8.3. ECC 安装后
请按照 第 7.13 节 “安装后” 中描述的安装后配置操作,但在访问 第 7.13.11 节 “更新密码列表” 时,请确保应用以下特定于 ECC 的参数。根据角色配置所有 CS 实例。
为 CS 实例配置 ECC 密码:
当 CS 实例充当服务器时,将以下密码添加到
server.xml
文件中的 SSLHostConfig 元素中:<SSLHostConfig sslProtocol="TLS" protocols="TLSv1.2" certificateVerification="optional" ciphers="ECDHE-ECDSA-AES128-SHA256:ECDHE-ECDSA-AES256-SHA384:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384">
<SSLHostConfig sslProtocol="TLS" protocols="TLSv1.2" certificateVerification="optional" ciphers="ECDHE-ECDSA-AES128-SHA256:ECDHE-ECDSA-AES256-SHA384:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384">
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 当 CS 实例充当其内部 LDAP 数据库的客户端时,请在 <
instance 目录> / <instancetype> /conf/CS.cfg
文件中添加以下行:TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384,TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256,TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384,TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256,TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 当 CA 实例充当 KRA 的客户端时,将以下行添加到 <
instance 目录> /ca/conf/CS.cfg
文件中:ca.connector.KRA.clientCiphers=TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384,TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256,TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384
ca.connector.KRA.clientCiphers=TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384,TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256,TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 配置了所有 CS 实例后,重启它们以应用新密码。
为 DS 实例配置 ECC 密码:
默认情况下,Directory 服务器实例会继承操作系统上启用的密码。
您可以使用以下命令验证启用的密码(此处为 SubCA 的 DS 实例):
dsconf -D "cn=Directory Manager" ldap://rhds11.example.com:8389 security ciphers list --enabled
# dsconf -D "cn=Directory Manager" ldap://rhds11.example.com:8389 security ciphers list --enabled
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 如果要将密码列表设置为与证书系统的密码匹配(此处,对于 SubCA 的 DS 实例):
dsconf -D "cn=Directory Manager" ldap://rhds11.example.com:8389 security ciphers set "+TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256,+TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384,+TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256,+"
# dsconf -D "cn=Directory Manager" ldap://rhds11.example.com:8389 security ciphers set "+TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256,+TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384,+TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256,+"
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 对所有其他 DS 实例执行相同的操作,然后重新启动 DS 实例以应用密码。