기본 보안 설정 (빠른 경로) 을 사용하여 구성
빠른 경로는 서버에 대한 클라이언트 연결의 보안 및 기본값이 허용될 때 다양한 유스 케이스의 동작에 영향을 주는 구성 옵션을 자세히 설명합니다. 빠른 경로 시나리오는 엔드포인트에서 구성 프로세스의 단계를 최소화합니다.
이 시나리오는 IBM Storage Protect server SESSIONSECURITY 매개변수가 첫 번째 연결 시 기본값인 TRANSITIONAL로 설정되어 있다고 가정하고 클라이언트가 처음 연결할 때 서버에서 자동으로 인증서를 얻십시오으로했합니다. 이 시나리오에 따라 IBM Storage Protect 서버를 먼저 버전 8.1.2 및 이후 버전 8 수준으로 업그레이드한 다음 클라이언트를 이 수준으로 업그레이드하거나 그 반대로 업그레이드할 수 있습니다.
참고: 클라이언트가 버전 8.1.6 이상 버전 8레벨을 사용하여 IBM
Storage Protect 서버에 연결하고 통신에 공유 메모리 또는 이름 지정된 파이프를 사용하는 경우 클라이언트의 SESSIONSECURITY 매개변수 값이 STRICT로 전환됩니다. TRANSITIONAL이 경우, 공유 메모리나 명명된 파이프 대신 TCP/IP 를 통신에 사용하고자 하고, 클라이언트가 아직 서버의 인증서를 가지고 있지 않다면, 먼저 매개변수를 SESSIONSECURITY 로 재설정하십시오. 그런 다음 서버에 연결하여 자동으로 인증서를 확보해야 합니다.
주의: 서버가 IBM
Storage ProtectLDAP 인증으로 설정된 경우 이 시나리오를 사용할 수 없습니다. LDAP 를 사용하는 경우, dsmcert 유틸리티를 사용하여 필요한 인증서를 수동으로 가져올 수 있습니다. 자세한 정보는 자동 인증서 분배 없이 구성을 참조하십시오.
세션 보안에 영향을 주는 클라이언트 옵션
다음 클라이언트 옵션은 클라이언트의 보안 설정을 지정합니다. 이러한 옵션에 대한 자세한 정보는 클라이언트 옵션 참조를 참조하십시오.
- SSL필수. 기본값인 'Default'는 V8.1.2 보다 이전 버전의 서버에 대한 기존 세션 보안 연결을 허용하며, TLS 인증 방식을 사용하여 8.1.2 버전 이상의 서버에 안전하게 연결되도록 클라이언트를 자동으로 구성합니다.
- Sslacceptcertfromserv. 기본값 예 를 사용하면 클라이언트가 서버에서 자체 서명된 공용 인증서를 자동으로 승인하고 클라이언트가 버전 8.1.2 이상 서버에 연결할 때 해당 인증서를 사용하도록 클라이언트를 자동으로 구성할 수 있습니다.
- SSL. 기본값인 'No'는 클라이언트와 서버 간에 데이터를 전송할 때, 버전 8.1.2 보다 이전 버전에서는 암호화가 사용되지 않음을 의미합니다. 클라이언트가 8.1.2 버전 이상의 서버에 연결할 때, 기본값인 ‘No’는 개체 데이터가 암호화되지 않음을 의미합니다. 클라이언트가 서버와 통신할 때 다른 모든 정보는 암호화됩니다. 'Yes' 값은 클라이언트가 서버와 통신할 때 객체 데이터를 포함한 모든 정보를 암호화하는 데 SSL 가 사용됨을 나타냅니다.
- SSLFIPSMODE 기본값인 'No'는 연방 정보 처리 표준(FIPS) 인증을 받은 SSL 라이브러리가 필요하지 않음을 의미합니다.
또한, 다음 옵션들은 클라이언트가 8.1.2 버전보다 이전 버전의 서버에 대해 SSL 연결을 사용하는 경우에만 적용됩니다. 클라이언트가 나중 서버에 연결할 때는 무시됩니다.
- SSLDISABLELEGACYTLS 값이 'No '인 경우, 클라이언트가 SSL 세션에 대해 TLS 1.2 를 필요로 하지 않음을 나타냅니다. 이렇게 하면 TLS 1.1 이하 SSL 프로토콜 연결이 허용됩니다. 클라이언트가 버전 8.1.1 이하인 서버와 IBM Storage Protect 통신할 경우, 기본값은 ‘ 아니요’입니다.
- LANFREESSL 기본값인 'No'는 LAN을 거치지 않는 데이터 전송이 구성된 경우, 클라이언트가 스토리지 에이전트와 통신할 때 SSL 를 사용하지 않음을 의미합니다.
- REPLSSLPORT 클라이언트가 복제 대상 서버와 통신할 때 ‘ SSL ’에 대해 활성화된 ‘ TCP/IP ’ 포트 주소를 지정합니다.
기본 보안 설정에 대한 유스 케이스
- 먼저, 서버가 V8.1.2 이상으로 업그레이드됩니다. 그런 다음 클라이언트가 업그레이드됩니다. 기존 클라이언트는 SSL 통신 방식을 사용하지 않습니다 :
- 클라이언트의 보안 옵션을 변경할 필요가 없습니다.
- 클라이언트가 서버에 인증하면 구성이 자동으로 업데이트되어 TLS 를 사용하게 됩니다.
- 먼저, 서버가 V8.1.2 이상으로 업그레이드됩니다. 그런 다음 클라이언트가 업그레이드됩니다. 기존 클라이언트는 SSL 통신 방식을 사용하고 있습니다 :
- 클라이언트의 보안 옵션을 변경할 필요가 없습니다.
- SSL 기존 서버의 공개 인증서를 통한 통신은 계속 사용됩니다.
- SSL 통신은 서버에서 요구하는 TLS 레벨을 사용하도록 자동으로 조정됩니다.
- 먼저 클라이언트가 버전 8.1.2 이상으로 업그레이드됩니다. 그런 다음 서버가 나중에 업그레이드됩니다. 기존 클라이언트는 SSL 통신 방식을 사용하지 않습니다 :
- 클라이언트의 보안 옵션을 변경할 필요가 없습니다.
- 기존 인증 프로토콜은 버전 8.1.2이전 레벨의 서버에 계속 사용됩니다.
- 서버가 8.1.2 버전 이상으로 업데이트된 후 클라이언트가 서버에 인증하면, TLS 를 사용하도록 구성이 자동으로 업데이트됩니다.
- 먼저 클라이언트가 버전 8.1.2 이상으로 업그레이드됩니다. 그런 다음 서버가 나중에 업그레이드됩니다. 기존 클라이언트는 SSL 통신 방식을 사용하고 있습니다 :
- 클라이언트의 보안 옵션을 변경할 필요가 없습니다.
- SSL 8.1.2 보다 이전 버전의 서버와는 기존 서버 공개 인증서를 통한 통신이 계속 사용됩니다.
- SSL 서버가 8.1.2 버전 이상으로 업데이트되면, 통신은 서버에서 요구하는 TLS 레벨을 사용하도록 자동으로 개선됩니다.
- 먼저 클라이언트가 버전 8.1.2 이상으로 업그레이드됩니다. 그런 다음 클라이언트가 여러 서버에 연결됩니다. 서버는 다른 시간에 업그레이드됩니다.
- 클라이언트의 보안 옵션을 변경할 필요가 없습니다.
- 클라이언트는 버전 8.1.2 보다 이전 버전의 서버에 대해서는 기존의 인증 및 세션 보안 프로토콜을 사용하며, 버전 8.1.2 이상인 서버에 처음 연결할 때는 자동으로 TLS 인증을 사용하도록 업그레이드됩니다. 세션 보안은 서버별로 관리됩니다.
- 새 클라이언트 설치, 서버 버전은 8.1.2 이상입니다.
- 새 설치에 따라 클라이언트를 구성하십시오.
- 보안 옵션의 기본값은 클라이언트가 TLS 암호화 세션 인증을 사용하도록 자동으로 구성합니다.
- 클라이언트와 서버 간의 모든 데이터 전송에 대한 암호화가 필요한 경우, ` SSL ` 매개변수를 ` Yes `로 설정하십시오.
- 새 클라이언트 설치, 서버가 버전 8.1.2 이전 버전입니다.
- 새 클라이언트 설치에 따라 클라이언트를 구성하십시오.
- 모든 데이터 전송에 대해 SSL 암호화가 필요하지 않은 경우, 클라이언트 세션 보안 매개변수의 기본값을 그대로 사용합니다.
- 서버가 8.1.2 버전 이상으로 업그레이드될 때까지는 Non- SSL 인증 프로토콜이 사용됩니다.
- 클라이언트와 서버 간의 모든 데이터 전송을 암호화해야 하는 경우, ` SSL ` 매개변수를 ` Yes `로 설정하고 ` SSL `에 대한 수동 구성을 진행하십시오.
- 구성 지시사항은 IBM Storage Protect 클라이언트/서버 통신을 Secure Sockets Layer와 구성 을 참조하십시오.
- SSL 서버가 8.1.2 버전 이상으로 업데이트되면, 통신은 서버에서 요구하는 TLS 레벨을 사용하도록 자동으로 개선됩니다.