Actualización de permisos de suite de cifrado para Disconnected Log Collector

Endurezca la instancia de IBM Disconnected Log Collector modificando los permisos de la suite de cifrado en Java™.

Acerca de esta tarea

Un conjunto de cifrado es un conjunto de algoritmos que se utilizan para proteger una conexión entre clientes y servidores mediante los protocolos TLS o SSL. Durante ese proceso de establecimiento de la conexión, acuerdan qué conjunto de cifrado utilizar para establecer una conexión HTTPS. Una vez acordada la suite de cifrado, el cliente y el servidor continúan con el intercambio de claves y otras partes conectadas.

Procedimiento

  1. Abra el archivo de IBM® seguridad Java en su Disconnected Log Collector en la siguiente ubicación, dependiendo de su sistema operativo.
    • RHEL: /opt/ibm/ibm-semeru-certified-11-jdk/conf/security/java.security
    • UBUNTU: /opt/ibm/jdk-11.<version>/conf/security/java.security
  2. Localice la sección que incluye jdk.tls.disabledAlgorithms para buscar la lista de cifrados restringidos.
    Por ejemplo, esta salida muestra una lista de cifrados restringidos separados por una coma y una barra inclinada invertida (\):
    jdk.tls.disabledAlgorithms=SSLv3, TLSv1, TLSv1.1, RC4, DES, MD5withRSA, DH keySize < 1024, DESede, \
    EC keySize < 224, 3DES_EDE_CBC, anónimo, NULL, DES_CBC
  3. Actualice la lista de cifrados restringidos listando una suite de cifrado específica o especificando nombres estándar que correspondan a un grupo de suites de cifrado. Sepárelos con una coma, un espacio y una barra inclinada invertida (, \).
    La lista siguiente incluye, a título enunciativo y no limitativo, ejemplos de suites de cifrado que puede restringir:
    • SSL_RSA_WITH_AES_128_CBC_SHA
    • SSL_RSA_WITH_AES_256_CBC_SHA
    • SSL_RSA_WITH_AES_128_CBC_SHA256
    • SSL_RSA_WITH_AES_256_CBC_SHA256
    • SSL_RSA_WITH_AES_128_GCM_SHA256
    • SSL_RSA_WITH_AES_256_GCM_SHA384
  4. Guarde los cambios y reinicie la instancia de Disconnected Log Collector utilizando el mandato siguiente.
    systemctl restart dlc