6.8. FIPS 모드가 활성화된 시스템에서 IPsec 사용
FIPS(Federal Information Processing Standard) 모드의 RHEL은 검증된 암호화 모듈만 사용합니다. FIPS 모드는 레거시 프로토콜 및 암호를 비활성화합니다. 연방 규정 준수에는 종종 FIPS 모드가 필요합니다. 또한 시스템 보안을 강화합니다.
RHEL의 Libreswan IPsec 툴은 완전히 FIPS와 호환됩니다. FIPS 모드가 있는 경우 Libreswan은 인증된 암호화 모듈을 사용합니다. 아무것도 구성할 필요가 없습니다. 이 작업은 새 FIPS 시스템에 Libreswan을 설치하거나 기존 Libreswan VPN에서 FIPS를 활성화하든 작동합니다.
FIPS 모드가 활성화된 경우 Libreswan이 FIPS 모드에서 실행 중인지 확인할 수 있습니다.
# ipsec whack --fipsstatus
FIPS mode enabled
FIPS 모드에서 Libreswan에서 허용되는 알고리즘 및 암호를 나열하려면 다음을 입력합니다.
# ipsec pluto --selftest 2>&1
...
FIPS Encryption algorithms:
AES_CCM_16 {256,192,*128} IKEv1: ESP IKEv2: ESP FIPS aes_ccm, aes_ccm_c
AES_CCM_12 {256,192,*128} IKEv1: ESP IKEv2: ESP FIPS aes_ccm_b
AES_CCM_8 {256,192,*128} IKEv1: ESP IKEv2: ESP FIPS aes_ccm_a
...