Konfiguration mithilfe der Standardsicherheitseinstellungen (Schnellzugriffspfad)
Schnellzugriffspfaddetails sind die Konfigurationsoptionen, die Auswirkungen auf die Sicherheit der Clientverbindung zum Server und das Verhalten für verschiedene Anwendungsfälle haben, wenn Standardwerte akzeptiert werden. Das Szenario mit dem Schnellzugriffspfad minimiert die Schritte im Konfigurationsprozess an Endpunkten.
In diesem Szenario werden Zertifikate automatisch vom Server abgerufen, wenn der Client zum ersten Mal eine Verbindung herstellt. Dabei wird davon ausgegangen, dass der Parameter IBM Storage Protect server SESSIONSECURITY auf TRANSITIONALgesetzt ist. Dies ist der Standardwert bei der ersten Verbindung. Sie können diesem Szenario folgen, unabhängig davon, ob Sie zuerst ein Upgrade für den IBM Storage Protect -Server auf Version 8.1.2 und höhere Versionen der Version 8 durchführen und anschließend ein Upgrade für den Client auf diese Ebenen durchführen oder umgekehrt.
Clientoptionen mit Auswirkungen auf die Sitzungssicherheit
- SSLREQUIRED Der Standardwert Standard aktiviert vorhandene Sitzungssicherheitsverbindungen zu Servern, die älter als Version 8.1.2 sind, und konfiguriert den Client automatisch, um eine sichere Verbindung zu einem Server der Version 8.1.2 oder höher herzustellen, indem er TLS für die Authentifizierung verwendet.
- SSLACCEPTCERTFROMSERV Der Standardwert Ja ermöglicht es dem Client, automatisch ein selbst signiertes öffentliches Zertifikat vom Server zu akzeptieren und den Client automatisch so zu konfigurieren, dass er dieses Zertifikat verwendet, wenn der Client eine Verbindung zu einem Server der Version 8.1.2 oder höher herstellt.
- SSL. Der Standardwert Nein gibt an, dass die Verschlüsselung nicht verwendet wird, wenn Daten zwischen dem Client und einem Server mit einer früheren Version als Version 8.1.2 übertragen werden. Wenn der Client eine Verbindung zu einem Server der Version 8.1.2 oder höher herstellt, gibt der Standardwert Nein an, dass Objektdaten nicht verschlüsselt werden. Alle anderen Informationen werden verschlüsselt, wenn der Client mit dem Server kommuniziert. Der Wert Yes gibt an, dass SSL zum Verschlüsseln aller Informationen, einschließlich Objektdaten, verwendet wird, wenn der Client mit dem Server kommuniziert.
- SSLFIPSMODE Der Standardwert No gibt an, dass keine mit FIPS zertifizierte SSL-Bibliothek erforderlich ist.
Darüber hinaus gelten die folgenden Optionen nur, wenn der Client SSL-Verbindungen zu einem Server mit einer früheren Version als Version 8.1.2 verwendet. Sie werden ignoriert, wenn der Client die Verbindung zu einem Server einer höheren Version herstellt.
- SSLDISABLELEGACYTLS. Der Wert No gibt an, dass der Client für SSL-Sitzungen nicht TLS 1.2 erfordert. Der Client lässt Verbindungen mit TLS 1.1 und niedrigeren SSL-Protokollen zu. Wenn der Client mit einem IBM Storage Protect-Server kommuniziert, der Version 8.1.1 oder früher ist, ist Nein der Standardwert.
- LANFREESSL Der Standardwert No gibt an, dass der Client bei der Kommunikation mit dem Speicheragenten nicht SSL verwendet, wenn die LAN-unabhängige Datenübertragung konfiguriert ist.
- REPLSSLPORT. Gibt an, ob die TCP/IP-Anschlussadresse für SSL aktiviert ist, wenn der Client mit dem Zielreplikationsserver kommuniziert.
Anwendungsfälle für Standardsicherheitseinstellungen
- Zuerst wird das Upgrade für den Server auf Version 8.1.2 oder höher durchgeführt. Anschließend
wird das Upgrade für den Client durchgeführt. Der vorhandene Client verwendet keine SSL-Kommunikation:
- Es sind keine Änderungen an den Sicherheitsoptionen für den Client erforderlich.
- Für die Konfiguration erfolgt ein automatisches Update für die Verwendung von TLS, wenn sich der Client beim Server authentifiziert.
- Zuerst wird das Upgrade für den Server auf Version 8.1.2 oder höher durchgeführt. Anschließend
wird das Upgrade für den Client durchgeführt. Der vorhandene Client verwendet die SSL-Kommunikation:
- Es sind keine Änderungen an den Sicherheitsoptionen für den Client erforderlich.
- Es wird weiterhin die SSL-Kommunikation mit dem vorhandenen öffentlichen Serverzertifikat verwendet.
- Die SSL-Kommunikation wird automatisch für die Verwendung der TLS-Version erweitert, die für den Server erforderlich ist.
- Zuerst wird für den Client ein Upgrade auf Version 8.1.2 oder höher durchgeführt. Anschließend
wird das Upgrade für den Server durchgeführt. Der vorhandene Client verwendet keine SSL-Kommunikation:
- Es sind keine Änderungen an den Sicherheitsoptionen für den Client erforderlich.
- Das vorhandene Authentifizierungsprotokoll wird weiterhin für Server mit einem Stand vor Version 8.1.2 verwendet.
- Die Konfiguration wird automatisch aktualisiert, um TLS zu verwenden, wenn sich der Client mit dem Server authentifiziert, nachdem der Server auf Version 8.1.2 oder höher aktualisiert wurde.
- Zuerst wird für den Client ein Upgrade auf Version 8.1.2 oder höher durchgeführt. Anschließend
wird das Upgrade für den Server durchgeführt. Der vorhandene Client verwendet die SSL-Kommunikation:
- Es sind keine Änderungen an den Sicherheitsoptionen für den Client erforderlich.
- Die SSL-Kommunikation mit bestehendem öffentlichem Serverzertifikat wird weiterhin mit Servern mit einem früheren Versionsstand als 8.1.2 verwendet.
- Die SSL-Kommunikation wird automatisch erweitert, um die vom Server geforderte TLS-Ebene zu verwenden, nachdem der Server auf Version 8.1.2 oder höher aktualisiert wurde.
- Zuerst wird für den Client ein Upgrade auf Version 8.1.2 oder höher durchgeführt. Anschließend
stellt der Client die Verbindung zu mehreren Servern her. Das Upgrade für die Server erfolgt zu unterschiedlichen Zeiten:
- Es sind keine Änderungen an den Sicherheitsoptionen für den Client erforderlich.
- Der Client verwendet das vorhandene Authentifizierungs- und Sitzungssicherheitsprotokoll für Server mit früheren Versionen als Version 8.1.2 und führt automatisch ein Upgrade für die Verwendung der TLS-Authentifizierung durch, wenn die Verbindung zu einem Server mit der Version 8.1.2 oder höher hergestellt wird. Die Sitzungssicherheit wird für jeden Server separat verwaltet.
- Neue Clientinstallation, Server ist Version 8.1.2 oder höher:
- Konfigurieren Sie den Client gemäß einer neuen Installation.
- Mit den Standardwerten für die Sicherheitsoptionen wird der Client automatisch für die mit TLS verschlüsselte Sitzungsauthentifizierung konfiguriert.
- Setzen Sie den Parameter SSL auf Yes, wenn die Verschlüsselung aller Datenübertragungen zwischen dem Client und dem Server erforderlich ist.
- Neue Clientinstallation, Server befindet sich in einer früheren Version als Version 8.1.2:
- Konfigurieren Sie den Client gemäß einer neuen Clientinstallation.
- Akzeptieren Sie die Standardwerte für die Parameter für die Clientsitzungssicherheit,
wenn die SSL-Verschlüsselung aller Datenübertragungen nicht erforderlich ist.
- Das Nicht-SSL-Authentifizierungsprotokoll wird verwendet, bis der Server auf Version 8.1.2 oder höher aktualisiert wird.
- Setzen Sie den Parameter SSL auf Yes, wenn die Verschlüsselung aller Datenübertragungen
zwischen dem Client und dem Server erforderlich ist, und fahren Sie mit der manuellen Konfiguration für SSL fort.
- Konfigurationsanweisungen finden Sie unter IBM Storage Protect-Client/Server-Kommunikation mit Secure Sockets Layer konfigurieren .
- Die SSL-Kommunikation wird automatisch erweitert, um die vom Server geforderte TLS-Ebene zu verwenden, nachdem der Server auf Version 8.1.2 oder höher aktualisiert wurde.