Nyheter i operativmiljön Solaris 9 8/03

Säkerhetsförbättringar

IKE-protokollet (Internet Key Exchange)

IKE (Internet Key Exchange) automatiserar nyckelhanteringen i IPsec. IKE ersätter manuell nyckeltilldelning och uppdatering på IPv4-nätverk. Med IKE kan administratören hantera ett större antal säkra nätverk.

Systemadministratörer använder IPsec för att konfigurera säkra IPv4-nätverk. Bakgrundsprogrammet in.iked står för nyckelhärledning, verifiering och verifieringsskydd vid start. Bakgrundsprogrammet kan konfigureras. Administratören anger parametrarna i en konfigurationsfil. När parametrarna har angetts krävs ingen mer manuell uppdatering.

Mer information finns i “IKE (Internet Key Exchange)” i Handbok för systemadministratörer: IP-tjänster.

Säkert skal i Solaris

Med säkert skal kan användare upprätta en säker anslutning till en fjärrvärd över ett nätverk som inte behöver vara säkert. Dataöverföringar och användares interaktiva nätverkssessioner skyddas från att avlyssning eller sessionsövertagning samt att en tredje part leder om sessionen via sig själv. Säkert skal i Solaris 9 stöder protokollversionerna SSHv1 och SSHv2. Kraftfull verifiering som bygger på kryptering med allmänna nycklar ingår. X Windows-systemet och andra nätverkstjänster kan kapslas in i säkra skalanslutningar för ytterligare skydd.

Servern för säkert skal, sshd, stöder övervakning och filtrering av inkommande förfrågningar om nätverkstjänster. Servern kan konfigureras så att klientvärdnamnet för inkommande förfrågningar loggas, vilket ger högre nätverkssäkerhet. sshd använder samma teknik som den som används i verktyget Tcp-wrappers 7.6, som finns beskrivet i Gratisprogram.

Mer information hittar du i direkthjälpen (man pages) för sshd(1M), hosts_access(4) och hosts_options(4). Se även “Använda Secure Shell (åtgärder)” i Handbok för systemadministratörer: Säkerhetstjänster.

Kerberos Key Distribution Center (KDC) och administrativa verktyg

Systemadministratörer kan öka systemsäkerheten med hjälp av verifierings-, sekretess- och integritetsskyddet i Kerberos V5. NFS kan till exempel skyddas med Kerberos V5.

Här följer en förteckning över viktiga nya funktioner i Kerberos V5.

Mer information finns i “Administrera en Kerberos-databas” i Handbok för systemadministratörer: Säkerhetstjänster.

Säker LDAP-klient

Solaris 9 innehåller nya funktioner för LDAP-klientbaserad säkerhet. Ett nytt LDAP-bibliotek har SSL- (TLS) och CRAM-MD5-krypteringsmekanismer. Dessa krypteringsmekanismer gör att kunder kan använda krypteringsmetoder via nätet mellan LDAP-klienter och LDAP-servern.

Sun ONE Directory Server 5.1 (tidigare iPlanet Directory Server 5.1) är LDAP-katalogservern. Mer information finns i Nätverkshantering.

Krypteringsmoduler för IP-säkerhet och Kerberos

Stark kryptering för IPsec och Kerberos har inkluderats i Solaris 9. Tidigare var bara krypteringsmodulen tillgänglig på cd-rom-skivan med Solaris Encryption Kit eller via nedladdning från webben. Många av dessa algoritmer finns nu i operativmiljön Solaris 9. Algoritmerna inkluderar 56-bitars DES-sekretesstöd för Kerberos och 56-bitars DES- och 128-bitars tre-nyckel Triple-DES-stöd för IP-säkerhet.


Obs!  

Stöd för ännu starkare kryptering finns på cd-skivan Solaris Encryption Kit eller via nedladdning från webben. IPsec stöder 128-bitars-, 192-bitars- eller 256-bitars AES (Advanced Encryption Standard), samt 32- till 448-bitars Blowfish i 8–bitarssteg.


Mer information om IPsec finns i “IPsec (Översikt)” i Handbok för systemadministratörer: IP-tjänster. Mer information om Kerberos-stöd finns i “Introduktion till SEAM” i Handbok för systemadministratörer: Säkerhetstjänster.

IP-säkerhetsarkitektur för IPv6

Säkerhetsramverket IPsec har förbättrats i Solaris 9 och stöder nu säker överföring av IPv6-datagram mellan datorer. I Solaris 9 går det bara att använda manuella nycklar tillsammans med IPsec för IPv6.


Obs!  

IP-säkerhet för IPv4 introducerades i Solaris 8. IKE-protokollet (Internet Key Exchange) finns tillgängligt för IPv4.


Mer information finns i “IPsec (Översikt)” i Handbok för systemadministratörer: IP-tjänster.

RBAC-förbättringar (Role-Based Access Control)

RBAC-databaser (Role-based access control) kan hanteras via det grafiska gränssnittet i Solaris Management Console. Rättigheter kan tilldelas som standard i filen policy.conf. Dessutom kan rättigheter innehålla andra rättigheter.

Mer information om RBAC finns i “Rollbaserad behörighetskontroll (Översikt)” i Handbok för systemadministratörer: Säkerhetstjänster. Mer information om Solaris Management Console finns i Systemadministrationsverktyg.

Säkerhetsalternativ för Xserver

Nya alternativ gör att systemadministratörer har möjlighet att tillåta endast krypterade anslutningar till Solaris X server. Mer information hittar du i Funktioner för användare i Solaris 9.

GSS-API (Generic Security Services Application Programming Interface)

GSS-API (Generic Security Services Application Programming Interface) är ett ramverk för säkerhet som gör att program kan skydda skickade data. Med GSS-API får programmen verifierings-, integritets- och sekretesstjänster. Gränsnittet ger programmen en standardsäkerhet. Det betyder att den underliggande plattformen, till exempel Solaris, eller säkerhetsmekanismen, till exempel Kerberos, som används inte behöver vara känd för programmen. Programmen som använder GSS-API blir därmed i högsta grad flyttbara.

Mer information finns i GSS-API Programming Guide.

Ytterligare säkerhetsprogramvara

Mer information om SunScreenTM 3.2, som är en brandväggsprodukt, finns i Ytterligare programvara.

Se även Gratisprogram om du vill ha information om Tcp-wrappers 7.6-gratisprogramvaran i Solaris 9. Tcp-wrappers 7.6 är små bakgrundsprogram som övervakar och filtrerar inkommande frågor om nätverkstjänster.