Erzwungener FIPS-Modus des MID-Servers
Der MID-Server unterstützt die National Security Cloud (NSC) IL-5-Umgebung, die erfordert, dass die gesamte verwendete Kryptografie FIPS-validiert ist. Der MID-Server kann im erzwungenen FIPS-Modus ausgeführt werden, in dem nur kryptografische Algorithmen verwendet werden, die von FIPS validiert wurden.
![]() |
Die Federal Information Processing Standards sind eine Gruppe von Standards, die vom National Institute of Standards and Technology für die Verwendung in Computersystemen zusammengestellt wurden. Es gibt viele FIPS-Veröffentlichungen, aber im Rahmen dieser Diskussion beziehen wir uns speziell auf FIPS 140-2: Sicherheitsanforderungen für kryptografische Module. Kryptografische Algorithmen können einen vom NIST festgelegten Validierungsprozess durchlaufen. Für die Zwecke unserer neuen sicheren Cloud-Umgebung verwendet der MID-Server Algorithmen, die durch einen solchen Prozess validiert wurden.
Nur MID-Server der Rome-Releasefamilie oder höher mit einer JRE-Version von 11.0.9+11 oder höher können für die Ausführung im erzwungenen FIPS-Modus festgelegt werden.
Erzwungener FIPS-Modus
Die folgenden Algorithmen sind für die Verwendung in diesen SSH-Funktionen durch den MID-Server im erzwungenen FIPS-Modus nicht verfügbar.
- Schlüsselaustausch:
- diffie-hellman-group1-sha1
- Mac:
- hmac-md5
- hmac-md5-96
Die folgenden Einschränkungen gelten jetzt für SNMP zur Verwendung durch den MID-Server im erzwungenen FIPS-Modus.
- SNMP v1 und v2 sind vollständig deaktiviert.
- Für SNMP v3 werden die folgenden Protokollverwendungen vom MID-Server im erzwungenen FIPS-Modus nicht zugelassen:
- Auth-Protokoll: keines oder MD5
- Datenschutzprotokoll: Keines oder DES
Andere Funktionen, die den MID-Server verwenden, können betroffen sein, wenn sie im erzwungenen FIPS-Modus ausgeführt werden. Weitere Informationen finden Sie in der spezifischen Dokumentation zu dieser Funktion.
Aktivieren Sie den erzwungenen FIPS-Modus für MID-Server
Der MID-Server kann im erzwungenen FIPS-Modus ausgeführt werden, in dem nur kryptografische Algorithmen verwendet werden, die von FIPS validiert wurden.
Vorbereitungen
Erforderliche Rolle: Administrator
Prozedur
Nächste Maßnahme
Der Modus, in dem der MID ausgeführt wird, kann auf zwei Arten überprüft werden:
- Überprüfen Sie die Agent-Protokolle nach dem Start, und suchen Sie nach der folgenden Protokollzeile:
Wird im erzwungenen FIPS-Modus ausgeführt - Überprüfen Sie die Tabelle ecc_agent in der Instanz, und suchen Sie nach dem Wert der booleschen Spalte „FIPS erzwungen“.
Konvertieren Sie den MID-Server manuell in den erzwungenen FIPS-Modus
Der MID-Server kann im erzwungenen FIPS-Modus ausgeführt werden, in dem nur kryptografische Algorithmen verwendet werden, die FIPS-validiert sind.
Vorbereitungen
Erforderliche Rolle: Administrator
Warum und wann dieser Vorgang ausgeführt wird
Konvertieren Sie den TrustStore der JRE in den Typ BCFKS.
Legen Sie den Standard-KeyStore-Typ der JRE auf BCFKS fest.
Legen Sie die Kennzeichnung „Erzwungener FIPS-Modus“ in der Konfigurationsdatei des MID-Servers fest.
