Die Grafik stellt die Abhängigkeit von den Einstellungen einer Anwendung zur Globalen Einstellung anhand der Minimalen TLS Version 1.1 dar. Für alle in der Grafik gezeigten Einstellungen gilt: TLS 1.0 wird nicht zugelassen.TLS 1.2 & TLS 1.3 wird zugelassen.
Einleitung
In diesem Menü wird definiert, mit welchem Verschlüsselungsprotokoll die Anwendungen auf der UTM angesprochen werden sollen. Die von Securepoint gewählten Grundeinstellungen gelten zur Zeit als sicher und sind auf Kompatibilität geprüft.
Wenn ein höheres Schutzbedürfnis besteht, können die Einstellungen im Menü Authentifizierung Verschlüsselung geändert werden (Jargon: härten).
Im Bereich Global werden die Grundeinstellungen angezeigt
Mit Standardwerte überschreibenEin können die Default Einstellungen von Openssl für alle folgenden Anwendungen überschrieben werden:
Webserver
SSL-VPN
Mailrelay
Reverse-Proxy (Clients)
Die Default-Werte oder
Diese im Reiter Global vorgenommenen Änderungen wiederum können für jede Anwendung separat überschrieben werden
Dort können anwendungsspezifische Vorgaben konfiguriert werden. Einzelne Einstellungen können jedoch wieder die globalen Werte übernehmen, indem Wert vom GLOBAL-Tab übernehmen ausgewählt wird.
Die Grafik stellt die Abhängigkeit von den Einstellungen einer Anwendung zur Globalen Einstellung anhand der Minimalen TLS Version 1.1 dar. Für alle in der Grafik gezeigten Einstellungen gilt: TLS 1.0 wird nicht zugelassen.TLS 1.2 & TLS 1.3 wird zugelassen.
Verschlüsselung
Die Einstellungen werden vorgenommen im Menu → Authentifizierung →Verschlüsselung
Global
Global
Beschriftung
Wert
Beschreibung
Globale Verschlüsselungs-Einstellungen
Standardwerte überschreiben:
Wird diese Funktion aktiviert, können die Einstellungen für die Protokolle verändert werden.
Minimale TLS Version:
Auswahl TLS-Version
Default:1.2
Maximale TLS Version:
Auswahl TLS-Version
Default:1.3
DH Key Size:
2048
Die Länge des Diffie-Hellmann Schlüssels kann auf 2048 Bit oder 4096 Bit eingestellt werden.
Cipher-Suite:
Im Feld Cipher-Suite können die gewünschten Verschlüsselungen und Modi definiert werden.
Webserver
Webserver
Standardwerte überschreiben:
Wird diese Funktion aktiviert, können die Einstellungen für die Protokolle verändert werden.
Verschlüsselungseinstellungen für Webserver-Verbindungen
Minimale TLS Version:
Auswahl TLS-Version
Default:1.2
Maximale TLS Version:
Auswahl TLS-Version
Default:1.3
DH Key Size:
2048
Die Länge des Diffie-Hellmann Schlüssels kann auf 2048 Bit oder 4096 Bit eingestellt werden.
ECDH 384 Bit:
Ein
Verwendet das Elliptic Curve Diffie-Hellman-Verfahren mit 384 Bit zur Schlüsselberechnung.
Cipher-Suite:
Im Feld Cipher-Suite können die gewünschten Verschlüsselungen und Modi definiert werden. Standardwert: ECDH+AESGCM:DH+AESGCM:ECDH+AES256:DH+AES256:ECDH+AES128:DH+AES:ECDH+3DES:DH+3DES:RSA+AESGCM:RSA+AES:RSA+3DES:!aNULL:!MD5:!DSS;
SSL-VPN
SSL-VPN
Globale Einstellung der Control-Verbindung:
Standardwerte überschreiben:
Wird diese Funktion aktiviert, können die Einstellungen für die Protokolle verändert werden.
Verschlüsselung für SSL-VPN
Minimale TLS Version:
Auswahl TLS-Version
Default:1.2
Minimale TLS Version:
Auswahl TLS-Version
Default:1.3
DH Key Size:
2048
Die Länge des Diffie-Hellmann Schlüssels kann auf 2048 Bit oder 4096 Bit eingestellt werden.
Cipher-Suite:
Im Feld Cipher-Suite können die gewünschten Verschlüsselungen und Modi definiert werden.
Über die Schaltfläche Zurücksetzen werden die Einstellung in dem gerade geöffneten Bereich wieder auf die Globalen-Werte zurückgesetzt. Wird Standardwerte überschreiben wieder deaktiviert, werden die Einstellung in dem gerade geöffneten Bereich wieder auf die Standard-Werte der einzelnen Applikation zurückgesetzt.
Das Verändern der Standardvorgaben kann dazu führen, dass nicht mehr alle Ziel-Systeme für alle Benutzer zur Verfügung stehen. Zum Beispiel wenn diese ältere Clients oder Webbrowser verwenden, die die verlangten Verschlüsselungen nicht unterstützen.
Beim Speichern der neuen Einstellungen werden die Dienste neu gestartet.
Das hat beim Webserver die Folge, dass sich der Administrator und/oder Benutzer des UTM Webinterface neu anmelden müssen.
CLI
Die Einstellungen, die im Webinterface vorgenommen werden sind auf dem Command Line Interface über die nachfolgenden Befehle sichtbar.
Die Verschlüsselung der einzelnen Anwendungen können mit demselben Befehl ausgeführt werden. Lediglich der Name der Anwendung muss ausgetauscht werden. Zur Verfügung stehen folgende Anwendungen:
extc value get application "webserver"
extc value get application "openvpn"
extc value get application "smtpd"
extc value get application "squid-reverse"
Änderungen, die auf dem CLI durchgeführt werden, müssen mit einem Neustart der jeweiligen Anwendung aktiviert werden. Der Befehl dazu lautet:
appmgmt restart application "[Name der Anwendung]"