TLS
Общие сведения о TLS
TLS используется в Termidesk Connect для:
-
настройки доступа к веб-интерфейсу по протоколу HTTPS;
-
настройки SSL-соединения;
-
настройки функционала SSL Offload;
-
настройки взаимной аутентификации по протоколу mTLS.
| Подразумевается, что SSL и TLS – два неразрывно связанных протокола. Поэтому здесь и далее они равнозначны: например, SSL Offload и TLS Offload представляют один и тот же процесс, но далее будет использовано только наименование SSL Offload. |
SSL Offload – это процесс, в котором преобразование трафика SSL/TLS выполняется не на серверах приложений (Реальных Серверах), а на Termidesk Connect, что также позволяет снизить нагрузку с Реальных Серверов. Процесс выглядит следующим образом:
-
Termidesk Connect терминирует на себе сессию пользователя;
-
в зависимости от настроек Termidesk Connect:
-
либо преобразует полученные данные к открытому виду для последующего их анализа и обработки;
-
либо не преобразует полученные данные, поскольку они уже пришли в открытом виде;
-
-
далее, в зависимости от настроек, Termidesk Connect:
-
либо отправляет на Реальный Сервер данные без преобразования;
-
либо преобразует данные, а потом отправляет их на Реальный Сервер.
-
Для реализации функционала SSL Offload нужно выполнить настройку:
-
SSL-Профилей (см. подраздел SSL-Профили);
-
SSL-Политик (см. подраздел SSL-Политики).
В конфигурацию Termidesk Connect могут быть добавлены файлы для SSL/TLS (см. подраздел Файлы для SSL/TLS).
Файлы для SSL/TLS
Загрузка сертификатов, ключей, CRL и других файлов выполняется с помощью протокола SFTP или через веб-интерфейс (см. подраздел Добавление сертификата из WUI).
После загрузки файлы будут расположены в каталоге /etc/ssl/tdc/.
|
Создание цепочки сертификатов выполняется с помощью команды create (см. подраздел Команда create) через интерфейс командной строки или через веб-интерфейс (см. подраздел Создание цепочки сертификатов из WUI).
Добавление сертификата из WUI
Для доступа к веб-интерфейсу Termidesk Connect по протоколу HTTPS, а также для других подключений, требующих защищенного соединения, на этапе первичной настройки генерируется самоподписанный сертификат.
Для просмотра списка сертификатов и других файлов следует перейти «Настройки – Управление трафиком – TLS – Файлы». Файлы располагаются в каталоге /etc/ssl/tdc/.
По умолчанию записи представлены в табличном виде и упорядочены согласно столбцу «Имя».
Основные параметры списка приведены таблице (см. таблицу Основные параметры списка сертификатов и других файлов).
| Параметр | Описание | ||
|---|---|---|---|
«Имя» |
Имя файла |
||
«Тип» |
Тип файла. Возможные значения:
|
||
«Common Name» |
Общее имя |
||
«Sig Alg» |
Алгоритм электронной подписи сертификата |
||
«Действителен до» |
Дата окончания действия сертификата
|
||
«Статус» |
Статус сертификата. Возможные значения по цветовым маркерам:
|
Для загрузки файла нажать экранную кнопку [Загрузить] и выбрать соответствующий файл:
| В списке приведены основные типы файлов. Также возможна загрузка дополнительных файлов. |
-
файл сертификата;
-
файл закрытого ключа;
-
файл сертификатов УЦ;
-
CRL-файл;
-
файл с параметрами Диффи-Хеллмана.
Для создания файла нажать экранную кнопку [Добавить] и заполнить его в интерактивном режиме. Для создания файла потребуется заполнить параметры (см. таблицу Параметры для создания сертификата или другого файла) и нажать экранную кнопку [Применить]. Экранная кнопка [Закрыть] закроет интерактивный режим без сохранения изменений.
Для создания файла с копированием содержимого из существующего файла нужно:
-
отметить существующий файл и нажать экранную кнопку [Копировать];
-
в открывшейся форме заполнить имя создаваемого файла и при необходимости изменить его содержимое в интерактивном режиме.
Для изменения файла нужно:
-
либо отметить его и нажать экранную кнопку [Изменить];
-
либо нажать левой кнопкой мыши на его имя.
Для удаления файла нужно:
| Для удаления нескольких файлов отметить их в списке. |
-
отметить его и нажать экранную кнопку [Удалить];
-
подтвердить удаление, нажав экранную кнопку [Удалить] на запрос об удалении.
| Параметр | Описание | ||
|---|---|---|---|
«Имя» |
Наименование файла на латинице с указанием формата
|
||
«Содержимое файла» |
Содержимое файла. Редактор поддерживает функцию автоматического дополнения выражений по мере их ввода
|
Создание цепочки сертификатов из WUI
Для создания цепочки сертификатов следует перейти «Настройки – Управление трафиком – TLS – Файлы» и нажать экранную кнопку [Создать цепочку].
Затем заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для создания цепочки сертификатов).
| Параметр | Описание |
|---|---|
«Имя» |
Имя файла цепочки сертификатов |
«Доверенный сертификат» |
Выбор файла доверенного сертификата. Если файл сертификата ранее не был добавлен в систему, для его загрузки нажать экранную кнопку [⤒] и указать путь к файлу в формате |
«Серверный сертификат» |
Выбор файла серверного сертификата. Если файл сертификата ранее не был добавлен в систему, для его загрузки нажать экранную кнопку [⤒] и указать путь к файлу в формате |
«Промежуточные сертификаты» |
Область для добавления файлов промежуточных (недоверенных) сертификатов. Для доступа к области нажать экранную кнопку [+ Добавить]. Над списком области можно выполнять следующие действия:
Если файл сертификата ранее не был добавлен в систему, для его загрузки нажать экранную кнопку [⤒] и указать путь к файлу в формате |
SSL-Профили
Общие сведения об SSL-Профилях
Профили определяют настройки и параметры, используемые для преобразования данных. В контексте управления трафиком важно понимать различия между Серверными и Клиентскими Профилями:
-
Серверный SSL-Профиль настраивается для обеспечения безопасного соединения между пользователем и Termidesk Connect;
-
Клиентский SSL-Профиль настраивается для обеспечения безопасного соединения между Termidesk Connect и Реальным Сервером.
Создание и настройка SSL-Профиля выполняется одним из способов:
-
из интерфейса командной строки Termidesk Connect (см. подраздел Создание и настройка SSL-Профиля из CLI);
-
из веб-интерфейса Termidesk Connect (см. подраздел Создание и настройка SSL-Профиля из WUI).
Создание и настройка SSL-профиля осуществляется через объект ssl-profile (см. подраздел Объект ssl-profile).
Создание и настройка SSL-Профиля из CLI
Termidesk Connect позволяет создать и настроить следующие типы SSL-Профиля:
-
Серверный SSL-Профиль (см. подраздел Создание и настройка Серверного SSL-Профиля);
-
Клиентский SSL-Профиль (см. подраздел Создание и настройка Клиентского SSL-Профиля).
Создание и настройка Серверного SSL-Профиля
Пример команд настройки Серверного SSL-Профиля:
| Команды настройки Серверного SSL-Профиля включают в себя аналогичные параметры, что и Клиентский SSL-Профиль, с дополнительной настройкой идентификации имени сервера и управления режимом взаимной аутентификации (mTLS). |
-
создание SSL-Профиля:
set ssl-profile server <имя_Профиля>
-
указание времени ожидания (в секундах) ответа от пользователя (значение от 1 до 60, по умолчанию –
5):
set ssl-profile server <имя_Профиля> handshake-timeout <значение>
-
(опционально) указание значения поля SNI из TLS Hello, для которого требуются особые настройки обработки:
set ssl-profile server <имя_Профиля> host <имя>
|
SNI – расширение протокола TLS, позволяющее пользователю сообщать имя узла, с которым он хочет установить соединение во время процесса «рукопожатия». Это позволяет серверу (в Termidesk Connect – Виртуальному Серверу) предоставлять несколько сертификатов на одном IP-адресе и TCP-порту, и, следовательно, позволяет работать нескольким HTTPS-сайтам или другим сервисам поверх TLS на одном IP-адресе без использования одного и того же сертификата на всех сайтах. Имя узла передается в TLS Hello пользователя. Если требуется задать правила для нескольких SNI, то для каждого из них должна использоваться индивидуальная настройка. Поддерживается задание шаблонов SNI по формату:
|
-
(опционально) указание файла сертификата УЦ, который используются для проверки подлинности клиентского сертификата пользователя (используется, если активирована взаимная аутентификация по протоколу mTLS):
set ssl-profile server <имя_Профиля> host <имя> setting ca-certs <имя_файла>
|
Указывается полное имя файла с расширением. Для одного правила SNI может быть задано несколько файлов сертификатов УЦ. Команда позволяет за один раз добавить только один файл. Так же файлы могут быть получены из Хранилища секретов. Пример значения параметра: |
-
указание файла сертификата сервера, который будет использоваться для аутентификации Termidesk Connect:
set ssl-profile server <имя_Профиля> host <имя> setting cert <имя_файла>
|
Указывается полное имя файла с расширением. Пример значения параметра: Так же файл может быть получен из Хранилища секретов. Пример значения параметра: |
-
(опционально) указание файла параметров Диффи-Хеллмана, использующегося для безопасного обмена ключами при установлении SSL-соединения:
set ssl-profile server <имя_Профиля> host <имя> setting dh-params <имя_файла>
| Указывается полное имя файла с расширением. |
-
указание файла закрытого ключа, соответствующего серверному сертификату:
set ssl-profile server <имя_Профиля> host <имя> setting key <имя_файла>
|
Указывается полное имя файла с расширением. Пример значения параметра: Так же файл может быть получен из Хранилища секретов. Пример значения параметра: |
-
(опционально) если ключ зашифрован, то указать пароль для расшифровки закрытого ключа:
set ssl-profile server <имя_Профиля> host <имя> setting password <пароль>
|
Так же пароль может быть получен из Хранилища секретов. Пример значения параметра:
|
-
(опционально) включение поддержки взаимной аутентификации по протоколу mTLS:
set ssl-profile server <имя_Профиля> host <имя> setting mtls true
-
если активирован протокол mTLS, указать метод проверки отзыва для клиентских сертификатов (по умолчанию –
NONE):
set ssl-profile server <имя_Профиля> host <имя> setting mtls-check <метод_проверки_mTLS>
|
Возможные значения:
|
-
если выбран метод
CRL, настроить параметры проверки клиентских сертификатов методом CRL:-
указание CRL-файла для проверки клиентских сертификатов:
set ssl-profile server <имя_Профиля> host <имя> setting crl-param file <имя_файла>Указывается полное имя файла с расширением. Пример значения параметра:
crl.pem.Так же файл может быть получен из Хранилища секретов. Пример значения параметра:
pki://v1/pki/cert/crl#certificate.
-
-
если выбран метод
OCSP, настроить параметры проверки клиентских сертификатов методом OCSP:-
указание URL-адреса сервера (OCSP Responder):
set ssl-profile server <имя_Профиля> host <имя> setting ocsp-param url <URL>В текущей версии Termidesk Connect для сервера (OCSP Responder) поддерживается только протокол HTTP. Пример: http://myocspserver.local/. -
указание метода HTTP-запроса:
set ssl-profile server <имя_Профиля> host <имя> setting ocsp-param method POSTВ текущей версии Termidesk Connect поддерживается только метод POST. -
указание времени ожидания (в секундах) ответа от сервера (OCSP Responder) (по умолчанию –
10)set ssl-profile server <имя_Профиля> host <имя> setting ocsp-param timeout <значение> -
(опционально) включение кеширования OCSP-ответов (по умолчанию –
true):set ssl-profile server <имя_Профиля> host <имя> setting ocsp-param cache true -
(опционально) включение поддержки расширения Nonce (по умолчанию –
true):set ssl-profile server <имя_Профиля> host <имя> setting ocsp-param nonce true -
(опционально) включение строгого режима проверки (по умолчанию –
true):set ssl-profile server <имя_Профиля> host <имя> setting ocsp-param strict trueВозможные значения:
-
true– допуск только клиентов, чьи сертификаты разрешены; -
false– допуск клиентов, чьи сертификаты разрешены или чьих сертификатов нет в БД.
-
-
-
(опционально) включение поддержки OCSP Stapling с фоновым обновлением подписи серверного сертификата через OCSP Responder (по умолчанию –
false):
set ssl-profile server <имя_Профиля> host <имя> setting stapling true
|
Для OCSP Stapling не задается URL-адрес, т.к он извлекается из серверного сертификата. В файле серверного сертификата необходимо указывать всю цепочку сертификатов, ведущую к УЦ, включая все промежуточные сертификаты. |
-
определение набора алгоритмов, которые могут использоваться для преобразования данных между пользователем и Termidesk Connect:
|
Команда позволяет за один раз добавить только один алгоритм. После создания SSL-Профиля по умолчанию уже назначены следующие алгоритмы: TLS_AES_256_GCM_SHA384, TLS_CHACHA20_POLY1305_SHA25, TLS_AES_128_GCM_SHA256, ECDHE-ECDSA-AES256-GCM-SHA384, ECDHE-ECDSA-AES128-GCM-SHA256, ECDHE-ECDSA-AES256-SHA384, ECDHE-RSA-AES256-SHA384, ECDHE-ECDSA-AES128-SHA256, ECDHE-RSA-AES128-SHA256, ECDHE-ECDSA-AES256-SHA, ECDHE-RSA-AES256-SHA, ECDHE-ECDSA-AES128-SHA, ECDHE-RSA-AES128-SHA. |
set ssl-profile server <имя_Профиля> host <имя> setting ciphers <алгоритм> true
-
указание версии протокола TLS для данного Серверного SSL-Профиля:
set ssl-profile server <имя_Профиля> host <имя> setting versions <версия TLS> true
-
использование механизма Secure Renegotiation (по умолчанию –
ENABLE):
set ssl-profile server <имя> host <имя> setting ssl-reneg state ENABLE
|
Механизм Secure Renegotiation применяется для протокола TLS версии 1.2 или ниже и позволяет безопасно пересогласовать параметры SSL-соединения без разрыва текущего защищенного канала. Secure Renegotiation требуется в сценариях, при которых необходима периодическая смена ключей. При активированном Secure Renegotiation:
|
-
задание лимита запросов в минуту на SSL-соединение (по умолчанию –
10):
set ssl-profile server <имя> host <имя> setting ssl-reneg rate <значение>
|
При превышении заданного лимита для всех последующих попыток будет возвращено предупреждение о невозможности согласования на уровне протокола, пока период не обновится. При значении |
-
использование механизма Session Reuse (по умолчанию –
STATEFUL):
set ssl-profile server <имя> host <имя> setting session-reuse type <значение>
|
Механизм Session Reuse (повторное использование SSL-сессии) позволяет повторно использовать ранее согласованные SSL-параметры для новых соединений, что исключает необходимость выполнения полного рукопожатия (handshake). Возможные значения:
|
-
(если используется
STATEFUL) задание времени хранения (в секундах) SSL-сессии в кеше (по умолчанию –7200):
set ssl-profile server <имя> host <имя> setting session-reuse stateful-param session-timeout <значение>
-
(если используется
STATELESS) задание периода (в секундах) валидности SSL-сессии (по умолчанию –7200):
set ssl-profile server <имя> host <имя> setting session-reuse stateless-param session-timeout <значение>
-
(если используется
STATELESS) задание периода (в секундах) ротации ключей шифрования тикетов (по умолчанию –7200):
set ssl-profile server <имя> host <имя> setting session-reuse stateless-param key-rotation-period <значение>
-
(опционально) задание комментария, который будет привязан к Серверному SSL-Профилю:
set ssl-profile server <имя> description <комментарий>
| Для написания комментария допустимы только латинские буквы. В случае использования пробелов следует заключать текст комментария в двойные кавычки. |
После настройки Профиля необходимо применить и сохранить данные:
-
применение заданных настроек:
commit
-
сохранение настроек:
write
-
просмотр заданных настроек (указывается формат вывода –
XML,JSONилиTXT):
show configuration xml ssl-profile server <имя_Профиля>
-
просмотр выполненных команд:
show configuration cli ssl-profile server <имя_Профиля>
|
Termidesk Connect позволяет использовать особую конфигурацию Серверного SSL-Профиля для соединения, не попавшего в указанные правила. Если пришедший SNI пуст, либо не соответствует SNI, указанному в параметре |
Создание и настройка Клиентского SSL-Профиля
Пример команд настройки Клиентского SSL-Профиля:
-
создание Клиентского SSL-Профиля:
set ssl-profile client <имя>
| При создании Клиентского SSL-Профиля создается минимально необходимая конфигурация для него. Все настройки, приведенные далее, относятся к переопределению конфигурации по умолчанию. |
-
указание версии протокола TLS для данного SSL-Профиля:
| Команда позволяет за один раз добавить только одно значение протокола TLS. После создания SSL-Профиля по умолчанию уже назначены следующие версии: tls-v1, tls-v11, tls-v12. |
set ssl-profile client <имя> versions <версия_TLS> true
-
использование механизма Secure Renegotiation (по умолчанию –
ENABLE):
set ssl-profile client <имя> ssl-reneg state ENABLE
|
Механизм Secure Renegotiation применяется для протокола TLS версии 1.2 или старше и позволяет безопасно пересогласовать параметры SSL-соединения без разрыва текущего защищенного канала. Secure Renegotiation требуется в сценариях, при которых необходима периодическая смена ключей. При активированном Secure Renegotiation:
|
-
определение набора алгоритмов, которые могут использоваться для преобразования данных между Termidesk Connect и Реальным Сервером:
|
Команда позволяет за один раз добавить только один алгоритм. После создания SSL-Профиля по умолчанию уже назначены следующие алгоритмы: TLS_AES_256_GCM_SHA384, TLS_CHACHA20_POLY1305_SHA25, TLS_AES_128_GCM_SHA256, ECDHE-ECDSA-AES256-GCM-SHA384, ECDHE-ECDSA-AES128-GCM-SHA256, ECDHE-ECDSA-AES256-SHA384, ECDHE-RSA-AES256-SHA384, ECDHE-ECDSA-AES128-SHA256, ECDHE-RSA-AES128-SHA256, ECDHE-ECDSA-AES256-SHA, ECDHE-RSA-AES256-SHA, ECDHE-ECDSA-AES128-SHA, ECDHE-RSA-AES128-SHA. |
set ssl-profile client <имя> ciphers <алгоритм> true
-
указание имени сервера по умолчанию для расширения SNI:
set ssl-profile client <имя> sni-default <имя>
Если sni-default не установлен, то по умолчанию для соединения с Реальным Сервером используется SNI из запроса пользователя. Если sni-default установлен, то Termidesk Connect при соединении с Реальным Сервером будет использовать SNI, указанный в sni-default.
|
-
указание времени ожидания (в секундах) установки соединения с Реальным Сервером (значение от 1 до 60, по умолчанию –
5):
set ssl-profile client <имя> handshake-timeout <значение>
-
(опционально) указание файла сертификата УЦ, используемого для проверки подлинности Реального Сервера:
set ssl-profile client <имя> ca-cert <имя_файла>
|
Указывается полное имя файла с расширением. Может быть выбран один файл. Так же файл может быть получен из Хранилища секретов. Пример значения параметра: |
-
(опционально) указание файла клиентского сертификата, используемого для аутентификации на Реальном Сервере:
set ssl-profile client <имя> cert <имя_файла>
|
Указывается полное имя файла с расширением. Пример значения параметра: Так же файл может быть получен из Хранилища секретов. Пример значения параметра: |
-
(опционально) указание файла параметров Диффи-Хеллмана, используемого для обмена ключами и обеспечения безопасного соединения:
set ssl-profile client <имя> dh-params <имя_файла>
| Указывается полное имя файла с расширением. |
-
(опционально) указание файла закрытого ключа, соответствующего клиентскому сертификату:
set ssl-profile client <имя> key <имя_файла>
|
Указывается полное имя файла с расширением. Пример значения параметра: Так же файл может быть получен из Хранилища секретов. Пример значения параметра: |
-
(опционально) если ключ зашифрован, то указать пароль для расшифровки закрытого ключа:
set ssl-profile client <имя> password <пароль>
|
Так же пароль может быть получен из Хранилища секретов. Пример значения параметра:
|
-
(опционально) задание комментария, который будет привязан к Клиентскому SSL-Профилю:
set ssl-profile client <имя> description <комментарий>
| Для написания комментария допустимы только латинские буквы. В случае использования пробелов следует заключать текст комментария в двойные кавычки. |
После настройки профилей необходимо применить и сохранить данные:
-
применение заданных настроек:
commit
-
сохранение настроек:
write
-
просмотр заданных настроек (указывается формат вывода –
XML,JSONилиTXT):
show configuration xml ssl-profile client <имя>
-
просмотр выполненных команд:
show configuration cli ssl-profile client <имя>
Создание и настройка SSL-Профиля из WUI
Для отображения списка SSL-Профилей следует перейти «Настройки – Управление трафиком – TLS – Профили».
По умолчанию записи представлены в табличном виде и упорядочены согласно столбцу «Имя».
Основные параметры списка приведены таблице (см. таблицу Основные параметры списка SSL-Профилей).
| Параметр | Описание |
|---|---|
«Имя» |
Наименование SSL-Профиля |
«Тип» |
Тип SSL-Профиля |
Для добавления SSL-Профиля следует перейти «Настройки – Управление трафиком – TLS – Профили» и нажать экранную кнопку [Добавить].
Затем заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления SSL-Профиля).
| Параметр | Описание | ||
|---|---|---|---|
«Имя» |
Наименование SSL-Профиля |
||
«Таймаут» |
Время ожидания (в секундах) установки соединения. Значение по умолчанию: «5» |
||
«Тип» |
Выбор типа SSL-Профиля. Возможные значения:
|
||
«Конфигурация по умолчанию» |
Форма настройки защищенного соединения для SSL-Профиля типа «Серверный». Для настройки защищенного соединения нужно раскрыть форму «Конфигурация по умолчанию» и нажать экранную кнопку [Создать]. Конфигурация используется, когда пришедший SNI не соответствует ни одному заданному значению. Статус «Активна» свидетельствует об использовании заданных параметров защищенного соединения |
||
«Файл сертификата» |
Выбор файла клиентского сертификата для аутентификации Termidesk Connect. При активированном параметре «PKI» для клиентского сертификата указывается путь Хранилища секретов. Пример значения параметра: «pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#certificate» |
||
«PKI» |
Включение возможности получения файла из Хранилища секретов для клиентского сертификата |
||
«Файл ключа» |
Выбор файла закрытого ключа, соответствующего клиентскому сертификату. При активированном параметре «PKI» для закрытого ключа указывается путь Хранилища секретов. Пример значения параметра: «pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#private_key» |
||
«PKI» |
Включение возможности получения файла из Хранилища секретов для закрытого ключа |
||
«Пароль» |
Пароль для расшифровки файла закрытого ключа, если ключ зашифрован. Так же пароль может быть получен из Хранилища секретов. Пример значения параметра:
|
||
«SNI по умолчанию» |
Наименование сервера по умолчанию для расширения SNI. Параметр доступен для SSL-Профиля типа «Клиентский» |
||
«Файл сертификата УЦ» |
Выбор файла сертификата УЦ для проверки подлинности сертификата Реального Сервера. При активированном параметре «PKI» для сертификата УЦ указывается путь Хранилища секретов. Пример значения параметра: «pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#issuing_ca» Параметр доступен для SSL-Профиля типа «Клиентский» |
||
«PKI» |
Включение возможности получения файла из Хранилища секретов для сертификата УЦ. Параметр доступен для SSL-Профиля типа «Клиентский» |
||
«Файлы сертификата УЦ» |
Выбор файлов сертификата УЦ для проверки подлинности клиентского сертификата пользователя.
При активированном параметре «PKI» для сертификатов УЦ указывается путь Хранилища секретов. Пример значения параметра: «pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#issuing_ca» Параметр доступен для SSL-Профиля типа «Серверный» |
||
«PKI» |
Включение возможности получения файлов из Хранилища секретов для сертификатов УЦ. Параметр доступен для SSL-Профиля типа «Серверный» |
||
«Файл параметров Diffie-Hellman KE» |
Выбор файла с параметрами Диффи-Хеллмана для обеспечения безопасного соединения |
||
«Stapling» |
Включение поддержки OCSP Stapling с фоновым обновлением подписи серверного сертификата через OCSP Responder.
Параметр доступен при настройке конфигурации по умолчанию для SSL-Профиля типа «Серверный» |
||
«mTLS» |
Включение использования протокола mTLS. Параметр доступен при настройке конфигурации по умолчанию для SSL-Профиля типа «Серверный» |
||
«Режим проверки mTLS» |
Выбор метода проверки отзыва для клиентских сертификатов. Возможные значения:
Параметр доступен при активации параметра «mTLS» в конфигурации по умолчанию для SSL-Профиля типа «Серверный» |
||
«Файл CRL» |
Выбор CRL-файла для проверки клиентских сертификатов. При активированном параметре «PKI» для CRL-файла указывается путь Хранилища секретов. Пример значения параметра: «pki://v1/pki/cert/crl#certificate» Параметр доступен при выборе метода проверки mTLS «CRL» в конфигурации по умолчанию для SSL-Профиля типа «Серверный» |
||
«PKI» |
Включение возможности получения файла из Хранилища секретов для CRL-файла. Параметр доступен при выборе метода проверки mTLS «CRL» в конфигурации по умолчанию для SSL-Профиля типа «Серверный» |
||
«URL» |
URL-адрес сервера (OCSP Responder).
Параметр доступен при выборе метода проверки mTLS «OCSP» в конфигурации по умолчанию для SSL-Профиля типа «Серверный» |
||
«HTTP-метод» |
Метод HTTP-запроса.
Параметр доступен при выборе метода проверки mTLS «OCSP» в конфигурации по умолчанию для SSL-Профиля типа «Серверный» |
||
«Таймаут, с» |
Время ожидания (в секундах) ответа от сервера (OCSP Responder). Значение по умолчанию: «10». Параметр доступен при выборе метода проверки mTLS «OCSP» в конфигурации по умолчанию для SSL-Профиля типа «Серверный» |
||
«Cache» |
Включение кеширования OCSP-ответов. Параметр доступен при выборе метода проверки mTLS «OCSP» в конфигурации по умолчанию для SSL-Профиля типа «Серверный» |
||
«Nonce» |
Включение поддержки расширения Nonce. Параметр доступен при выборе метода проверки mTLS «OCSP» в конфигурации по умолчанию для SSL-Профиля типа «Серверный» |
||
«Strict» |
Включение строгого режима проверки. При активации параметра разрешается допуск только клиентов, чьи сертификаты разрешены. При отключении разрешается допуск клиентов, чьи сертификаты разрешены или чьих сертификатов нет в БД. Параметр доступен при выборе метода проверки mTLS «OCSP» в конфигурации по умолчанию для SSL-Профиля типа «Серверный» |
||
«Secure Renegotiation» |
Включение механизма Secure Renegotiation (применяется для протокола TLS версии 1.2 или ниже) Параметр доступен в конфигурации по умолчанию для SSL-Профиля типа «Серверный» |
||
«Лимит запросов в минуту на SSL-соединение» |
Количество допустимых запросов в минуту на повторное согласование в рамках одного SSL-подключения. При превышении заданного лимита для всех последующих попыток будет возвращено предупреждение о невозможности согласования на уровне протокола, пока период не обновится. При значении «0» ограничение на количество допустимых запросов отсутствует. Значение по умолчанию: «10». Параметр доступен в конфигурации по умолчанию для SSL-Профиля типа «Серверный» |
||
«Тип Session Reuse» |
Тип Session Reuse. Возможные значения:
Значение по умолчанию: «STATEFUL». Параметр доступен в конфигурации по умолчанию для SSL-Профиля типа «Серверный» |
||
«Время хранения сессии в кеше, c» |
Время хранения (в секундах) SSL-сессии в кеше. Значение по умолчанию: «7200». Параметр доступен при выборе типа Session Reuse «STATEFUL» в конфигурации по умолчанию для SSL-Профиля типа «Серверный» |
||
«Период валидности сессии, c» |
Период (в секундах) ротации ключей шифрования тикетов. При использовании значения «0» ротация будет отключена. Значение по умолчанию: «7200». Параметр доступен при выборе типа Session Reuse «STATELESS» в конфигурации по умолчанию для SSL-Профиля типа «Серверный» |
||
«Период ротации ключей шифрования тикетов, c» |
Период (в секундах) валидности SSL-сессии. Значение по умолчанию: «7200». Параметр доступен при выборе типа Session Reuse «STATELESS» в конфигурации по умолчанию для SSL-Профиля типа «Серверный» |
||
«Поддерживаемые версии TLS (SSL)» |
Выбор поддерживаемых версий протокола TLS для установления соединения. Для использования защищенного соединения нужно отметить галочкой соответствующую версию протокола в списке. Для выбора всех версий протокола следует нажать экранную кнопку [Выбрать всё]. Для очистки списка нужно нажать экранную кнопку [Очистить] |
||
«Наборы криптографических алгоритмов» |
Выбор поддерживаемых алгоритмов преобразования данных. Для использования преобразования данных нужно отметить галочкой соответствующий алгоритм в списке. Для выбора всех алгоритмов следует нажать экранную кнопку [Выбрать всё]. Для очистки списка нужно нажать экранную кнопку [Очистить] |
||
«Серверы» |
Список SNI. Над списком можно выполнять следующие действия:
Параметр доступен для SSL-Профиля типа «Серверный» |
||
«Комментарий» |
Комментарий, который будет привязан к SSL-Профилю |
Доступные параметры для добавления SNI перечислены в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления SNI).
| Параметр | Описание | ||
|---|---|---|---|
«SNI» |
Имя (hostname) узла, полученное во время установки соединения. Поддерживается задание шаблонов SNI по формату:
|
||
«Файл сертификата» |
Выбор файла серверного сертификата, который будет передан для заданного SNI. При активированном параметре «PKI» для серверного сертификата указывается путь Хранилища секретов. Пример значения параметра: «pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#certificate» |
||
«PKI» |
Включение возможности получения файла из Хранилища секретов для серверного сертификата |
||
«Stapling» |
Включение поддержки OCSP Stapling с фоновым обновлением подписи серверного сертификата через OCSP Responder |
||
«Файл ключа» |
Выбор файла закрытого ключа, соответствующего серверному сертификату. При активированном параметре «PKI» для закрытого ключа указывается путь Хранилища секретов. Пример значения параметра: «pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#private_key» |
||
«PKI» |
Включение возможности получения файла из Хранилища секретов для закрытого ключа |
||
«Файлы сертификата УЦ» |
Выбор файлов сертификата УЦ, которые используются для проверки подлинности клиентского сертификата.
При активированном параметре «PKI» для сертификатов УЦ указывается путь Хранилища секретов. Пример значения параметра: «pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#issuing_ca» |
||
«PKI» |
Включение возможности получения файлов из Хранилища секретов для сертификатов УЦ |
||
«mTLS» |
Включение использования протокола mTLS |
||
«Режим проверки mTLS» |
Выбор метода проверки отзыва для клиентских сертификатов. Возможные значения:
Параметр доступен при активации параметра «mTLS» |
||
«Файл CRL» |
Выбор CRL-файла для проверки клиентских сертификатов. При активированном параметре «PKI» для CRL-файла указывается путь Хранилища секретов. Пример значения параметра: «pki://pki/issue/example-dot-com?common_name=\"app.example.com\"&ttl=\"24h\"#issuing_ca». Параметр доступен при выборе метода проверки mTLS «CRL» |
||
«PKI» |
Включение возможности получения файла из Хранилища секретов для сертификатов УЦ. Параметр доступен при выборе метода проверки mTLS «CRL» |
||
«URL» |
URL-адрес сервера (OCSP Responder)
Параметр доступен при выборе метода проверки mTLS «OCSP» |
||
«HTTP-метод» |
Метод HTTP-запроса.
Параметр доступен при выборе метода проверки mTLS «OCSP» |
||
«Таймаут, с» |
Время ожидания (в секундах) ответа от сервера (OCSP Responder). Значение по умолчанию: «10». Параметр доступен при выборе метода проверки mTLS «OCSP» |
||
«Cache» |
Включение кеширования OCSP-ответов. Параметр доступен при выборе метода проверки mTLS «OCSP» |
||
«Nonce» |
Включение поддержки расширения Nonce. Параметр доступен при выборе метода проверки mTLS «OCSP» |
||
«Strict» |
Включение строгого режима проверки. При активации параметра разрешается допуск только клиентов, чьи сертификаты разрешены. При отключении разрешается допуск клиентов, чьи сертификаты разрешены или чьих сертификатов нет в БД. Параметр доступен при выборе метода проверки mTLS «OCSP» |
||
«Файл параметров Diffie-Hellman KE» |
Выбор файла с параметрами Диффи-Хеллмана для обеспечения безопасного соединения |
||
«Пароль» |
Пароль для расшифровки файла закрытого ключа, если ключ зашифрован. Так же пароль может быть получен из Хранилища секретов. Пример значения параметра:
|
||
«Secure Renegotiation» |
Включение механизма Secure Renegotiation (применяется для протокола TLS версии 1.2 или ниже) |
||
«Лимит запросов в минуту на SSL-соединение» |
Количество допустимых запросов в минуту на повторное согласование в рамках одного SSL-подключения. При превышении заданного лимита для всех последующих попыток будет возвращено предупреждение о невозможности согласования на уровне протокола, пока период не обновится. При значении «0» ограничение на количество допустимых запросов отсутствует. Значение по умолчанию: «10» |
||
«Тип Session Reuse» |
Тип Session Reuse. Возможные значения:
Значение по умолчанию: «STATEFUL» |
||
«Время хранения сессии в кеше, c» |
Время хранения (в секундах) SSL-сессии в кеше. Значение по умолчанию: «7200». Параметр доступен при выборе типа Session Reuse «STATEFUL» |
||
«Период валидности сессии, c» |
Период (в секундах) ротации ключей шифрования тикетов. При использовании значения «0» ротация будет отключена. Значение по умолчанию: «7200». Параметр доступен при выборе типа Session Reuse «STATELESS» |
||
«Период ротации ключей шифрования тикетов, c» |
Период (в секундах) валидности SSL-сессии. Значение по умолчанию: «7200». Параметр доступен при выборе типа Session Reuse «STATELESS» |
||
«Поддерживаемые версии TLS (SSL)» |
Выбор поддерживаемых версий протокола TLS для установления соединения. Для использования защищенного соединения нужно отметить галочкой соответствующую версию протокола в списке. Для выбора всех версий протокола следует нажать экранную кнопку [Выбрать всё]. Для очистки списка нужно нажать экранную кнопку [Очистить] |
||
«Наборы криптографических алгоритмов» |
Выбор поддерживаемых алгоритмов преобразования данных. Для использования преобразования данных нужно отметить галочкой соответствующий алгоритм в списке. Для выбора всех алгоритмов следует нажать экранную кнопку [Выбрать всё]. Для очистки списка нужно нажать экранную кнопку [Очистить] |
Для копирования SSL-Профиля нужно:
| Копируются все исходные параметры, кроме имени. |
-
отметить его в списке и нажать экранную кнопку [Копировать];
-
в открывшейся форме заполнить имя создаваемого SSL-Профиля. Если имя уже существует, конфигурация будет перезаписана.
Для изменения SSL-Профиля нужно:
-
либо отметить его в списке и нажать экранную кнопку [Изменить];
-
либо нажать левой кнопкой мыши на его имя.
Для удаления SSL-Профиля нужно:
| Для удаления нескольких SSL-Профилей отметить их в списке. |
-
отметить его в списке и нажать экранную кнопку [Удалить];
-
подтвердить удаление, нажав экранную кнопку [Удалить] на запрос об удалении.
Объект ssl-profile
Доступные команды объекта ssl-profile приведены в таблице (см. таблицу Доступные команды объекта ssl-profile).
| Команда | Описание | ||
|---|---|---|---|
Создание Серверного SSL-Профиля |
|||
|
Имя Серверного SSL-Профиля для функционала SSL Offload. Серверный SSL-Профиль определяет взаимодействие между пользователем и Termidesk Connect, где Termidesk Connect является сервером |
||
Настройка Серверного SSL-Профиля |
|||
|
Задание времени ожидания (в секундах) установления соединения (значение от 1 до 60, по умолчанию – |
||
|
Задание значения поля SNI из TLS Hello, для которого требуются особые настройки обработки. Поддерживается задание шаблонов SNI по формату:
|
||
|
Задание конфигурации SNI для особых настроек обработки. Список параметров команды идентичен параметрам |
||
|
Задание конфигурации по умолчанию. Используется, если пришедший SNI пуст, либо не соответствует SNI, указанному в параметре |
||
|
Файлы сертификатов УЦ для проверки подлинности клиентского сертификата. Указывается полное имя файлов с расширением. Так же файлы могут быть получены из Хранилища секретов. Используется, если активирована взаимная аутентификация по протоколу mTLS |
||
|
Файл сертификата сервера для аутентификации. Указывается полное имя файла с расширением. Так же файл может быть получен из Хранилища секретов |
||
|
Файл закрытого ключа, соответствующий сертификату сервера. Указывается полное имя файла с расширением. Так же файл может быть получен из Хранилища секретов |
||
|
Пароль к файлу закрытого ключа, если он необходим. Так же пароль может быть получен из Хранилища секретов |
||
|
Список используемых алгоритмов преобразований. Полный перечень приведен после таблицы |
||
|
Задание CRL-файла для проверки клиентских сертификатов. Указывается полное имя файла с расширением. Так же файл может быть получен из Хранилища секретов |
||
|
Файл с параметрами Диффи-Хеллмана. Указывается полное имя файла с расширением |
||
|
Управление режимом взаимной аутентификации по протоколу mTLS (по умолчанию –
|
||
|
Метод проверки отзыва клиентских сертификатов (по умолчанию –
|
||
|
Задание параметров проверки клиентских сертификатов методом OCSP. Для параметра
|
||
|
Поддержка OCSP Stapling с фоновым обновлением подписи серверного сертификата через OCSP Responder (по умолчанию – |
||
|
Задание версий протокола TLS, которые должны поддерживаться при установлении соединения. Возможные значения:
|
||
|
Задание параметров механизма Secure Renegotiation. Применяется для протокола TLS версии 1.2 или ниже. Для параметра
|
||
|
Задание параметров механизма Session Reuse. Для параметра
|
||
|
Задание комментария, который будет привязан к Серверному SSL-Профилю
|
||
Создание Клиентского SSL-Профиля |
|||
|
Имя Клиентского SSL-Профиля для функционала SSL Offload. Клиентский SSL-Профиль определяет взаимодействие между Termidesk Connect и Реальным Сервером, где Termidesk Connect является клиентом |
||
Настройка Клиентского SSL-Профиля |
|||
|
Задание файла сертификата УЦ для проверки подлинности Реального Сервера. Указывается полное имя файла с расширением. Так же файл может быть получен из Хранилища секретов |
||
|
Задание файла клиентского сертификата для аутентификации Termidesk Connect на Реальном Сервере. Указывается полное имя файла с расширением. Так же файл может быть получен из Хранилища секретов |
||
|
Задание списка используемых алгоритмов преобразования. Полный перечень приведен после таблицы |
||
|
Задание файла с параметрами Диффи-Хеллмана. Указывается полное имя файла с расширением |
||
|
Задание времени ожидания (в секундах) установления соединения (значение от 1 до 60, по умолчанию – |
||
|
Задание файла закрытого ключа для аутентификации Termidesk Connect и Реального Сервера. Указывается полное имя файла с расширением. Так же файл может быть получен из Хранилища секретов |
||
|
Задание пароля к файлу закрытого ключа, если он необходим. Так же пароль может быть получен из Хранилища секретов |
||
|
Задание значения по умолчанию для SNI |
||
|
Задание версий протокола TLS, которые должны поддерживаться при установлении соединения. Возможные значения:
|
||
|
Включение или отключение использования Secure Renegotiation (по умолчанию – Возможные значения:
|
||
|
Задание комментария, который будет привязан к Клиентскому SSL-Профилю
|
||
Список поддерживаемых алгоритмов преобразования для параметра ciphers:
-
AES128-GCM-SHA256;
-
AES256-GCM-SHA384;
-
AES128-SHA AES256-SHA;
-
AES128-SHA256;
-
AES256-SHA256;
-
DHE-PSK-AES128-CBC-SHA;
-
DHE-PSK-AES128-CBC-SHA256;
-
DHE-PSK-AES128-GCM-SHA256;
-
DHE-PSK-AES256-CBC-SHA;
-
DHE-PSK-AES256-CBC-SHA384;
-
DHE-PSK-AES256-GCM-SHA384;
-
DHE-PSK-CHACHA20-POLY1305;
-
DHE-RSA-AES128-GCM-SHA256;
-
DHE-RSA-AES128-SHA;
-
DHE-RSA-AES128-SHA256;
-
DHE-RSA-AES256-GCM-SHA384;
-
DHE-RSA-AES256-SHA;
-
DHE-RSA-AES256-SHA256;
-
DHE-RSA-CHACHA20-POLY1305;
-
ECDHE-ECDSA-AES128-GCM-SHA256;
-
ECDHE-ECDSA-AES128-SHA;
-
ECDHE-ECDSA-AES128-SHA256;
-
ECDHE-ECDSA-AES256-GCM-SHA384;
-
ECDHE-ECDSA-AES256-SHA;
-
ECDHE-ECDSA-AES256-SHA384;
-
ECDHE-ECDSA-CHACHA20-POLY1305;
-
ECDHE-PSK-AES128-CBC-SHA;
-
ECDHE-PSK-AES128-CBC-SHA256;
-
ECDHE-PSK-AES256-CBC-SHA;
-
ECDHE-PSK-AES256-CBC-SHA384;
-
ECDHE-PSK-CHACHA20-POLY1305;
-
ECDHE-RSA-AES128-GCM-SHA256;
-
ECDHE-RSA-AES128-SHA;
-
ECDHE-RSA-AES128-SHA256;
-
ECDHE-RSA-AES256-GCM-SHA384;
-
ECDHE-RSA-AES256-SHA;
-
ECDHE-RSA-AES256-SHA384;
-
ECDHE-RSA-CHACHA20-POLY1305;
-
GOST2001-GOST89-GOST89;
-
GOST2012-GOST8912-GOST8912;
-
PSK-AES128-CBC-SHA;
-
PSK-AES128-CBC-SHA256;
-
PSK-AES128-GCM-SHA256;
-
PSK-AES256-CBC-SHA;
-
PSK-AES256-CBC-SHA384;
-
PSK-AES256-GCM-SHA384;
-
PSK-CHACHA20-POLY1305;
-
RSA-PSK-AES128-CBC-SHA;
-
RSA-PSK-AES128-CBC-SHA256;
-
RSA-PSK-AES128-GCM-SHA256;
-
RSA-PSK-AES256-CBC-SHA;
-
RSA-PSK-CHACHA20-POLY1305;
-
SRP-RSA-AES-128-CBC-SHA;
-
TLS_AES_256_GCM_SHA384;
-
SRP-RSA-AES-256-CBC-SHA;
-
TLS_CHACHA20_POLY1305_SHA256;
-
SRP-AES-256-CBC-SHA;
-
RSA-PSK-AES256-CBC-SHA384;
-
SRP-AES-128-CBC-SHA;
-
RSA-PSK-AES256-GCM-SHA384;
-
TLS_AES_128_GCM_SHA256.
SSL-Политики
Общие сведения об SSL-Политиках
SSL-Политики определяют выбор SSL-Профиля и (или) Сервера Балансировки на основании данных, полученных из сообщения TLS Hello.
Создание и настройка SSL-Политики выполняется одним из способов:
-
из интерфейса командной строки Termidesk Connect (см. подраздел Создание и настройка SSL-Политики из CLI);
-
из веб-интерфейса Termidesk Connect (см. подраздел Создание и настройка SSL-Политики из WUI).
Создание и настройка SSL-Политики осуществляется через объект ssl-policy (см. подраздел Объект ssl-policy).
Создание и настройка SSL-Политики из CLI
Для создания и настройки SSL-Политики используются команды:
-
создание SSL-Политики:
set ssl-policy policy <имя>
-
указание порядкового номера для условия SSL-Политики:
set ssl-policy policy <имя> rules <номер>
|
Чем ниже номер, тем выше приоритет, и тем раньше условие будет обработано SSL-Политикой. Может быть задано несколько условий для одной SSL-Политики. Команда позволяет за один раз добавить только одно условие. |
-
указание условия для правила SSL-Политики:
set ssl-policy policy <имя> rules <номер> <тип> <условие> <значение>
|
Возможные типы условий:
|
-
указание действия при выполнении условия:
set ssl-policy policy <имя> rules <номер> action <параметр> <значение>
|
Параметром может быть:
|
-
применение заданных настроек:
commit
-
сохранение настроек:
write
-
просмотр заданных настроек (указывается формат вывода –
XML,JSONилиTXT):
show configuration xml ssl-policy policy <имя>
-
просмотр выполненных команд:
show configuration cli ssl-policy policy <имя>
Создание и настройка SSL-Политики из WUI
Для отображения списка SSL-Политик следует перейти «Настройки – Управление трафиком – TLS – Политики».
По умолчанию записи представлены в табличном виде и упорядочены согласно столбцу «Имя».
Основные параметры списка приведены таблице (см. таблицу Основные параметры списка SSL-Политик).
| Параметр | Описание |
|---|---|
«Имя» |
Наименование SSL-Политики |
«Количество условий» |
Количество условий, привязанных к SSL-Политике |
«Используется» |
Список Серверов Балансировки и SSL-Профилей, указанных в условиях SSL-Политики |
Для добавления SSL-Политики следует перейти «Настройки – Управление трафиком – TLS – Политики» и нажать экранную кнопку [Добавить].
Затем заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления SSL-Политики).
| Параметр | Описание |
|---|---|
«Имя» |
Наименование SSL-Политики |
«Условия» |
Список условий для SSL-Политики. Над списком можно выполнять следующие действия:
|
Доступные параметры для добавления условия перечислены в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления условия).
| Параметр | Описание |
|---|---|
«Номер» |
Порядковый номер обработки условия |
«Тип» |
Тип условия. Возможные значения:
|
«Условие» |
Условие для выполнения действия. Возможные значения для «SNI»:
Возможные значения для «CIPHER»:
Возможные значения для «ALPN»:
|
«Действие» |
Действие при успешном выполнении условия. Возможные значения:
|
Для копирования SSL-Политики нужно:
| Копируются все исходные параметры, кроме имени. |
-
отметить ее в списке и нажать экранную кнопку [Копировать];
-
в открывшейся форме заполнить имя создаваемой SSL-Политики. Если имя уже существует, конфигурация будет перезаписана.
Для изменения SSL-Политики нужно:
-
либо отметить ее в списке и нажать экранную кнопку [Изменить];
-
либо нажать левой кнопкой мыши на ее имя.
Для удаления SSL-Политики нужно:
| Для удаления нескольких SSL-Политик отметить их в списке. |
-
отметить ее в списке и нажать экранную кнопку [Удалить];
-
подтвердить удаление, нажав экранную кнопку [Удалить] на запрос об удалении.
Объект ssl-policy
Доступные команды объекта ssl-policy приведены в таблице (см. таблицу Доступные команды объекта ssl-policy).
| Команда | Описание |
|---|---|
Создание SSL-Политики |
|
|
Имя SSL-Политики |
Настройка SSL-Политики |
|
|
Порядковый номер для применения правила SSL-Политики. Чем ниже номер, тем выше приоритет, и тем раньше правило будет обработано SSL-Политикой |
|
Условие для правила SSL-Политики. Возможные типы:
|
|
Действие при выполнении условия. Параметром может быть:
|