6.8. 在启用了 FIPS 模式的系统中使用 IPsec
在联邦信息处理标准(FIPS)模式下的 RHEL 只使用 FIPS 140-2 或 FIPS 140-3 验证加密模块,自动禁用旧的协议和密码。启用 FIPS 模式通常是需要联邦合规性并增强系统安全性。
RHEL 提供的 Libreswan IPsec 实现完全兼容 FIPS。当系统处于 FIPS 模式时,Libreswan 在不需要额外配置的情况下自动使用经过认证的加密模块,无论 Libreswan 是否安装在新的启用了 FIPS 的系统上安装,或者在带有现有 Libreswan VPN 的系统上激活 FIPS 模式。
如果启用了 FIPS 模式,您可以确认 Libreswan 在 FIPS 模式下运行:
ipsec whack --fipsstatus
# ipsec whack --fipsstatus
FIPS mode enabled
要在 FIPS 模式中列出 Libreswan 中允许的算法和密码,请输入: