JavaScript is required to for searching.
跳过导航链接
退出打印视图
Trusted Extensions 配置和管理     Oracle Solaris 11 Information Library (简体中文)
search filter icon
search icon

文档信息

前言

第 1 部分Trusted Extensions 的初始配置

1.  Trusted Extensions 的安全规划

2.  Trusted Extensions 的配置任务列表

3.  将 Trusted Extensions 功能添加到 Oracle Solaris(任务)

4.  配置 Trusted Extensions(任务)

5.  为 Trusted Extensions 配置 LDAP(任务)

第 2 部分管理 Trusted Extensions

6.  Trusted Extensions 管理概念

7.  Trusted Extensions 管理工具

8.  Trusted Extensions 系统上的安全要求(概述)

9.  执行 Trusted Extensions 中的常见任务(任务)

10.  Trusted Extensions 中的用户、权限和角色(概述)

11.  在 Trusted Extensions 中管理用户、权限和角色(任务)

12.  Trusted Extensions 中的远程管理(任务)

13.  在 Trusted Extensions 中管理区域(任务)

14.  在 Trusted Extensions 中管理和挂载文件(任务)

15.  可信网络(概述)

可信网络

Trusted Extensions 数据包

可信网络通信

Trusted Extensions 中的网络命令

Trusted Extensions 中的网络配置数据库

可信网络安全属性

Trusted Extensions 中的网络安全属性

安全模板中的主机类型和模板名称

安全模板中的缺省标签

安全模板中的系统解释域

安全模板中的标签范围

安全模板中的辅助标签

可信网络回退机制

Trusted Extensions 中的路由概述

路由背景

Trusted Extensions 中的路由表项

Trusted Extensions 认可检查

源认可检查

网关认可检查

目标认可检查

Trusted Extensions 中的路由管理

在 Trusted Extensions 中选择路由器

Trusted Extensions 中的网关

Trusted Extensions 中的路由命令

有标签 IPsec 的管理

受 IPsec 保护的交换的标签

IPsec 安全关联的标签扩展

IKE 的标签扩展

通道模式 IPsec 下的标签和认可

有关标签扩展的保密性和完整性保护

16.  在 Trusted Extensions 中管理网络(任务)

17.  Trusted Extensions 和 LDAP(概述)

18.  Trusted Extensions 中的多级别邮件(概述)

19.  管理有标签打印(任务)

20.  Trusted Extensions 中的设备(概述)

21.  管理 Trusted Extensions 的设备(任务)

22.  Trusted Extensions 审计(概述)

23.  Trusted Extensions 中的软件管理(参考)

A.  站点安全策略

创建和管理安全策略

站点安全策略和 Trusted Extensions

计算机安全建议

物理安全建议

人员安全建议

常见安全违规

其他安全参考信息

B.  Trusted Extensions 的配置核对表

用于配置 Trusted Extensions 的核对表

C.  Trusted Extensions 管理快速参考

Trusted Extensions 中的管理接口

由 Trusted Extensions 扩展的 Oracle Solaris 接口

Trusted Extensions 中更为严厉的安全缺省值

Trusted Extensions 中的受限选项

D.  Trusted Extensions 手册页列表

按字母顺序排列的 Trusted Extensions 手册页

Trusted Extensions 修改的 Oracle Solaris 手册页

词汇表

索引

有标签 IPsec 的管理

Trusted Extensions 系统可以使用 IPsec 来保护有标签网络包。可以使用显式或隐式 Trusted Extensions 标签发送 IPsec 包。使用 CIPSO IP 选项将显式发送标签,使用有标签 IPsec 安全关联 (security association, SA) 将隐式发送标签。此外,具有其他隐式标签的 IPsec 加密包可以通过无标签网络进行传送。

有关一般 IPsec 概念和配置过程,请参见《Oracle Solaris 管理:IP 服务》中的第 III 部分, "IP 安全性"。有关 Trusted Extensions 对 IPsec 过程的修改,请参见配置有标签 IPsec(任务列表)

受 IPsec 保护的交换的标签

Trusted Extensions 系统上的所有通信(包括受 IPsec 保护的通信)都必须满足安全标签认可检查。Trusted Extensions 认可检查中介绍了这些检查。

来自有标签区域中应用程序的 IPsec 包上的必须通过这些检查的标签为内标签 (inner label)线标签 (wire label)密钥管理标签 (key management label)

IPsec 安全关联的标签扩展

在 Trusted Extensions 系统上使用 IPsec 标签扩展,以将标签与在安全关联 (security association, SA) 内传输的通信相关联。缺省情况下,IPsec 不使用标签扩展,因此将忽略标签。无论 Trusted Extensions 标签为何,两个系统之间的所有通信都将流经单个 SA。

使用标签扩展,您可以执行以下操作:

可以指定是自动通过 IKE(如IKE 的标签扩展中所述)还是手动通过 ipseckey 命令来使用标签扩展。有关标签扩展功能的详细信息,请参见 ipseckey(1M) 手册页。

使用标签扩展时,传出通信的 SA 选择将内部敏感标签包括为匹配项的一部分。传入通信的安全标签由已接收包的 SA 的安全标签定义。

IKE 的标签扩展

Trusted Extensions 系统上的 IKE 支持与可识别标签的对等方协商 SA 的标签。在 /etc/inet/ike/config 文件中使用以下关键字可控制此机制:

有关更多信息,请参见 ike.config(4) 手册页。

通道模式 IPsec 下的标签和认可

应用程序数据包受到通道模式下的 IPsec 保护时,这些数据包包含多个 IP 头。

image:图中显示了外部 IP 头,后跟 ESP 或 AH,然后是内部 IP 头、TCP 头、数据。

IKE 协议的 IP 头包含与应用程序数据包的外部 IP 头相同的源和目标地址对。

image:图中显示了外部 IP 头,后跟 UDP 头和 IKE 密钥管理协议。

Trusted Extensions 将内部 IP 头地址用于内标签 (inner label) 认可检查。Trusted Extensions 使用外部 IP 头地址来执行网线标签和密钥管理标签检查。有关认可检查的信息,请参见Trusted Extensions 认可检查

有关标签扩展的保密性和完整性保护

下表说明了 IPsec 保密性和完整性保护如何应用于具有各种标签扩展配置的安全标签。

安全关联
保密性
完整性
无标签扩展
标签在 CIPSO IP 选项中可见。
CIPSO IP 选项中的消息标签受 AH(而不受 ESP)保护。请参见注释。
具有标签扩展
CIPSO IP 选项可见,但表示线标签 (wire label),该标签可能不同于内消息标签 (inner message label)。
特定于标签的 SA 的存在隐式确保了标签完整性。

线上 CIPSO IP 选项受 AH 保护。请参见注释。

隐藏了标签扩展和 CIPSO IP 选项
消息标签不可见。
特定于标签的 SA 的存在隐式确保了标签完整性。

注 - 如果可识别 CIPSO 的路由器在消息通过网络传输时去除或添加 CIPSO IP 选项,则您无法使用 IPsec AH 完整性保护来保护 CIPSO IP 选项。对 CIPSO IP 选项所做的任何修改将使消息无效,并导致受 AH 保护的包在目标处丢弃。