl server-policy命令查看SSL服务器端策略支持的加密套件。如果SSL服务器端和客户端没有匹配的加密套件,请用ciphersuite命令修改SSL服务器支持的加密套件。

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们