Isilon : OneFS : Activation de la prise en charge de TLSv1.2 pour WebGUI OneFS 7.x et 8.x
Summary: Activation de la prise en charge de TLSv1.2 pour l’interface graphique Web dans OneFS 7.x et 8.x SSLProtocol - Protocole Secure Sockets Layer, cp - copie, interface utilisateur Web.
Instructions
À partir de OneFS 7.2.x et versions supérieures, OpenSSL a été mis à niveau vers la version 1.0.1 qui prend en charge TLSv1.2.
Comment activer TLSv1.2 sur OneFS 7.2.x et versions ultérieures :
- Ouvrez une session SSH sur un nœud faisant partie de la zone système :
Effectuez une copie de sauvegarde du fichier /etc/mcp/templates/webui_httpd.conf . Par exemple, exécutez une commande similaire à la suivante, dans laquelle /ifs/data/ est le répertoire dans lequel le fichier doit être copié :
# cp /etc/mcp/templates/webui_httpd.conf /ifs/data/webui_httpd.conf.bak
- Modifiez le
/etc/mcp/templates/webui_httpd.conf. Ouvrez le fichier pour le modifier avec n’importe quel éditeur. Par exemple :
# vi /etc/mcp/templates/webui_httpd.conf <-- ou utilisez # nano /etc/mcp/templates/webui_httpd.conf
- Pour activer TLSv1.2, recherchez la ligne suivante dans le fichier
webui_httpd.conffichier : -
SSLProtocol -all +TLSv1 -SSLv3 -SSLv2
Remplacez la ligne ci-dessus par la ligne suivante :
SSLProtocol -all +TLSv1 +TLSv1.2 -SSLv3 -SSLv2
Si vous désactivez toute autre couleur de protocole, supprimez le (+) et ajoutez le (-) devant celui-ci.
- Après avoir effectué les modifications souhaitées, enregistrez et fermez le
/etc/mcp/templates/webui_httpd.conffile - Exécutez la commande suivante pour copier le fichier modifié dans le dossier
/ifs/datarépertoire:
# cp /etc/mcp/templates/webui_httpd.conf /ifs/data/webui_httpd.conf
- Exécutez la commande suivante pour copier le fichier modifié dans le répertoire /etc/mcp/templates sur tous les nœuds :
# isi_for_array 'cp /ifs/data/webui_httpd.conf /etc/mcp/templates/webui_httpd.conf'
- Exécutez la commande suivante pour appliquer la modification à tous les nœuds du cluster :
-
-
- Pour OneFS version 7.2.x et 8.0.0.x :
-
# isi_for_array '/etc/mcp/scripts/webui.py'
-
-
- Pour OneFS version 8.0.1.x et 8.1.x :
-
# isi_for_array '/etc/mcp/scripts/httpd.py webui'
- Vérifiez que « +TLSv1.2 » s’affiche dans le fichier webui_httpd.conf sur tous les nœuds en exécutant la commande suivante :
# isi_for_array -sX 'grep SSLProtocol /etc/mcp/templates/webui_httpd.conf'
- Par défaut, OneFS utilise la suite de protocole la plus élevée pour négocier. Pour vérifier si TLSv1.2 est en cours de négociation, exécutez la commande suivante :
# isi_for_array -sX 'echo QUIT |openssl s_client -connect localhost:8080 -tls1_2 | grep -i TLS'
/etc/mcp/templates/webui_httpd.conf . Veillez à réappliquer les modifications aux versions TLS/SSL prises en charge après l’activité de mise à niveau/correctif, si nécessaire.