Guida all'installazione di Solaris 9 12/03

Installazione delle chiavi sul client

Per un'installazione boot WAN più sicura o un'installazione non sicura con il controllo di integrità dei dati, occorre installare le chiavi sul client. Usando una chiave di hashing e una di cifratura, è possibile proteggere i dati trasmessi al client. Le chiavi si possono installare con i metodi seguenti:

Le chiavi si possono installare anche nell'OBP di un client in esecuzione. Per installare le chiavi su un client in esecuzione, il sistema deve eseguire l'ambiente operativo Solaris 9 12/03 o versione compatibile.

All'installazione delle chiavi sul client, accertarsi che i valori non vengano trasmessi tramite un collegamento non sicuro. Per garantire la riservatezza dei valori delle chiavi, attenersi strettamente alle politiche di sicurezza del sito.

Installare le chiavi nell'OBP del client

Per assegnare i valori delle chiavi alle variabili degli argomenti del boot di rete OBP, attenersi alla procedura seguente.

  1. Assumere lo stesso ruolo dell'utente server web sul server di boot WAN.

  2. Visualizzare il valore per ogni chiave del client.


    # wanbootutil keygen -d -c -o net=ip-sottorete,cid=ID-client,type=tipochiave
    
    ip-sottorete

    L'indirizzo IP della sottorete del client.

    ID-client

    L'ID del client da installare. Può essere un ID definito dall'utente o l'ID del client DHCP.

    tipochiave

    Il tipo di chiave da installare sul client. I tipi di chiavi valide sono 3des, aes, o sha1.

    Viene visualizzato il valore esadecimale della chiave.

  3. Ripetere la procedura precedente per ogni tipo di chiave del client da installare.

  4. Portare il sistema client al livello di esecuzione 0.


    # init 0
    

    Viene visualizzato il prompt ok.

  5. Al prompt ok del client, impostare il valore della chiave di hashing.


    ok set-security-key wanboot-hmac-sha1 valore-chiave
    
    set-security-key

    Installa la chiave sul client

    wanboot-hmac-sha1

    Istruisce l'OBP di installare una chiave di hashing HMAC SHA1

    valore-chiave

    Specifica la stringa esadecimale visualizzata nel Punto 2.

    La chiave di hashing HMAC SHA1 è installata nel client OBP.

  6. Al prompt ok del client, installare la chiave di cifratura.


    ok set-security-key wanboot-3des valore-chiave
    
    set-security-key

    Installa la chiave sul client

    wanboot-3des

    Istruisce l'OBP di installare una chiave di cifratura 3DES. Per usare una chiave di cifratura AES, impostare questo valore su wanboot-aes.

    valore-chiave

    Specifica la stringa esadecimale che rappresenta la chiave di cifratura.

    La chiave di cifratura 3DES è installata nell'OBP del client.

    Una volta installate le chiavi, si è pronti per l'installazione del client. Vedere la sezione Installazione del client per istruzioni su come installare il sistema client.

  7. (Opzionale) Verificare che le chiavi siano impostate nell'OBP del client.


    ok list-security-keys
    Security Keys:
             wanboot-hmac-sha1
             wanboot-3des
  8. (Opzionale) Per eliminare una chiave, digitare il comando seguente:


    ok set-security-key tipochiave
    
    tipochiave

    Specifica il tipo di chiave da eliminare. Usare il valore wanboot-hmac-sha1, wanboot-3des, o wanboot-aes.


Esempio 41–3 Installazione delle chiavi nell'OBP del client

L'esempio mostra come installare una chiave di hashing e una chiave di cifratura nell'OBP del client.

Visualizzare i valori delle chiavi sul server di boot WAN.


# wanbootutil keygen -d -c -o net=192.168.198.0,cid=010003BA152A42,type=sha1
b482aaab82cb8d5631e16d51478c90079cc1d463
# wanbootutil keygen -d -c -o net=192.168.198.0,cid=010003BA152A42,type=3des
9ebc7a57f240e97c9b9401e9d3ae9b292943d3c143d07f04

Nell'esempio precedente vengono utilizzate le informazioni seguenti:

net=192.168.198.0

Specifica l'indirizzo IP della sottorete del client

cid=010003BA152A42

Specifica l'ID del client

b482aaab82cb8d5631e16d51478c90079cc1d463

Specifica il valore della chiave di hashing HMAC SHA1 del client

9ebc7a57f240e97c9b9401e9d3ae9b292943d3c143d07f04

Specifica il valore della chiave di cifratura 3DES del client

Se nell'installazione si fa uso di una chiave di cifratura AES, modificare wanboot-3des in wanboot-aes per visualizzare il valore della chiave di cifratura.

Installare le chiavi sul sistema client.


ok set-security-key wanboot-hmac-sha1 b482aaab82cb8d5631e16d51478c90079cc1d463
ok set-security-key wanboot-3des 9ebc7a57f240e97c9b9401e9d3ae9b292943d3c143d07f04

I comandi precedenti eseguono le seguenti operazioni:


Installare una chiave di hashing e una di cifratura su un client in esecuzione

Per installare una chiave di hashing e una chiave di cifratura nell'OBP di un client in esecuzione, attenersi alla procedura seguente.


Nota –

Nella procedura, si presume quanto segue:


  1. Assumere lo stesso ruolo dell'utente server web sul server di boot WAN.

  2. Visualizzare il valore per ogni chiave del client.


    # wanbootutil keygen -d -c -o net=ip-sottorete,cid=ID-client,type=tipochiave
    
    ip-sottorete

    L'indirizzo IP della sottorete del client.

    ID-client

    L'ID del client da installare. Può essere un ID definito dall'utente o l'ID del client DHCP.

    tipochiave

    Il tipo di chiave da installare sul client. I tipi di chiavi validi sono 3des, aes, o sha1.

    Viene visualizzato il valore esadecimale della chiave.

  3. Ripetere la procedura precedente per ogni tipo di chiave da installare.

  4. Diventare superutente sul sistema client.

  5. Installare le chiavi necessarie sul sistema client in esecuzione.


    # /usr/lib/inet/wanboot/ickey -o type=tipochiave
    > valore-chiave
    
    tipochiave

    Specifica il tipo di chiave da installare sul client. I tipi di chiavi valide sono 3des, aes, o sha1.

    valore-chiave

    Specifica la stringa esadecimale visualizzata nella procedura Punto 2.

  6. Ripetere la procedura precedente per ogni tipo di chiave da installare.

    Una volta installate le chiavi, si è pronti a installare il client. Vedere la sezione Installazione del client per istruzioni su come installare il sistema client.


Esempio 41–4 Installazione delle chiavi nell'OBP di un sistema client in esecuzione

L'esempio seguente mostra come installare le chiavi nell'OBP di un client in esecuzione.

Visualizzare i valori delle chiavi sul server di boot WAN.


# wanbootutil keygen -d -c -o net=192.168.198.0,cid=010003BA152A42,type=sha1
b482aaab82cb8d5631e16d51478c90079cc1d463
# wanbootutil keygen -d -c -o net=192.168.198.0,cid=010003BA152A42,type=3des
9ebc7a57f240e97c9b9401e9d3ae9b292943d3c143d07f04

L'esempio precedente usa le seguenti informazioni:

net=192.168.198.0

Specifica l'indirizzo IP della sottorete del client

cid=010003BA152A42

Specifica l'ID del client

b482aaab82cb8d5631e16d51478c90079cc1d463

Specifica il valore della chiave di hashing HMAC SHA1 del client

9ebc7a57f240e97c9b9401e9d3ae9b292943d3c143d07f04

Specifica il valore della chiave di cifratura 3DES del client

Se nell'installazione si fa uso di una chiave di cifratura AES, modificare type=3des in type=aes per visualizzare il valore della chiave di cifratura.

Installare le chiave nell'OBP del client in esecuzione.


# /usr/lib/inet/wanboot/ickey -o type=sha1 b482aaab82cb8d5631e16d51478c90079cc1d463
# /usr/lib/inet/wanboot/ickey -o type=3des 9ebc7a57f240e97c9b9401e9d3ae9b292943d3c143d07f04

I comandi precedenti eseguono le seguenti operazioni: