Download IP-Services - Oracle Documentation

Transcript
Schützen von Datenverkehr mit IPsec
Hinweis – Eine remote Anmeldung führt zu sicherheitskritischem Datenverkehr, der abgehört
werden könnte. Auch wenn Sie eine remote Anmeldung schützen, wird die Sicherheit des
Systems auf die Sicherheit der remoten Anmeldesitzung reduziert. Verwenden Sie den Befehl
ssh für eine sichere remote Anmeldung.
3
4
Erstellen Sie die SAs.
■
Befolgen Sie ab Solaris 10 4/09 Schritt 8 bis Schritt 10.
■
Wenn Sie mit einer älteren Version als Solaris 10 4/09 arbeiten, befolgen Sie Schritt 4 bis
Schritt 9.
Aktivieren Sie den ipseckey-Befehlsmodus.
# ipseckey
>
Die Eingabeaufforderung > kennzeichnet, dass sich das System im ipseckey-Befehlsmodus
befindet.
5
Wenn Sie vorhandere SAs ersetzen, leeren Sie die aktuellen SAs.
> flush
>
Um zu verhindern, dass ein potentieller Angreifer die Zeit hat, Ihre SAs zu entschlüsseln,
müssen Sie das Schlüsselmaterial ersetzen.
Hinweis – Sie müssen den Schlüsselaustausch jedoch bei kommunizierenden Systemen
koordinieren. Wenn Sie die SAs auf einem System ersetzen, müssen sie auch auf dem remoten
System ersetzt werden.
6
Zum Erstellen von SAs geben Sie den folgenden Befehl ein.
> add protocol spi random-hex-string \
src addr dst addr2 \
protocol-prefix_alg protocol-algorithm \
protocol-prefixkey random-hex-string-of-algorithm-specified-length
Sie verwenden diese Syntax auch zum Ersetzen der gerade geleerten SAs.
Protokoll
Geben Sie entweder esp oder ah an.
zufällige-hexadezimale-Zeichenfolge
Gibt eine Zufallszahl mit bis zu acht Zeichen in hexadezimalem Format an. Stellen Sie den
Zeichen das Präfix 0x voran. Wenn Sie mehr Zahlen eingeben, als der Security Parameter
546
Oracle Systemverwaltungshandbuch: IP-Services • März 2013