Citrix ADC

Cifras ECDHE

Todos los dispositivos Citrix ADC admiten el grupo de cifrado ECDHE en el front-end y el back-end. En un dispositivo SDX, si se asigna un chip SSL a una instancia VPX, se aplica la compatibilidad con cifrado de un dispositivo MPX. De lo contrario, se aplica el soporte de cifrado normal de una instancia VPX.

Para obtener más información acerca de las compilaciones y plataformas que admiten estos cifrados, consulte Cifrados disponibles en los dispositivos Citrix ADC.

Los conjuntos de cifrado ECDHE utilizan criptografía de curva elíptica (ECC). Debido a su tamaño de clave más pequeño, ECC es especialmente útil en un entorno móvil (inalámbrico) o en un entorno interactivo de respuesta de voz, donde cada milisegundo es importante. Los tamaños de clave más pequeños ahorran energía, memoria, ancho de banda y costes computacionales.

Un dispositivo Citrix ADC admite las siguientes curvas ECC:

  • P_256
  • P_384
  • P_224
  • P_521

Nota: Si actualiza desde una compilación anterior a la versión 10.1 compilación 121.10, debe vincular explícitamente las curvas ECC a los servidores y servicios virtuales SSL existentes. Las curvas están vinculadas de forma predeterminada a todos los servidores y servicios virtuales que cree después de la actualización.

Puede enlazar una curva ECC a entidades front-end y backend SSL. Por defecto, las cuatro curvas están enlazadas, en el orden siguiente: P_256, P_384, P_224, P_521. Para cambiar el orden, primero debe desenlazar todas las curvas y, a continuación, vincularlas en el orden deseado.

Enlazar curvas ECC a un servidor virtual SSL mediante la CLI

En el símbolo del sistema, escriba:

bind ssl vserver <vServerName > -eccCurveName <eccCurveName >

Ejemplo:

bind ssl vserver  v1 -eccCurveName P_224

sh ssl vserver v1

Advanced SSL configuration for VServer v1:
DH: DISABLED
Ephemeral RSA: ENABLED Refresh Count: 0
Session Reuse: ENABLED Timeout: 120 seconds
Cipher Redirect: DISABLED
SSLv2 Redirect: DISABLED
ClearText Port: 0
Client Auth: DISABLED
SSL Redirect: DISABLED
Non FIPS Ciphers: DISABLED
SNI: DISABLED
SSLv2: DISABLED SSLv3: ENABLED TLSv1.0: ENABLED  TLSv1.1: DISABLED  TLSv1.2: DISABLED
Push Encryption Trigger: Always
Send Close-Notify: YES
ECC Curve: P_224

1) Cipher Name: DEFAULT
Description: Predefined Cipher Alias
Done

Enlazar curvas ECC a un servidor virtual SSL mediante la GUI

  1. Vaya a Administración del tráfico > Equilibrio de carga > Servidores virtuales.
  2. Seleccione un servidor virtual SSL y haga clic en Modificar.
  3. En Configuración avanzada, haga clic en Curva ECC. Configuración avanzada para la curva ECC
  4. Haga clic dentro de la sección de curva ECC.
  5. En la página Enlace de curva ECC de SSL Virtual Server, haga clic en Agregar enlace. Agregar enlace de curva ECC en el servidor virtual SSL
  6. En Enlace de curva ECC, haga clic en Seleccionar curva ECC. Seleccionar curva ECC
  7. Seleccione un valor y, a continuación, haga clic en Seleccionar. Seleccionar valor de curva ECC
  8. Haga clic en Bind.
  9. Haga clic en Cerrar.
  10. Haga clic en Listo.

Enlazar curvas ECC a un servicio SSL mediante la CLI

En el símbolo del sistema, escriba:

bind ssl service <vServerName > -eccCurveName <eccCurveName >

Ejemplo:

> bind ssl service sslsvc -eccCurveName P_224
 Done
> sh ssl service sslsvc

    Advanced SSL configuration for Back-end SSL Service sslsvc:
    DH: DISABLED
    DH Private-Key Exponent Size Limit: DISABLED    Ephemeral RSA: DISABLED
    Session Reuse: ENABLED      Timeout: 300 seconds
    Cipher Redirect: DISABLED
    ClearText Port: 0
    Server Auth: DISABLED
    SSL Redirect: DISABLED
    Non FIPS Ciphers: DISABLED
    SNI: DISABLED
    OCSP Stapling: DISABLED
    SSLv3: ENABLED  TLSv1.0: ENABLED  TLSv1.1: ENABLED  TLSv1.2: ENABLED  TLSv1.3: DISABLED
    Send Close-Notify: YES
    Strict Sig-Digest Check: DISABLED
    Zero RTT Early Data: ???
    DHE Key Exchange With PSK: ???
    Tickets Per Authentication Context: ???

    ECC Curve: P_224


1)  Cipher Name: DEFAULT_BACKEND
    Description: Default cipher list for Backend SSL session
 Done

Enlazar curvas ECC a un servicio SSL mediante la GUI

  1. Vaya a Administración del tráfico > Equilibrio de carga > Servicios.
  2. Seleccione un servicio SSL y haga clic en Modificar.
  3. En Configuración avanzada, haga clic en Curva ECC. Configuración avanzada para la curva ECC
  4. Haga clic dentro de la sección de curva ECC.
  5. En la página Enlace de curva ECC de servicio SSL, haga clic en Agregar enlace. Agregar enlace de curva ECC
  6. En Enlace de curva ECC, haga clic en Seleccionar curva ECC. Seleccionar curva ECC
  7. Seleccione un valor y, a continuación, haga clic en Seleccionar. Seleccionar valor de curva ECC
  8. Haga clic en Bind.
  9. Haga clic en Cerrar.
  10. Haga clic en Listo.