TLS

Общие сведения о TLS

TLS используется в Termidesk Connect для:

  • настройки доступа к веб-интерфейсу по протоколу HTTPS;

  • настройки SSL-соединения;

  • настройки функционала SSL Offload;

  • настройки взаимной аутентификации по протоколу mTLS.

Подразумевается, что SSL и TLS – два неразрывно связанных протокола. Поэтому здесь и далее они равнозначны: например, SSL Offload и TLS Offload представляют один и тот же процесс, но далее будет использовано только наименование SSL Offload.

SSL Offload – это процесс, в котором преобразование трафика SSL/TLS выполняется не на серверах приложений (Реальных Серверах), а на Termidesk Connect, что также позволяет снизить нагрузку с Реальных Серверов. Процесс выглядит следующим образом:

  • Termidesk Connect терминирует на себе сессию пользователя;

  • в зависимости от настроек Termidesk Connect:

    • либо преобразует полученные данные к открытому виду для последующего их анализа и обработки;

    • либо не преобразует полученные данные, поскольку они уже пришли в открытом виде;

  • далее, в зависимости от настроек, Termidesk Connect:

    • либо отправляет на Реальный Сервер данные без преобразования;

    • либо преобразует данные, а потом отправляет их на Реальный Сервер.

Для реализации функционала SSL Offload нужно выполнить настройку:

В конфигурацию Termidesk Connect могут быть добавлены файлы для SSL/TLS (см. подраздел Файлы для SSL/TLS).

Файлы для SSL/TLS

Загрузка сертификатов, ключей, CRL и других файлов выполняется с помощью протокола SFTP или через веб-интерфейс (см. подраздел Добавление сертификата из WUI).

После загрузки файлы будут расположены в каталоге /etc/ssl/tdc/.

Создание цепочки сертификатов выполняется с помощью команды create (см. подраздел Команда create) через интерфейс командной строки или через веб-интерфейс (см. подраздел Создание цепочки сертификатов из WUI).

Добавление сертификата из WUI

Для доступа к веб-интерфейсу Termidesk Connect по протоколу HTTPS, а также для других подключений, требующих защищенного соединения, на этапе первичной настройки генерируется самоподписанный сертификат.

Для просмотра списка сертификатов и других файлов следует перейти «Настройки – Управление трафиком – TLS – Файлы». Файлы располагаются в каталоге /etc/ssl/tdc/.

По умолчанию записи представлены в табличном виде и упорядочены согласно столбцу «Имя».

Основные параметры списка приведены таблице (см. таблицу Основные параметры списка сертификатов и других файлов).

Таблица 1. Основные параметры списка сертификатов и других файлов
Параметр Описание

«Имя»

Имя файла

«Тип»

Тип файла. Возможные значения:

  • «CERTIFICATE» – файл сертификата;

  • «CHAIN» – файл цепочки сертификатов;

  • «KEY» – файл закрытого ключа;

  • «CRL» – CRL-файл (список отозванных сертификатов);

  • «DH» – файл с параметрами Диффи-Хеллмана;

  • «UNKNOWN» – нераспознанный файл

«Common Name»

Общее имя

«Sig Alg»

Алгоритм электронной подписи сертификата

«Действителен до»

Дата окончания действия сертификата

Если срок действия сертификата истекает менее чем через неделю, текст выделяется оранжевым цветом.

«Статус»

Статус сертификата. Возможные значения по цветовым маркерам:

  • зеленый – действительный сертификат;

  • красный – недействительный сертификат;

  • серый – другой файл (не имеет статус)

Для загрузки файла нажать экранную кнопку [Загрузить] и выбрать соответствующий файл:

В списке приведены основные типы файлов. Также возможна загрузка дополнительных файлов.
  • файл сертификата;

  • файл закрытого ключа;

  • файл сертификатов УЦ;

  • CRL-файл;

  • файл с параметрами Диффи-Хеллмана.

Для создания файла нажать экранную кнопку [Добавить] и заполнить его в интерактивном режиме. Для создания файла потребуется заполнить параметры (см. таблицу Параметры для создания сертификата или другого файла) и нажать экранную кнопку [Применить]. Экранная кнопка [Закрыть] закроет интерактивный режим без сохранения изменений.

Для создания файла с копированием содержимого из существующего файла нужно:

  • отметить существующий файл и нажать экранную кнопку [Копировать];

  • в открывшейся форме заполнить имя создаваемого файла и при необходимости изменить его содержимое в интерактивном режиме.

Для изменения файла нужно:

  • либо отметить его и нажать экранную кнопку [Изменить];

  • либо нажать левой кнопкой мыши на его имя.

Для удаления файла нужно:

Для удаления нескольких файлов отметить их в списке.
  • отметить его и нажать экранную кнопку [Удалить];

  • подтвердить удаление, нажав экранную кнопку [Удалить] на запрос об удалении.

Таблица 2. Параметры для создания сертификата или другого файла
Параметр Описание

«Имя»

Наименование файла на латинице с указанием формата

При задании наименования файла, уже имеющегося в Termidesk Connect, исходный файл будет перезаписан.

«Содержимое файла»

Содержимое файла. Редактор поддерживает функцию автоматического дополнения выражений по мере их ввода

Автоматическая проверка синтаксиса при работе в интерактивном режиме не производится.

Создание цепочки сертификатов из WUI

Для создания цепочки сертификатов следует перейти «Настройки – Управление трафиком – TLS – Файлы» и нажать экранную кнопку [Создать цепочку].

Затем заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для создания цепочки сертификатов).

Таблица 3. Данные для создания цепочки сертификатов
Параметр Описание

«Имя»

Имя файла цепочки сертификатов

«Доверенный сертификат»

Выбор файла доверенного сертификата.

Если файл сертификата ранее не был добавлен в систему, для его загрузки нажать экранную кнопку [⤒] и указать путь к файлу в формате .pem

«Серверный сертификат»

Выбор файла серверного сертификата.

Если файл сертификата ранее не был добавлен в систему, для его загрузки нажать экранную кнопку [⤒] и указать путь к файлу в формате .pem

«Промежуточные сертификаты»

Область для добавления файлов промежуточных (недоверенных) сертификатов. Для доступа к области нажать экранную кнопку [+ Добавить].

Над списком области можно выполнять следующие действия:

  • добавить сертификат в список, для этого нажать экранную кнопку [+] и выбрать файл сертификата;

  • удалить сертификат из списка, для этого нажать экранную кнопку [-].

Если файл сертификата ранее не был добавлен в систему, для его загрузки нажать экранную кнопку [⤒] и указать путь к файлу в формате .pem

SSL-Профили

Общие сведения об SSL-Профилях

Профили определяют настройки и параметры, используемые для преобразования данных. В контексте управления трафиком важно понимать различия между Серверными и Клиентскими Профилями:

  • Серверный SSL-Профиль настраивается для обеспечения безопасного соединения между пользователем и Termidesk Connect;

  • Клиентский SSL-Профиль настраивается для обеспечения безопасного соединения между Termidesk Connect и Реальным Сервером.

Создание и настройка SSL-Профиля выполняется одним из способов:

Создание и настройка SSL-профиля осуществляется через объект ssl-profile (см. подраздел Объект ssl-profile).

Создание и настройка SSL-Профиля из CLI

Termidesk Connect позволяет создать и настроить следующие типы SSL-Профиля:

Создание и настройка Серверного SSL-Профиля

Пример команд настройки Серверного SSL-Профиля:

Команды настройки Серверного SSL-Профиля включают в себя аналогичные параметры, что и Клиентский SSL-Профиль, с дополнительной настройкой идентификации имени сервера и управления режимом взаимной аутентификации (mTLS).
  • создание SSL-Профиля:

set ssl-profile server <имя_Профиля>
  • указание времени ожидания (в секундах) ответа от пользователя (значение от 1 до 60, по умолчанию – 5):

set ssl-profile server <имя_Профиля> handshake-timeout <значение>
  • (опционально) указание значения поля SNI из TLS Hello, для которого требуются особые настройки обработки:

set ssl-profile server <имя_Профиля> host <имя>

SNI – расширение протокола TLS, позволяющее пользователю сообщать имя узла, с которым он хочет установить соединение во время процесса «рукопожатия».

Это позволяет серверу (в Termidesk Connect – Виртуальному Серверу) предоставлять несколько сертификатов на одном IP-адресе и TCP-порту, и, следовательно, позволяет работать нескольким HTTPS-сайтам или другим сервисам поверх TLS на одном IP-адресе без использования одного и того же сертификата на всех сайтах. Имя узла передается в TLS Hello пользователя.

Если требуется задать правила для нескольких SNI, то для каждого из них должна использоваться индивидуальная настройка.

Поддерживается задание шаблонов SNI по формату: *.<домен>. При этом:

  • астериск может быть расположен только слева и должен быть разделен от домена точкой;

  • астериск означает, что любой хост домена (не включая оригинальный домен) удовлетворяет шаблону. Для профиля оригинального домена требуется отдельный хост SNI;

  • при выборе SNI приоритетным будет тот, у которого совпадет больше уровней доменов или имеется полное совпадение по шаблону.

  • (опционально) указание файла сертификата УЦ, который используются для проверки подлинности клиентского сертификата пользователя (используется, если активирована взаимная аутентификация по протоколу mTLS):

set ssl-profile server <имя_Профиля> host <имя> setting ca-certs <имя_файла>

Указывается полное имя файла с расширением.

Для одного правила SNI может быть задано несколько файлов сертификатов УЦ. Команда позволяет за один раз добавить только один файл.

Так же файлы могут быть получены из Хранилища секретов. Пример значения параметра: pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#issuing_ca.

  • указание файла сертификата сервера, который будет использоваться для аутентификации Termidesk Connect:

set ssl-profile server <имя_Профиля> host <имя> setting cert <имя_файла>

Указывается полное имя файла с расширением. Пример значения параметра: server.crt.

Так же файл может быть получен из Хранилища секретов. Пример значения параметра: pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#certificate.

  • (опционально) указание файла параметров Диффи-Хеллмана, использующегося для безопасного обмена ключами при установлении SSL-соединения:

set ssl-profile server <имя_Профиля> host <имя> setting dh-params <имя_файла>
Указывается полное имя файла с расширением.
  • указание файла закрытого ключа, соответствующего серверному сертификату:

set ssl-profile server <имя_Профиля> host <имя> setting key <имя_файла>

Указывается полное имя файла с расширением. Пример значения параметра: crt.key.

Так же файл может быть получен из Хранилища секретов. Пример значения параметра: pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#private_key.

  • (опционально) если ключ зашифрован, то указать пароль для расшифровки закрытого ключа:

set ssl-profile server <имя_Профиля> host <имя> setting password <пароль>

Так же пароль может быть получен из Хранилища секретов. Пример значения параметра:

  • kv://secret/cert#password – для kv версии 1;

  • kv://secret/data/snmp#password – для kv версии 2.

  • (опционально) включение поддержки взаимной аутентификации по протоколу mTLS:

set ssl-profile server <имя_Профиля> host <имя> setting mtls true
  • если активирован протокол mTLS, указать метод проверки отзыва для клиентских сертификатов (по умолчанию – NONE):

set ssl-profile server <имя_Профиля> host <имя> setting mtls-check <метод_проверки_mTLS>

Возможные значения:

  • NONE – отсутствует проверка на отзыв клиентского сертификата;

  • CRL – проверка методом CRL, когда отозванные сертификаты перечислены в CRL-файле. Если клиент предоставляет сертификат из этого списка при создании подключения, сертификат считается отозванным и подключение сбрасывается;

  • OCSP – проверка методом OCSP, когда на сервер (OCSP Responder) отправляется OCSP-запрос для получения актуального статуса сертификата.

  • если выбран метод CRL, настроить параметры проверки клиентских сертификатов методом CRL:

    • указание CRL-файла для проверки клиентских сертификатов:

      set ssl-profile server <имя_Профиля> host <имя> setting crl-param file <имя_файла>

      Указывается полное имя файла с расширением. Пример значения параметра: crl.pem.

      Так же файл может быть получен из Хранилища секретов. Пример значения параметра: pki://v1/pki/cert/crl#certificate.

  • если выбран метод OCSP, настроить параметры проверки клиентских сертификатов методом OCSP:

    • указание URL-адреса сервера (OCSP Responder):

      set ssl-profile server <имя_Профиля> host <имя> setting ocsp-param url <URL>
      В текущей версии Termidesk Connect для сервера (OCSP Responder) поддерживается только протокол HTTP. Пример: http://myocspserver.local/.
    • указание метода HTTP-запроса:

      set ssl-profile server <имя_Профиля> host <имя> setting ocsp-param method POST
      В текущей версии Termidesk Connect поддерживается только метод POST.
    • указание времени ожидания (в секундах) ответа от сервера (OCSP Responder) (по умолчанию – 10)

      set ssl-profile server <имя_Профиля> host <имя> setting ocsp-param timeout <значение>
    • (опционально) включение кеширования OCSP-ответов (по умолчанию – true):

      set ssl-profile server <имя_Профиля> host <имя> setting ocsp-param cache true
    • (опционально) включение поддержки расширения Nonce (по умолчанию – true):

      set ssl-profile server <имя_Профиля> host <имя> setting ocsp-param nonce true
    • (опционально) включение строгого режима проверки (по умолчанию – true):

      set ssl-profile server <имя_Профиля> host <имя> setting ocsp-param strict true

      Возможные значения:

      • true – допуск только клиентов, чьи сертификаты разрешены;

      • false – допуск клиентов, чьи сертификаты разрешены или чьих сертификатов нет в БД.

  • (опционально) включение поддержки OCSP Stapling с фоновым обновлением подписи серверного сертификата через OCSP Responder (по умолчанию – false):

set ssl-profile server <имя_Профиля> host <имя> setting stapling true

Для OCSP Stapling не задается URL-адрес, т.к он извлекается из серверного сертификата.

В файле серверного сертификата необходимо указывать всю цепочку сертификатов, ведущую к УЦ, включая все промежуточные сертификаты.

  • определение набора алгоритмов, которые могут использоваться для преобразования данных между пользователем и Termidesk Connect:

Команда позволяет за один раз добавить только один алгоритм.

После создания SSL-Профиля по умолчанию уже назначены следующие алгоритмы: TLS_AES_256_GCM_SHA384, TLS_CHACHA20_POLY1305_SHA25, TLS_AES_128_GCM_SHA256, ECDHE-ECDSA-AES256-GCM-SHA384, ECDHE-ECDSA-AES128-GCM-SHA256, ECDHE-ECDSA-AES256-SHA384, ECDHE-RSA-AES256-SHA384, ECDHE-ECDSA-AES128-SHA256, ECDHE-RSA-AES128-SHA256, ECDHE-ECDSA-AES256-SHA, ECDHE-RSA-AES256-SHA, ECDHE-ECDSA-AES128-SHA, ECDHE-RSA-AES128-SHA.

set ssl-profile server <имя_Профиля> host <имя> setting ciphers <алгоритм> true
  • указание версии протокола TLS для данного Серверного SSL-Профиля:

set ssl-profile server <имя_Профиля> host <имя> setting versions <версия TLS> true
  • использование механизма Secure Renegotiation (по умолчанию – ENABLE):

set ssl-profile server <имя> host <имя> setting ssl-reneg state ENABLE

Механизм Secure Renegotiation применяется для протокола TLS версии 1.2 или ниже и позволяет безопасно пересогласовать параметры SSL-соединения без разрыва текущего защищенного канала. Secure Renegotiation требуется в сценариях, при которых необходима периодическая смена ключей.

При активированном Secure Renegotiation:

  • каждое новое повторное согласование соединения связывается с предшествующими сообщениями через специальное поле renegotiation_info, содержащее контрольную информацию о них;

  • корректность значения поля renegotiation_info проверяется и если все проверки прошли успешно, то соединение продолжается. Если какая-либо из сторон соединения обнаруживает несоответствие в этом поле, то соединение обрывается.

  • задание лимита запросов в минуту на SSL-соединение (по умолчанию – 10):

set ssl-profile server <имя> host <имя> setting ssl-reneg rate <значение>

При превышении заданного лимита для всех последующих попыток будет возвращено предупреждение о невозможности согласования на уровне протокола, пока период не обновится. При значении 0 ограничение на количество допустимых запросов отсутствует.

  • использование механизма Session Reuse (по умолчанию – STATEFUL):

set ssl-profile server <имя> host <имя> setting session-reuse type <значение>

Механизм Session Reuse (повторное использование SSL-сессии) позволяет повторно использовать ранее согласованные SSL-параметры для новых соединений, что исключает необходимость выполнения полного рукопожатия (handshake).

Возможные значения:

  • NONE – повторное использование SSL-сессии не происходит;

  • STATEFUL – выполняется кеширование SSL-сессий с использованием SessionID для идентификации сохраненного подключения. Применяется для протокола TLS версии 1.2 или ниже;

  • STATELESS – выполняется возобновление SSL-сессий без сохранения состояния в Termidesk Connect. Применяется для протокола TLS версии 1.0 или выше.

  • (если используется STATEFUL) задание времени хранения (в секундах) SSL-сессии в кеше (по умолчанию – 7200):

set ssl-profile server <имя> host <имя> setting session-reuse stateful-param session-timeout <значение>
  • (если используется STATELESS) задание периода (в секундах) валидности SSL-сессии (по умолчанию – 7200):

set ssl-profile server <имя> host <имя> setting session-reuse stateless-param session-timeout <значение>
  • (если используется STATELESS) задание периода (в секундах) ротации ключей шифрования тикетов (по умолчанию – 7200):

set ssl-profile server <имя> host <имя> setting session-reuse stateless-param key-rotation-period <значение>
  • (опционально) задание комментария, который будет привязан к Серверному SSL-Профилю:

set ssl-profile server <имя> description <комментарий>
Для написания комментария допустимы только латинские буквы. В случае использования пробелов следует заключать текст комментария в двойные кавычки.

После настройки Профиля необходимо применить и сохранить данные:

  • применение заданных настроек:

commit
  • сохранение настроек:

write
  • просмотр заданных настроек (указывается формат вывода – XML, JSON или TXT):

show configuration xml ssl-profile server <имя_Профиля>
  • просмотр выполненных команд:

show configuration cli ssl-profile server <имя_Профиля>

Termidesk Connect позволяет использовать особую конфигурацию Серверного SSL-Профиля для соединения, не попавшего в указанные правила.

Если пришедший SNI пуст, либо не соответствует SNI, указанному в параметре host, то для этого соединения будет применена конфигурация setting-default.

Создание и настройка Клиентского SSL-Профиля

Пример команд настройки Клиентского SSL-Профиля:

  • создание Клиентского SSL-Профиля:

set ssl-profile client <имя>
При создании Клиентского SSL-Профиля создается минимально необходимая конфигурация для него. Все настройки, приведенные далее, относятся к переопределению конфигурации по умолчанию.
  • указание версии протокола TLS для данного SSL-Профиля:

Команда позволяет за один раз добавить только одно значение протокола TLS. После создания SSL-Профиля по умолчанию уже назначены следующие версии: tls-v1, tls-v11, tls-v12.
set ssl-profile client <имя> versions <версия_TLS> true
  • использование механизма Secure Renegotiation (по умолчанию – ENABLE):

set ssl-profile client <имя> ssl-reneg state ENABLE

Механизм Secure Renegotiation применяется для протокола TLS версии 1.2 или старше и позволяет безопасно пересогласовать параметры SSL-соединения без разрыва текущего защищенного канала. Secure Renegotiation требуется в сценариях, при которых необходима периодическая смена ключей.

При активированном Secure Renegotiation:

  • каждое новое повторное согласование соединения связывается с предшествующими сообщениями через специальное поле renegotiation_info, содержащее контрольную информацию о них;

  • корректность значения поля renegotiation_info проверяется и если все проверки прошли успешно, то соединение продолжается. Если какая-либо из сторон соединения обнаруживает несоответствие в этом поле, то соединение обрывается.

  • определение набора алгоритмов, которые могут использоваться для преобразования данных между Termidesk Connect и Реальным Сервером:

Команда позволяет за один раз добавить только один алгоритм.

После создания SSL-Профиля по умолчанию уже назначены следующие алгоритмы: TLS_AES_256_GCM_SHA384, TLS_CHACHA20_POLY1305_SHA25, TLS_AES_128_GCM_SHA256, ECDHE-ECDSA-AES256-GCM-SHA384, ECDHE-ECDSA-AES128-GCM-SHA256, ECDHE-ECDSA-AES256-SHA384, ECDHE-RSA-AES256-SHA384, ECDHE-ECDSA-AES128-SHA256, ECDHE-RSA-AES128-SHA256, ECDHE-ECDSA-AES256-SHA, ECDHE-RSA-AES256-SHA, ECDHE-ECDSA-AES128-SHA, ECDHE-RSA-AES128-SHA.

set ssl-profile client <имя> ciphers <алгоритм> true
  • указание имени сервера по умолчанию для расширения SNI:

set ssl-profile client <имя> sni-default <имя>
Если sni-default не установлен, то по умолчанию для соединения с Реальным Сервером используется SNI из запроса пользователя. Если sni-default установлен, то Termidesk Connect при соединении с Реальным Сервером будет использовать SNI, указанный в sni-default.
  • указание времени ожидания (в секундах) установки соединения с Реальным Сервером (значение от 1 до 60, по умолчанию – 5):

set ssl-profile client <имя> handshake-timeout <значение>
  • (опционально) указание файла сертификата УЦ, используемого для проверки подлинности Реального Сервера:

set ssl-profile client <имя> ca-cert <имя_файла>

Указывается полное имя файла с расширением. Может быть выбран один файл.

Так же файл может быть получен из Хранилища секретов. Пример значения параметра: pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#issuing_ca.

  • (опционально) указание файла клиентского сертификата, используемого для аутентификации на Реальном Сервере:

set ssl-profile client <имя> cert <имя_файла>

Указывается полное имя файла с расширением. Пример значения параметра: client.crt.

Так же файл может быть получен из Хранилища секретов. Пример значения параметра: pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#certificate.

  • (опционально) указание файла параметров Диффи-Хеллмана, используемого для обмена ключами и обеспечения безопасного соединения:

set ssl-profile client <имя> dh-params <имя_файла>
Указывается полное имя файла с расширением.
  • (опционально) указание файла закрытого ключа, соответствующего клиентскому сертификату:

set ssl-profile client <имя> key <имя_файла>

Указывается полное имя файла с расширением. Пример значения параметра: crt.key.

Так же файл может быть получен из Хранилища секретов. Пример значения параметра: pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#private_key.

  • (опционально) если ключ зашифрован, то указать пароль для расшифровки закрытого ключа:

set ssl-profile client <имя> password <пароль>

Так же пароль может быть получен из Хранилища секретов. Пример значения параметра:

  • kv://secret/cert#password – для kv версии 1;

  • kv://secret/data/snmp#password – для kv версии 2.

  • (опционально) задание комментария, который будет привязан к Клиентскому SSL-Профилю:

set ssl-profile client <имя> description <комментарий>
Для написания комментария допустимы только латинские буквы. В случае использования пробелов следует заключать текст комментария в двойные кавычки.

После настройки профилей необходимо применить и сохранить данные:

  • применение заданных настроек:

commit
  • сохранение настроек:

write
  • просмотр заданных настроек (указывается формат вывода – XML, JSON или TXT):

show configuration xml ssl-profile client <имя>
  • просмотр выполненных команд:

show configuration cli ssl-profile client <имя>

Создание и настройка SSL-Профиля из WUI

Для отображения списка SSL-Профилей следует перейти «Настройки – Управление трафиком – TLS – Профили».

По умолчанию записи представлены в табличном виде и упорядочены согласно столбцу «Имя».

Основные параметры списка приведены таблице (см. таблицу Основные параметры списка SSL-Профилей).

Таблица 4. Основные параметры списка SSL-Профилей
Параметр Описание

«Имя»

Наименование SSL-Профиля

«Тип»

Тип SSL-Профиля

Для добавления SSL-Профиля следует перейти «Настройки – Управление трафиком – TLS – Профили» и нажать экранную кнопку [Добавить].

Затем заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления SSL-Профиля).

Таблица 5. Данные для добавления SSL-Профиля
Параметр Описание

«Имя»

Наименование SSL-Профиля

«Таймаут»

Время ожидания (в секундах) установки соединения.

Значение по умолчанию: «5»

«Тип»

Выбор типа SSL-Профиля.

Возможные значения:

  • «Клиентский»;

  • «Серверный»

«Конфигурация по умолчанию»

Форма настройки защищенного соединения для SSL-Профиля типа «Серверный».

Для настройки защищенного соединения нужно раскрыть форму «Конфигурация по умолчанию» и нажать экранную кнопку [Создать].

Конфигурация используется, когда пришедший SNI не соответствует ни одному заданному значению.

Статус «Активна» свидетельствует об использовании заданных параметров защищенного соединения

«Файл сертификата»

Выбор файла клиентского сертификата для аутентификации Termidesk Connect.

При активированном параметре «PKI» для клиентского сертификата указывается путь Хранилища секретов. Пример значения параметра: «pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#certificate»

«PKI»

Включение возможности получения файла из Хранилища секретов для клиентского сертификата

«Файл ключа»

Выбор файла закрытого ключа, соответствующего клиентскому сертификату.

При активированном параметре «PKI» для закрытого ключа указывается путь Хранилища секретов. Пример значения параметра: «pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#private_key»

«PKI»

Включение возможности получения файла из Хранилища секретов для закрытого ключа

«Пароль»

Пароль для расшифровки файла закрытого ключа, если ключ зашифрован.

Так же пароль может быть получен из Хранилища секретов. Пример значения параметра:

  • «kv://secret/cert#password» – для kv версии 1;

  • «kv://secret/data/snmp#password» – для kv версии 2

«SNI по умолчанию»

Наименование сервера по умолчанию для расширения SNI.

Параметр доступен для SSL-Профиля типа «Клиентский»

«Файл сертификата УЦ»

Выбор файла сертификата УЦ для проверки подлинности сертификата Реального Сервера.

При активированном параметре «PKI» для сертификата УЦ указывается путь Хранилища секретов. Пример значения параметра: «pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#issuing_ca»

Параметр доступен для SSL-Профиля типа «Клиентский»

«PKI»

Включение возможности получения файла из Хранилища секретов для сертификата УЦ.

Параметр доступен для SSL-Профиля типа «Клиентский»

«Файлы сертификата УЦ»

Выбор файлов сертификата УЦ для проверки подлинности клиентского сертификата пользователя.

Может быть выбрано несколько файлов последовательным нажатием на файлы в раскрывающемся списке.

При активированном параметре «PKI» для сертификатов УЦ указывается путь Хранилища секретов. Пример значения параметра: «pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#issuing_ca»

Параметр доступен для SSL-Профиля типа «Серверный»

«PKI»

Включение возможности получения файлов из Хранилища секретов для сертификатов УЦ.

Параметр доступен для SSL-Профиля типа «Серверный»

«Файл параметров Diffie-Hellman KE»

Выбор файла с параметрами Диффи-Хеллмана для обеспечения безопасного соединения

«Stapling»

Включение поддержки OCSP Stapling с фоновым обновлением подписи серверного сертификата через OCSP Responder.

Для OCSP Stapling не задается URL-адрес, т.к он извлекается из серверного сертификата.

В файле серверного сертификата необходимо указывать всю цепочку сертификатов, ведущую к УЦ, включая все промежуточные сертификаты.

Параметр доступен при настройке конфигурации по умолчанию для SSL-Профиля типа «Серверный»

«mTLS»

Включение использования протокола mTLS.

Параметр доступен при настройке конфигурации по умолчанию для SSL-Профиля типа «Серверный»

«Режим проверки mTLS»

Выбор метода проверки отзыва для клиентских сертификатов.

Возможные значения:

  • «NONE»;

  • «CRL»;

  • «OCSP».

Параметр доступен при активации параметра «mTLS» в конфигурации по умолчанию для SSL-Профиля типа «Серверный»

«Файл CRL»

Выбор CRL-файла для проверки клиентских сертификатов.

При активированном параметре «PKI» для CRL-файла указывается путь Хранилища секретов. Пример значения параметра: «pki://v1/pki/cert/crl#certificate»

Параметр доступен при выборе метода проверки mTLS «CRL» в конфигурации по умолчанию для SSL-Профиля типа «Серверный»

«PKI»

Включение возможности получения файла из Хранилища секретов для CRL-файла.

Параметр доступен при выборе метода проверки mTLS «CRL» в конфигурации по умолчанию для SSL-Профиля типа «Серверный»

«URL»

URL-адрес сервера (OCSP Responder).

В текущей версии Termidesk Connect для сервера (OCSP Responder) поддерживается только протокол HTTP.

Параметр доступен при выборе метода проверки mTLS «OCSP» в конфигурации по умолчанию для SSL-Профиля типа «Серверный»

«HTTP-метод»

Метод HTTP-запроса.

В текущей версии Termidesk Connect поддерживается только метод «POST».

Параметр доступен при выборе метода проверки mTLS «OCSP» в конфигурации по умолчанию для SSL-Профиля типа «Серверный»

«Таймаут, с»

Время ожидания (в секундах) ответа от сервера (OCSP Responder).

Значение по умолчанию: «10».

Параметр доступен при выборе метода проверки mTLS «OCSP» в конфигурации по умолчанию для SSL-Профиля типа «Серверный»

«Cache»

Включение кеширования OCSP-ответов.

Параметр доступен при выборе метода проверки mTLS «OCSP» в конфигурации по умолчанию для SSL-Профиля типа «Серверный»

«Nonce»

Включение поддержки расширения Nonce.

Параметр доступен при выборе метода проверки mTLS «OCSP» в конфигурации по умолчанию для SSL-Профиля типа «Серверный»

«Strict»

Включение строгого режима проверки.

При активации параметра разрешается допуск только клиентов, чьи сертификаты разрешены. При отключении разрешается допуск клиентов, чьи сертификаты разрешены или чьих сертификатов нет в БД.

Параметр доступен при выборе метода проверки mTLS «OCSP» в конфигурации по умолчанию для SSL-Профиля типа «Серверный»

«Secure Renegotiation»

Включение механизма Secure Renegotiation (применяется для протокола TLS версии 1.2 или ниже)

Параметр доступен в конфигурации по умолчанию для SSL-Профиля типа «Серверный»

«Лимит запросов в минуту на SSL-соединение»

Количество допустимых запросов в минуту на повторное согласование в рамках одного SSL-подключения. При превышении заданного лимита для всех последующих попыток будет возвращено предупреждение о невозможности согласования на уровне протокола, пока период не обновится. При значении «0» ограничение на количество допустимых запросов отсутствует.

Значение по умолчанию: «10».

Параметр доступен в конфигурации по умолчанию для SSL-Профиля типа «Серверный»

«Тип Session Reuse»

Тип Session Reuse.

Возможные значения:

  • «NONE» – повторное использование SSL-сессии не выполняется;

  • «STATEFUL» – выполняется кеширование SSL-сессий с использованием SessionID для идентификации сохраненного подключения. Применяется для протокола TLS версии 1.2 или ниже;

  • «STATELESS» – выполняется возобновление SSL-сессий без сохранения состояния в Termidesk Connect. Применяется для протокола TLS версии 1.0 или выше.

Значение по умолчанию: «STATEFUL».

Параметр доступен в конфигурации по умолчанию для SSL-Профиля типа «Серверный»

«Время хранения сессии в кеше, c»

Время хранения (в секундах) SSL-сессии в кеше.

Значение по умолчанию: «7200».

Параметр доступен при выборе типа Session Reuse «STATEFUL» в конфигурации по умолчанию для SSL-Профиля типа «Серверный»

«Период валидности сессии, c»

Период (в секундах) ротации ключей шифрования тикетов. При использовании значения «0» ротация будет отключена.

Значение по умолчанию: «7200».

Параметр доступен при выборе типа Session Reuse «STATELESS» в конфигурации по умолчанию для SSL-Профиля типа «Серверный»

«Период ротации ключей шифрования тикетов, c»

Период (в секундах) валидности SSL-сессии.

Значение по умолчанию: «7200».

Параметр доступен при выборе типа Session Reuse «STATELESS» в конфигурации по умолчанию для SSL-Профиля типа «Серверный»

«Поддерживаемые версии TLS (SSL)»

Выбор поддерживаемых версий протокола TLS для установления соединения.

Для использования защищенного соединения нужно отметить галочкой соответствующую версию протокола в списке. Для выбора всех версий протокола следует нажать экранную кнопку [Выбрать всё]. Для очистки списка нужно нажать экранную кнопку [Очистить]

«Наборы криптографических алгоритмов»

Выбор поддерживаемых алгоритмов преобразования данных.

Для использования преобразования данных нужно отметить галочкой соответствующий алгоритм в списке. Для выбора всех алгоритмов следует нажать экранную кнопку [Выбрать всё]. Для очистки списка нужно нажать экранную кнопку [Очистить]

«Серверы»

Список SNI.

Над списком можно выполнять следующие действия:

  • добавить, для этого нажать экранную кнопку [Добавить];

  • копировать, для этого выбрать нужное правило в списке и нажать экранную кнопку [Копировать];

  • изменить, для этого выбрать нужное правило в списке и нажать экранную кнопку [Изменить];

  • удалить, для этого выбрать нужные правила в списке и нажать экранную кнопку [Удалить]

Параметр доступен для SSL-Профиля типа «Серверный»

«Комментарий»

Комментарий, который будет привязан к SSL-Профилю

Доступные параметры для добавления SNI перечислены в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления SNI).

Таблица 6. Данные для добавления SNI
Параметр Описание

«SNI»

Имя (hostname) узла, полученное во время установки соединения.

Поддерживается задание шаблонов SNI по формату: *.<домен>. При этом:

  • астериск может быть расположен только слева и должен быть разделен от домена точкой;

  • астериск означает, что любой хост домена (не включая оригинальный домен) удовлетворяет шаблону. Для профиля оригинального домена требуется отдельный хост SNI;

  • при выборе SNI приоритетным будет тот, у которого совпадет больше уровней доменов или имеется полное совпадение по шаблону

«Файл сертификата»

Выбор файла серверного сертификата, который будет передан для заданного SNI.

При активированном параметре «PKI» для серверного сертификата указывается путь Хранилища секретов. Пример значения параметра: «pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#certificate»

«PKI»

Включение возможности получения файла из Хранилища секретов для серверного сертификата

«Stapling»

Включение поддержки OCSP Stapling с фоновым обновлением подписи серверного сертификата через OCSP Responder

«Файл ключа»

Выбор файла закрытого ключа, соответствующего серверному сертификату.

При активированном параметре «PKI» для закрытого ключа указывается путь Хранилища секретов. Пример значения параметра: «pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#private_key»

«PKI»

Включение возможности получения файла из Хранилища секретов для закрытого ключа

«Файлы сертификата УЦ»

Выбор файлов сертификата УЦ, которые используются для проверки подлинности клиентского сертификата.

Может быть выбрано несколько файлов последовательным нажатием на файлы в раскрывающемся списке.

При активированном параметре «PKI» для сертификатов УЦ указывается путь Хранилища секретов. Пример значения параметра: «pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#issuing_ca»

«PKI»

Включение возможности получения файлов из Хранилища секретов для сертификатов УЦ

«mTLS»

Включение использования протокола mTLS

«Режим проверки mTLS»

Выбор метода проверки отзыва для клиентских сертификатов.

Возможные значения:

  • «NONE»;

  • «CRL»;

  • «OCSP».

Параметр доступен при активации параметра «mTLS»

«Файл CRL»

Выбор CRL-файла для проверки клиентских сертификатов.

При активированном параметре «PKI» для CRL-файла указывается путь Хранилища секретов. Пример значения параметра: «pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#issuing_ca».

Параметр доступен при выборе метода проверки mTLS «CRL»

«PKI»

Включение возможности получения файла из Хранилища секретов для сертификатов УЦ.

Параметр доступен при выборе метода проверки mTLS «CRL»

«URL»

URL-адрес сервера (OCSP Responder)

В текущей версии Termidesk Connect для сервера (OCSP Responder) поддерживается только протокол HTTP.

Параметр доступен при выборе метода проверки mTLS «OCSP»

«HTTP-метод»

Метод HTTP-запроса.

В текущей версии Termidesk Connect поддерживается только метод «POST».

Параметр доступен при выборе метода проверки mTLS «OCSP»

«Таймаут, с»

Время ожидания (в секундах) ответа от сервера (OCSP Responder).

Значение по умолчанию: «10».

Параметр доступен при выборе метода проверки mTLS «OCSP»

«Cache»

Включение кеширования OCSP-ответов.

Параметр доступен при выборе метода проверки mTLS «OCSP»

«Nonce»

Включение поддержки расширения Nonce.

Параметр доступен при выборе метода проверки mTLS «OCSP»

«Strict»

Включение строгого режима проверки.

При активации параметра разрешается допуск только клиентов, чьи сертификаты разрешены. При отключении разрешается допуск клиентов, чьи сертификаты разрешены или чьих сертификатов нет в БД.

Параметр доступен при выборе метода проверки mTLS «OCSP»

«Файл параметров Diffie-Hellman KE»

Выбор файла с параметрами Диффи-Хеллмана для обеспечения безопасного соединения

«Пароль»

Пароль для расшифровки файла закрытого ключа, если ключ зашифрован.

Так же пароль может быть получен из Хранилища секретов. Пример значения параметра:

  • «kv://secret/cert#password» – для kv версии 1;

  • «kv://secret/data/snmp#password» – для kv версии 2

«Secure Renegotiation»

Включение механизма Secure Renegotiation (применяется для протокола TLS версии 1.2 или ниже)

«Лимит запросов в минуту на SSL-соединение»

Количество допустимых запросов в минуту на повторное согласование в рамках одного SSL-подключения. При превышении заданного лимита для всех последующих попыток будет возвращено предупреждение о невозможности согласования на уровне протокола, пока период не обновится. При значении «0» ограничение на количество допустимых запросов отсутствует.

Значение по умолчанию: «10»

«Тип Session Reuse»

Тип Session Reuse.

Возможные значения:

  • «NONE» – повторное использование SSL-сессии не выполняется;

  • «STATEFUL» – выполняется кеширование SSL-сессий с использованием SessionID для идентификации сохраненного подключения. Применяется для протокола TLS версии 1.2 или ниже;

  • «STATELESS» – выполняется возобновление SSL-сессий без сохранения состояния в Termidesk Connect. Применяется для протокола TLS версии 1.0 или выше.

Значение по умолчанию: «STATEFUL»

«Время хранения сессии в кеше, c»

Время хранения (в секундах) SSL-сессии в кеше.

Значение по умолчанию: «7200».

Параметр доступен при выборе типа Session Reuse «STATEFUL»

«Период валидности сессии, c»

Период (в секундах) ротации ключей шифрования тикетов. При использовании значения «0» ротация будет отключена.

Значение по умолчанию: «7200».

Параметр доступен при выборе типа Session Reuse «STATELESS»

«Период ротации ключей шифрования тикетов, c»

Период (в секундах) валидности SSL-сессии.

Значение по умолчанию: «7200».

Параметр доступен при выборе типа Session Reuse «STATELESS»

«Поддерживаемые версии TLS (SSL)»

Выбор поддерживаемых версий протокола TLS для установления соединения.

Для использования защищенного соединения нужно отметить галочкой соответствующую версию протокола в списке. Для выбора всех версий протокола следует нажать экранную кнопку [Выбрать всё]. Для очистки списка нужно нажать экранную кнопку [Очистить]

«Наборы криптографических алгоритмов»

Выбор поддерживаемых алгоритмов преобразования данных.

Для использования преобразования данных нужно отметить галочкой соответствующий алгоритм в списке. Для выбора всех алгоритмов следует нажать экранную кнопку [Выбрать всё]. Для очистки списка нужно нажать экранную кнопку [Очистить]

Для копирования SSL-Профиля нужно:

Копируются все исходные параметры, кроме имени.
  • отметить его в списке и нажать экранную кнопку [Копировать];

  • в открывшейся форме заполнить имя создаваемого SSL-Профиля. Если имя уже существует, конфигурация будет перезаписана.

Для изменения SSL-Профиля нужно:

  • либо отметить его в списке и нажать экранную кнопку [Изменить];

  • либо нажать левой кнопкой мыши на его имя.

Для удаления SSL-Профиля нужно:

Для удаления нескольких SSL-Профилей отметить их в списке.
  • отметить его в списке и нажать экранную кнопку [Удалить];

  • подтвердить удаление, нажав экранную кнопку [Удалить] на запрос об удалении.

Объект ssl-profile

Доступные команды объекта ssl-profile приведены в таблице (см. таблицу Доступные команды объекта ssl-profile).

Таблица 7. Доступные команды объекта ssl-profile
Команда Описание

Создание Серверного SSL-Профиля

set ssl-profile server <имя>

Имя Серверного SSL-Профиля для функционала SSL Offload. Серверный SSL-Профиль определяет взаимодействие между пользователем и Termidesk Connect, где Termidesk Connect является сервером

Настройка Серверного SSL-Профиля

set ssl-profile server <имя> handshake-timeout <значение>

Задание времени ожидания (в секундах) установления соединения (значение от 1 до 60, по умолчанию – 5)

set ssl-profile server <имя> host <имя>

Задание значения поля SNI из TLS Hello, для которого требуются особые настройки обработки.

Поддерживается задание шаблонов SNI по формату: *.<домен>. При этом:

  • астериск может быть расположен только слева и должен быть разделен от домена точкой;

  • астериск означает, что любой хост домена (не включая оригинальный домен) удовлетворяет шаблону. Для профиля оригинального домена требуется отдельный хост SNI;

  • при выборе SNI приоритетным будет тот, у которого совпадет больше уровней доменов или имеется полное совпадение по шаблону

set ssl-profile server <имя> host <имя> setting <значение>

Задание конфигурации SNI для особых настроек обработки. Список параметров команды идентичен параметрам setting-default

set ssl-profile server <имя> setting-default <параметр> <значение>

Задание конфигурации по умолчанию. Используется, если пришедший SNI пуст, либо не соответствует SNI, указанному в параметре host. Для определения конфигурации, используемой для SNI из параметра host или для конфигурации по умолчанию setting-default, применяются команды ниже

set ssl-profile server <имя> setting-default ca-certs <значение>

Файлы сертификатов УЦ для проверки подлинности клиентского сертификата. Указывается полное имя файлов с расширением.

Так же файлы могут быть получены из Хранилища секретов.

Используется, если активирована взаимная аутентификация по протоколу mTLS

set ssl-profile server <имя> setting-default cert <значение>

Файл сертификата сервера для аутентификации. Указывается полное имя файла с расширением.

Так же файл может быть получен из Хранилища секретов

set ssl-profile server <имя> setting-default key <значение>

Файл закрытого ключа, соответствующий сертификату сервера. Указывается полное имя файла с расширением.

Так же файл может быть получен из Хранилища секретов

set ssl-profile server <имя> setting-default password <значение>

Пароль к файлу закрытого ключа, если он необходим.

Так же пароль может быть получен из Хранилища секретов

set ssl-profile server <имя> setting-default ciphers <значение>

Список используемых алгоритмов преобразований. Полный перечень приведен после таблицы

set ssl-profile server <имя> setting-default crl-param file <значение>

Задание CRL-файла для проверки клиентских сертификатов. Указывается полное имя файла с расширением.

Так же файл может быть получен из Хранилища секретов

set ssl-profile server <имя> setting-default dh-params <значение>

Файл с параметрами Диффи-Хеллмана. Указывается полное имя файла с расширением

set ssl-profile server <имя> setting-default mtls <значение>

Управление режимом взаимной аутентификации по протоколу mTLS (по умолчанию – false). Возможные значения:

  • true (также enable) – взаимная аутентификация включена;

  • false (также disable) – взаимная аутентификация отключена

set ssl-profile server <имя> setting-default mtls-check <значение>

Метод проверки отзыва клиентских сертификатов (по умолчанию – NONE). Возможные значения:

  • NONE – отсутствует проверка на отзыв клиентского сертификата;

  • CRL – проверка методом CRL, отозванные сертификаты перечислены в CRL-файле. Если клиент предоставляет сертификат из этого списка, то он считается отозванным и подключение сбрасывается;

  • OCSP – проверка методом OCSP, когда на сервер (OCSP Responder) отправляется OCSP-запрос для получения актуального статуса сертификата

set ssl-profile server <имя> setting-default ocsp-param <значение>

Задание параметров проверки клиентских сертификатов методом OCSP.

Для параметра ocsp-param могут быть указаны следующие параметры:

  • cache – кеширование OCSP-ответов (по умолчанию – true);

  • method – метод HTTP-запроса (по умолчанию – POST);

  • nonce – поддержка расширения Nonce (по умолчанию – true);

  • strict – строгий режим проверки (по умолчанию – true). Возможные значения:

    • true – допуск только клиентов, чьи сертификаты разрешены;

    • false – допуск клиентов, чьи сертификаты разрешены или чьих сертификатов нет в БД;

  • timeout – время ожидания (в секундах) ответа от сервера (OCSP Responder) (по умолчанию – 10);

  • url – URL-адрес сервера (OCSP Responder)

В текущей версии Termidesk Connect для сервера (OCSP Responder) поддерживается только протокол HTTP. Пример значения параметра: http://myocspserver.local/.

set ssl-profile server <имя> setting-default stapling <значение>

Поддержка OCSP Stapling с фоновым обновлением подписи серверного сертификата через OCSP Responder (по умолчанию – false)

set ssl-profile server <имя> setting-default versions <значение>

Задание версий протокола TLS, которые должны поддерживаться при установлении соединения.

Возможные значения:

  • ssl-v3 – не рекомендуется использовать из-за уязвимостей;

  • tls-v1 – первая версия TLS, которая улучшает безопасность по сравнению с SSLv3, но также содержит некоторые уязвимости;

  • tls-v11 – улучшенная версия TLS 1.0, которая исправляет некоторые недостатки, но все еще считается устаревшей;

  • tls-v12 – широко используемая версия, обеспечивающая улучшенные механизмы шифрования и безопасности;

  • tls-v13 – последняя версия протокола TLS, предлагающая значительные улучшения в производительности и безопасности

set ssl-profile server <имя> setting-default ssl-reneg <параметр> <значение>

Задание параметров механизма Secure Renegotiation. Применяется для протокола TLS версии 1.2 или ниже.

Для параметра ssl-reneg могут быть указаны следующие параметры:

  • state – управление состоянием использования Secure Renegotiation (по умолчанию – ENABLE). Возможные значения:

    • ENABLE – механизм Secure Renegotiation включен;

    • DISABLE – механизм Secure Renegotiation отключен;

  • rate – количество допустимых запросов в минуту на повторное согласование в рамках одного SSL-подключения (по умолчанию – 10). При превышении заданного лимита для всех последующих попыток будет возвращено предупреждение о невозможности согласования на уровне протокола, пока период не обновится. При значении 0 ограничение на количество допустимых запросов отсутствует

set ssl-profile server <имя> setting-default session-reuse <значение>

Задание параметров механизма Session Reuse.

Для параметра session-reuse могут быть указаны следующие параметры:

  • type – тип Session Reuse (по умолчанию – STATEFUL). Возможные значения:

    • NONE – повторное использование SSL-сессии не выполняется;

    • STATEFUL – выполняется кеширование SSL-сессий с использованием SessionID для идентификации сохраненного подключения. Применяется для протокола TLS версии 1.2 или ниже;

    • STATELESS – выполняется возобновление SSL-сессий без сохранения состояния в Termidesk Connect. Применяется для протокола TLS версии 1.0 или выше;

  • stateful-param session-timeout – время хранения (в секундах) SSL-сессии в кеше (по умолчанию – 7200);

  • stateless-param session-timeout – период (в секундах) валидности SSL-сессии (по умолчанию – 7200);

  • stateless-param key-rotation-period – период (в секундах) ротации ключей шифрования тикетов (по умолчанию – 7200). При использовании значения 0 ротация будет отключена

set ssl-profile server <имя> description <значение>

Задание комментария, который будет привязан к Серверному SSL-Профилю

Для написания комментария допустимы только латинские буквы. В случае использования пробелов следует заключать текст комментария в двойные кавычки.

Создание Клиентского SSL-Профиля

set ssl-profile client <имя>

Имя Клиентского SSL-Профиля для функционала SSL Offload. Клиентский SSL-Профиль определяет взаимодействие между Termidesk Connect и Реальным Сервером, где Termidesk Connect является клиентом

Настройка Клиентского SSL-Профиля

set ssl-profile client <имя> ca-cert <значение>

Задание файла сертификата УЦ для проверки подлинности Реального Сервера. Указывается полное имя файла с расширением.

Так же файл может быть получен из Хранилища секретов

set ssl-profile client <имя> cert <значение>

Задание файла клиентского сертификата для аутентификации Termidesk Connect на Реальном Сервере. Указывается полное имя файла с расширением.

Так же файл может быть получен из Хранилища секретов

set ssl-profile client <имя> ciphers <значение>

Задание списка используемых алгоритмов преобразования. Полный перечень приведен после таблицы

set ssl-profile client <имя> dh-params <значение>

Задание файла с параметрами Диффи-Хеллмана. Указывается полное имя файла с расширением

set ssl-profile client <имя> handshake-timeout <значение>

Задание времени ожидания (в секундах) установления соединения (значение от 1 до 60, по умолчанию – 5)

set ssl-profile client <имя> key <значение>

Задание файла закрытого ключа для аутентификации Termidesk Connect и Реального Сервера. Указывается полное имя файла с расширением.

Так же файл может быть получен из Хранилища секретов

set ssl-profile client <имя> password <значение>

Задание пароля к файлу закрытого ключа, если он необходим.

Так же пароль может быть получен из Хранилища секретов

set ssl-profile client <имя> sni-default <значение>

Задание значения по умолчанию для SNI

set ssl-profile client <имя> versions <значение>

Задание версий протокола TLS, которые должны поддерживаться при установлении соединения.

Возможные значения:

  • ssl-v3 – не рекомендуется использовать из-за уязвимостей;

  • tls-v1 – первая версия TLS, которая улучшает безопасность по сравнению с SSLv3, но также содержит некоторые уязвимости;

  • tls-v11 – улучшенная версия TLS 1.0, которая исправляет некоторые недостатки, но все еще считается устаревшей;

  • tls-v12 – широко используемая версия, обеспечивающая улучшенные механизмы шифрования и безопасности;

  • tls-v13 – последняя версия протокола TLS, предлагающая значительные улучшения в производительности и безопасности

set ssl-profile client <имя> setting-default ssl-reneg <значение>

Включение или отключение использования Secure Renegotiation (по умолчанию – ENABLE). Применяется для протокола TLS версии 1.2 или ниже.

Возможные значения:

  • ENABLE – механизм Secure Renegotiation включен;

  • DISABLE – механизм Secure Renegotiation отключен

set ssl-profile client <имя> description <значение>

Задание комментария, который будет привязан к Клиентскому SSL-Профилю

Для написания комментария допустимы только латинские буквы. В случае использования пробелов следует заключать текст комментария в двойные кавычки.

Список поддерживаемых алгоритмов преобразования для параметра ciphers:

  • AES128-GCM-SHA256;

  • AES256-GCM-SHA384;

  • AES128-SHA AES256-SHA;

  • AES128-SHA256;

  • AES256-SHA256;

  • DHE-PSK-AES128-CBC-SHA;

  • DHE-PSK-AES128-CBC-SHA256;

  • DHE-PSK-AES128-GCM-SHA256;

  • DHE-PSK-AES256-CBC-SHA;

  • DHE-PSK-AES256-CBC-SHA384;

  • DHE-PSK-AES256-GCM-SHA384;

  • DHE-PSK-CHACHA20-POLY1305;

  • DHE-RSA-AES128-GCM-SHA256;

  • DHE-RSA-AES128-SHA;

  • DHE-RSA-AES128-SHA256;

  • DHE-RSA-AES256-GCM-SHA384;

  • DHE-RSA-AES256-SHA;

  • DHE-RSA-AES256-SHA256;

  • DHE-RSA-CHACHA20-POLY1305;

  • ECDHE-ECDSA-AES128-GCM-SHA256;

  • ECDHE-ECDSA-AES128-SHA;

  • ECDHE-ECDSA-AES128-SHA256;

  • ECDHE-ECDSA-AES256-GCM-SHA384;

  • ECDHE-ECDSA-AES256-SHA;

  • ECDHE-ECDSA-AES256-SHA384;

  • ECDHE-ECDSA-CHACHA20-POLY1305;

  • ECDHE-PSK-AES128-CBC-SHA;

  • ECDHE-PSK-AES128-CBC-SHA256;

  • ECDHE-PSK-AES256-CBC-SHA;

  • ECDHE-PSK-AES256-CBC-SHA384;

  • ECDHE-PSK-CHACHA20-POLY1305;

  • ECDHE-RSA-AES128-GCM-SHA256;

  • ECDHE-RSA-AES128-SHA;

  • ECDHE-RSA-AES128-SHA256;

  • ECDHE-RSA-AES256-GCM-SHA384;

  • ECDHE-RSA-AES256-SHA;

  • ECDHE-RSA-AES256-SHA384;

  • ECDHE-RSA-CHACHA20-POLY1305;

  • GOST2001-GOST89-GOST89;

  • GOST2012-GOST8912-GOST8912;

  • PSK-AES128-CBC-SHA;

  • PSK-AES128-CBC-SHA256;

  • PSK-AES128-GCM-SHA256;

  • PSK-AES256-CBC-SHA;

  • PSK-AES256-CBC-SHA384;

  • PSK-AES256-GCM-SHA384;

  • PSK-CHACHA20-POLY1305;

  • RSA-PSK-AES128-CBC-SHA;

  • RSA-PSK-AES128-CBC-SHA256;

  • RSA-PSK-AES128-GCM-SHA256;

  • RSA-PSK-AES256-CBC-SHA;

  • RSA-PSK-CHACHA20-POLY1305;

  • SRP-RSA-AES-128-CBC-SHA;

  • TLS_AES_256_GCM_SHA384;

  • SRP-RSA-AES-256-CBC-SHA;

  • TLS_CHACHA20_POLY1305_SHA256;

  • SRP-AES-256-CBC-SHA;

  • RSA-PSK-AES256-CBC-SHA384;

  • SRP-AES-128-CBC-SHA;

  • RSA-PSK-AES256-GCM-SHA384;

  • TLS_AES_128_GCM_SHA256.

SSL-Политики

Общие сведения об SSL-Политиках

SSL-Политики определяют выбор SSL-Профиля и (или) Сервера Балансировки на основании данных, полученных из сообщения TLS Hello.

Создание и настройка SSL-Политики выполняется одним из способов:

Создание и настройка SSL-Политики осуществляется через объект ssl-policy (см. подраздел Объект ssl-policy).

Создание и настройка SSL-Политики из CLI

Для создания и настройки SSL-Политики используются команды:

  • создание SSL-Политики:

set ssl-policy policy <имя>
  • указание порядкового номера для условия SSL-Политики:

set ssl-policy policy <имя> rules <номер>

Чем ниже номер, тем выше приоритет, и тем раньше условие будет обработано SSL-Политикой.

Может быть задано несколько условий для одной SSL-Политики. Команда позволяет за один раз добавить только одно условие.

  • указание условия для правила SSL-Политики:

set ssl-policy policy <имя> rules <номер> <тип> <условие> <значение>

Возможные типы условий:

  • ALPN – проверка списка ALPN из TLS Hello. Условием может быть:

    • eq – точное соответствие ALPN и <значение>;

    • not-eq – точное несоответствие ALPN и <значение>;

  • CIPHER – проверка списка алгоритмов шифрования из TLS Hello. Проверяется последовательность в любом месте на соответствие списку. Условием может быть:

    • contains – содержит последовательность в <значение>;

    • not-contains – не содержит последовательность в <значение>;

  • SNI – проверка поля SNI из TLS Hello. Условием может быть:

    • contains – содержит последовательность в <значение>;

    • not-contains – не содержит последовательность в <значение>;

    • eq – точное соответствие SNI и <значение>;

    • not-eq – точное несоответствие SNI и <значение>;

    • ends-with – заканчивается на <значение>;

    • starts-with – начинается с <значение>;

  • DEFAULT – действие при невыполнении условия (не содержит условие).

  • указание действия при выполнении условия:

set ssl-policy policy <имя> rules <номер> action <параметр> <значение>

Параметром может быть:

  • lbs-id – выбор Сервера Балансировки;

  • ssl-profile-id – выбор SSL-Профиля;

  • drop – разрыв соединения. Параметр не имеет значения.

  • применение заданных настроек:

commit
  • сохранение настроек:

write
  • просмотр заданных настроек (указывается формат вывода – XML, JSON или TXT):

show configuration xml ssl-policy policy <имя>
  • просмотр выполненных команд:

show configuration cli ssl-policy policy <имя>

Создание и настройка SSL-Политики из WUI

Для отображения списка SSL-Политик следует перейти «Настройки – Управление трафиком – TLS – Политики».

По умолчанию записи представлены в табличном виде и упорядочены согласно столбцу «Имя».

Основные параметры списка приведены таблице (см. таблицу Основные параметры списка SSL-Политик).

Таблица 8. Основные параметры списка SSL-Политик
Параметр Описание

«Имя»

Наименование SSL-Политики

«Количество условий»

Количество условий, привязанных к SSL-Политике

«Используется»

Список Серверов Балансировки и SSL-Профилей, указанных в условиях SSL-Политики

Для добавления SSL-Политики следует перейти «Настройки – Управление трафиком – TLS – Политики» и нажать экранную кнопку [Добавить].

Затем заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления SSL-Политики).

Таблица 9. Данные для добавления SSL-Политики
Параметр Описание

«Имя»

Наименование SSL-Политики

«Условия»

Список условий для SSL-Политики.

Над списком можно выполнять следующие действия:

  • добавить, для этого нажать экранную кнопку [Добавить];

  • копировать, для этого выбрать нужное условие в списке и нажать экранную кнопку [Копировать];

  • изменить, для этого выбрать нужное условие в списке и нажать экранную кнопку [Изменить];

  • удалить, для этого выбрать нужные условие в списке и нажать экранную кнопку [Удалить]

Доступные параметры для добавления условия перечислены в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления условия).

Таблица 10. Данные для добавления условия
Параметр Описание

«Номер»

Порядковый номер обработки условия

«Тип»

Тип условия.

Возможные значения:

  • «SNI» – проверка поля SNI из TLS Hello;

  • «CIPHER» – проверка списка алгоритмов шифрования из TLS Hello. Проверяется последовательность в любом месте на соответствие списку;

  • «ALPN» – проверка списка ALPN из TLS Hello;

  • «DEFAULT» – действие при невыполнении условия

«Условие»

Условие для выполнения действия.

Возможные значения для «SNI»:

  • «EQ» – точное соответствие «SNI» и значения;

  • «NOTEQ» – точное несоответствие «SNI» и значения;

  • «CONTAINS» – содержит последовательность в значении;

  • «NOTCONTAINS» – не содержит последовательность в значении;

  • «STARTSWITH» – начинается с значения;

  • «ENDWITH» – заканчивается значением.

Возможные значения для «CIPHER»:

  • «CONTAINS» – содержит последовательность в значении;

  • «NOTCONTAINS» – не содержит последовательность в значении.

Возможные значения для «ALPN»:

  • «EQ» – точное соответствие «ALPN» и значения;

  • «NOTEQ» – точное несоответствие «ALPN» и значения

«Действие»

Действие при успешном выполнении условия.

Возможные значения:

  • «LBS» – выбор Сервера Балансировки;

  • «SSL» – выбор SSL-Профиля;

  • «DROP» – разрыв соединения

Для копирования SSL-Политики нужно:

Копируются все исходные параметры, кроме имени.
  • отметить ее в списке и нажать экранную кнопку [Копировать];

  • в открывшейся форме заполнить имя создаваемой SSL-Политики. Если имя уже существует, конфигурация будет перезаписана.

Для изменения SSL-Политики нужно:

  • либо отметить ее в списке и нажать экранную кнопку [Изменить];

  • либо нажать левой кнопкой мыши на ее имя.

Для удаления SSL-Политики нужно:

Для удаления нескольких SSL-Политик отметить их в списке.
  • отметить ее в списке и нажать экранную кнопку [Удалить];

  • подтвердить удаление, нажав экранную кнопку [Удалить] на запрос об удалении.

Объект ssl-policy

Доступные команды объекта ssl-policy приведены в таблице (см. таблицу Доступные команды объекта ssl-policy).

Таблица 11. Доступные команды объекта ssl-policy
Команда Описание

Создание SSL-Политики

set ssl-policy policy <имя>

Имя SSL-Политики

Настройка SSL-Политики

set ssl-policy policy <имя> rules <номер>

Порядковый номер для применения правила SSL-Политики.

Чем ниже номер, тем выше приоритет, и тем раньше правило будет обработано SSL-Политикой

set ssl-policy policy <имя> rules <номер> <тип> <условие> <значение>

Условие для правила SSL-Политики.

Возможные типы:

  • ALPN – проверка списка ALPN из TLS Hello. Условием может быть:

    • eq – точное соответствие ALPN и <значение>;

    • not-eq – точное несоответствие ALPN и <значение>;

  • CIPHER – проверка списка алгоритмов шифрования из TLS Hello. Проверяется последовательность в любом месте на соответствие списку. Условием может быть:

    • contains – содержит последовательность в <значение>;

    • not-contains – не содержит последовательность в <значение>;

  • SNI – проверка поля SNI из TLS Hello. Условием может быть:

    • contains – содержит последовательность в <значение>;

    • not-contains – не содержит последовательность в <значение>;

    • eq – точное соответствие SNI и <значение>;

    • not-eq – точное несоответствие SNI и <значение>;

    • ends-with – заканчивается на <значение>;

    • starts-with – начинается с <значение>;

  • DEFAULT – действие при невыполнении условия (не содержит условие)

set ssl-policy policy <имя> rules <номер> action <параметр> <значение>

Действие при выполнении условия.

Параметром может быть:

  • lbs-id – выбор Сервера Балансировки;

  • ssl-profile-id – выбор SSL-Профиля;

  • drop – разрыв соединения. Параметр не имеет значения