ECDHEの暗号の組み合わせ
すべてのCitrix ADCアプライアンスは、フロントエンドとバックエンドでECDHE暗号グループをサポートします。SDXアプライアンスでは、SSLチップがVPXインスタンスに割り当てられている場合、MPXアプライアンスの暗号サポートが適用されます。それ以外の場合は、VPXインスタンスの通常の暗号サポートが適用されます。
これらの暗号をサポートするビルドとプラットフォームの詳細については、 Citrix ADCアプライアンスで使用可能な暗号を参照してください。
ECDHE暗号スイートは、楕円曲線暗号(ECC)を使用します。キーサイズが小さいため、ECC は、モバイル(無線)環境またはミリ秒ごとに重要な対話型音声応答環境で特に役立ちます。キーサイズを小さくすると、電力、メモリ、帯域幅、計算コストを節約できます。
Citrix ADCアプライアンスは、次のECCカーブをサポートしています。
- P_256
- P_384
- P_224
- P_521
注:リリース 10.1 ビルド 121.10 より前のビルドからアップグレードする場合は、ECC カーブを既存の SSL 仮想サーバーまたはサービスに明示的にバインドする必要があります。曲線は、デフォルトで、アップグレード後に作成するすべての仮想サーバーおよびサービスにバインドされます。
ECC曲線をSSLフロントエンドおよびバックエンドエンティティにバインドできます。既定では、4 つのカーブはすべて P_256、P_384、P_224、P_521 の順序でバインドされます。順序を変更するには、まずすべてのカーブのバインドを解除してから、目的の順序でバインドする必要があります。
CLIを使用してECC曲線をSSL仮想サーバーにバインドします
コマンドプロンプトで入力します。
bind ssl vserver <vServerName > -eccCurveName <eccCurveName >
例:
bind ssl vserver v1 -eccCurveName P_224
sh ssl vserver v1
Advanced SSL configuration for VServer v1:
DH: DISABLED
Ephemeral RSA: ENABLED Refresh Count: 0
Session Reuse: ENABLED Timeout: 120 seconds
Cipher Redirect: DISABLED
SSLv2 Redirect: DISABLED
ClearText Port: 0
Client Auth: DISABLED
SSL Redirect: DISABLED
Non FIPS Ciphers: DISABLED
SNI: DISABLED
SSLv2: DISABLED SSLv3: ENABLED TLSv1.0: ENABLED TLSv1.1: DISABLED TLSv1.2: DISABLED
Push Encryption Trigger: Always
Send Close-Notify: YES
ECC Curve: P_224
1) Cipher Name: DEFAULT
Description: Predefined Cipher Alias
Done
<!--NeedCopy-->
GUIを使用してECC曲線をSSL仮想サーバーにバインドする
- Traffic Management > Load Balancing > Virtual Serversに移動します。
- SSL 仮想サーバーを選択し、[編集] をクリックします。
-
Advanced SettingsでECC Curveをクリックします。
- ECC曲線セクションの内側をクリックします。
- [ SSL仮想サーバーECC曲線バインディング ]ページで、[ バインディングの追加]をクリックします。
-
ECC Curve BindingでSelect ECC Curveをクリックします。
- 値を選択してSelectをクリックします。
- [バインド] をクリックします。
- [閉じる] をクリックします。
- [完了] をクリックします。
CLIを使用してECC曲線をSSLサービスにバインドします
コマンドプロンプトで入力します。
bind ssl service <vServerName > -eccCurveName <eccCurveName >
例:
> bind ssl service sslsvc -eccCurveName P_224
Done
> sh ssl service sslsvc
Advanced SSL configuration for Back-end SSL Service sslsvc:
DH: DISABLED
DH Private-Key Exponent Size Limit: DISABLED Ephemeral RSA: DISABLED
Session Reuse: ENABLED Timeout: 300 seconds
Cipher Redirect: DISABLED
ClearText Port: 0
Server Auth: DISABLED
SSL Redirect: DISABLED
Non FIPS Ciphers: DISABLED
SNI: DISABLED
OCSP Stapling: DISABLED
SSLv3: ENABLED TLSv1.0: ENABLED TLSv1.1: ENABLED TLSv1.2: ENABLED TLSv1.3: DISABLED
Send Close-Notify: YES
Strict Sig-Digest Check: DISABLED
Zero RTT Early Data: ???
DHE Key Exchange With PSK: ???
Tickets Per Authentication Context: ???
ECC Curve: P_224
1) Cipher Name: DEFAULT_BACKEND
Description: Default cipher list for Backend SSL session
Done
<!--NeedCopy-->
GUIを使用してECC曲線をSSLサービスにバインドする
- Traffic Management > Load Balancing > Servicesに移動します。
- SSL サービスを選択し、[編集] をクリックします。
-
Advanced SettingsでECC Curveをクリックします。
- ECC曲線セクションの内側をクリックします。
- [ SSLサービスECC曲線バインディング ]ページで、[ バインディングの追加]をクリックします。
-
ECC Curve BindingでSelect ECC Curveをクリックします。
- 値を選択してSelectをクリックします。
- [バインド] をクリックします。
- [閉じる] をクリックします。
- [完了] をクリックします。