6.8. 在启用了 FIPS 模式的系统上使用 IPsec
Federal Information Processing Standard (FIPS)模式中的 RHEL 只使用经过验证的加密模块。FIPS 模式禁用旧的协议和密码。联邦合规性通常需要 FIPS 模式。它还提高了系统安全性。
RHEL 中的 Libreswan IPsec 工具完全兼容 FIPS。当 FIPS 模式为 on 时,Libreswan 使用认证的加密模块。您不需要配置任何内容。无论您在新的 FIPS 系统上安装 Libreswan,或者在现有的 Libreswan VPN 中启用 FIPS。
如果启用了 FIPS 模式,您可以确认 Libreswan 是否在 FIPS 模式下运行:
# ipsec whack --fipsstatus
FIPS mode enabled
要列出 FIPS 模式下 Libreswan 中允许的算法和密码,请输入:
# ipsec pluto --selftest 2>&1
...
FIPS Encryption algorithms:
AES_CCM_16 {256,192,*128} IKEv1: ESP IKEv2: ESP FIPS aes_ccm, aes_ccm_c
AES_CCM_12 {256,192,*128} IKEv1: ESP IKEv2: ESP FIPS aes_ccm_b
AES_CCM_8 {256,192,*128} IKEv1: ESP IKEv2: ESP FIPS aes_ccm_a
...