跳至主要内容

安全性模式

本主題是安全性模式的概觀。

XCC 標準授權可讓使用者在下列其中一種安全性模式下配置其伺服器:標準模式和相容模式。所有 V3 伺服器皆提供這些模式。

Lenovo XClarity Controller 2 Platinum 升級授權提供了第三種安全性模式:企業嚴格模式。此模式最適合高級安全性需要。

依預設,XCC 使用 ECDSA 自簽憑證而且只有 ECDSA 型演算法可用。若要使用 RSA 型憑證,請產生 CSR 並使用內部或外部 CA 對其進行簽署,然後將簽署後的憑證匯入到 XCC。
企業嚴格安全性模式
  • 企業嚴格安全性模式是最安全的模式。

  • BMC 在 FIPS 140-3 驗證模式下運作。

  • 需要企業嚴格等級憑證。

  • 僅允許支援企業嚴格層級加密的服務。

  • 需要 Lenovo XClarity Controller 2 Platinum 升級授權才能啟用。

  • CNSA 加密演算法可供使用。

標準安全性模式
  • 標準模式是預設的安全性模式。

  • BMC 使用的所有加密演算法均符合 FIPS 140-3 標準。

  • BMC 在 FIPS 140-3 驗證模式下運作。

  • 需要標準等級憑證。

  • 服務所需的加密如果不支援標準層級加密,則預設為停用。

  • 安裝 Lenovo XClarity Controller 2 Platinum 升級授權後,即可使用 CNSA 演算法。

相容模式
  • 相容模式是在服務和用戶端所需的加密不符合企業嚴格/標準時使用的模式。

  • 支援更廣泛的加密演算法。

  • 啟用此模式後,BMC 不是在 FIPS 140-3 驗證模式下運作。

  • 允許啟用所有服務。

  • 支援廣泛的密碼組合以實現最大的相容性。

支援的 TLS 密碼組合

TLS 加密法設定是為了限制對 BMC 服務支援的TLS 密碼組合。
TLS 密碼組合安全性模式TLS 版本
TLS_AES_256_GCM_SHA384
  • 企業嚴格
  • 標準*
  • 相容*
TLS 1.3
TLS_CHACHA20_POLY1305_SHA256
  • 相容
TLS 1.3
TLS_AES_128_GCM_SHA256
  • 標準
  • 相容
TLS 1.3
TLS_AES_128_CCM_8_SHA256
  • 標準
  • 相容
TLS 1.3
TLS_AES_128_CCM_SHA256
  • 標準
  • 相容
TLS 1.3
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  • 企業嚴格
  • 標準*
  • 相容*
TLS 1.2
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
  • 企業嚴格
  • 標準*
  • 相容*
TLS 1.2
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
  • 企業嚴格
  • 標準*
  • 相容*
TLS 1.2
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • 標準
  • 相容
TLS 1.2
TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305
  • 相容
TLS 1.2
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
  • 標準
  • 相容
TLS 1.2
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
  • 標準
  • 相容
TLS 1.2
TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305
  • 相容
TLS 1.2
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
  • 相容
TLS 1.2
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
  • 相容
TLS 1.2
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
  • 相容
TLS 1.2
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
  • 相容
TLS 1.2
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384
  • 相容
TLS 1.2
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256
  • 相容
TLS 1.2
表中所列帶有星號 (*) 的安全性模式需要 Lenovo XClarity Controller 2 Platinum 升級授權。
三種安全性模式下的服務矩陣

功能/服務

使用加密

立即可用的預設狀態

在嚴格模式下支援

在標準模式下支援

在相容模式下支援

IPMI-over-KCS

已啟用

IPMI-over-LAN

已停用

SNMPv1 設陷

未配置

SNMPv3 設陷

未配置

如果啟用,將於使用非 FIPS 加密時警示

SNMPv3 代理程式

未配置

如果啟用,將於使用非 FIPS 加密時警示

電子郵件警示

未配置

不能啟用 CRAM-MD5 鑑別

如果需要 CRAM-MD5,將於使用非 FIPS 加密時警示。

Syslog 警示

未配置

TLS 1.2

已啟用

TLS 1.3

已啟用

Web over HTTPS

已啟用

Redfish over HTTPS

已啟用

SSDP

已啟用

SSH-CLI

已啟用

SFTP

已停用

LDAP

未配置

安全 LDAP

未配置

安全鑰匙管理

未配置

遠端主控台

已啟用

虛擬媒體 - CIFS

未配置

虛擬媒體 - NFS

未配置

虛擬媒體 - HTTPFS

未配置

RDOC - 本端

未配置

RDOC - CIFS

未配置

RDOC - HTTP

未配置

RDOC - HTTPS

未配置

RDOC - FTP

未配置

RDOC - SFTP

未配置

FFDC 上傳 (SFTP)

已啟用

FFDC 上傳 (TFTP)

已啟用

從儲存庫更新 – CIFS

未配置

從儲存庫更新 - NFS

未配置

從儲存庫更新 – HTTP

未配置

從儲存庫更新 – HTTPS

未配置

Call Home

已停用

協力廠商密碼

未配置

埠轉遞

不適用

已停用