Så aktiverar du HSTS på Dell Security Manager-proxyservern

Summary: Dell Security Manager-proxyservern kan uppvisa en HSTS-sårbarhet vid säkerhetsgenomsökning.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Instructions

Berörda produkter:

  • Dell Security Management Server

Berörda versioner:

  • 11.1 och senare (Modifierad med en konfigurationsändring)
  • 11.0 och tidigare (kräver en uppdaterad .jar-fil som innehåller ett HSTS-filter. Undersökning av dessa äldre servrar pågår.)

Berörda operativsystem:

  • Windows Server

En HSTS-säkerhetsrisk har identifierats i Dell Security Manager-proxyservern. Ett HSTS-filter kan konfigureras för tjänsterna för att åtgärda den här säkerhetsrisken.

HTTP Strict Transport Security (HSTS) markeras som en säkerhetsrisk av säkerhetsskannrar i Dell Security Manager-proxyservern.

Dell Security Manager Proxy Server består av fyra tjänster:

  • Dell Core Server Proxy
  • Dell enhetsserver
  • Dells policyproxy
  • Dell Security Server Proxy
Obs! Dells policyproxy är inte en Jetty-proxyservertjänst och krypterar inte transporten via port 8000. Nyttolasten krypteras dock, vilket ger säkerhet på det här sättet, och därför behövs inte ändringen för HSTS för principproxyn.

Filen webdefault.xml i conf-mappen måste ändras så att den innehåller konfigurationen för HSTS-filtret för att aktivera HSTS på tjänsterna Dell Core Server Proxy, Dell Device Server och Dell Security Server Proxy.

Obs! Standardfilerna för web-default.xml är desamma för de tre proxyservertjänsterna. Att uppdatera en av de web-default.xml filerna, kopiera filen till de andra två serverkonf-mapparna och starta om tjänsterna är en snabb metod för att sprida ändringen till de andra tjänsterna.

Installationsplatserna är:

  • Dell Core Server Proxy: C:\Program Files\Dell\Enterprise Edition\Core Server Proxy
  • Dell-enhetsserver: C:\Program Files\Dell\Enterprise Edition\Device Server
  • Dell Security Server-proxy: C:\Program Files\Dell\Enterprise Edition\Security Server Proxy

Gör följande:

  1. Stoppaproxytjänsterna.
  2. Ändra katalogen till en av proxytjänsternas .\conf mappar.
  3. Gör en säkerhetskopia av conf\web-default.xml-filen om ett fel inträffar.
  4. Lägg till HSTS-filteruppdateringarna i en av services conf\web-default.xml-filen .

HSTS-filterkonfigurationen läggs till längst ned i webdefault.xml-filen, ovanför raden:

</web-app>

HSTS-filterkonfigurationen är:

<filter>
    <filter-name>HSTSFilter</filter-name>
    <filter-class>com.credant.jetty.servlet.TransportSecurityFilter</filter-class>
    <init-param>
      <param-name>maxAgeSeconds</param-name>
      <param-value>31536000</param-value>
    </init-param>
    <init-param>
      <param-name>includeSubDomains</param-name>
      <param-value>true</param-value>
    </init-param>
    <init-param>
      <param-name>addPreload</param-name>
      <param-value>true</param-value>
    </init-param>
  </filter>
  <filter-mapping>
    <filter-name>HSTSFilter</filter-name>
    <url-pattern>/*</url-pattern>
  </filter-mapping>

De sista raderna i web-default.xml skulle vara (med det tillagda HSTS-filtret i gult nedan):

<security-constraint>
    <web-resource-collection>
      <web-resource-name>Disable TRACE and OPTIONS</web-resource-name>
      <url-pattern>/</url-pattern>
      <http-method>TRACE</http-method>
      <http-method>OPTIONS</http-method>
    </web-resource-collection>
    <auth-constraint/>
  </security-constraint>
  
 <filter>
    <filter-name>HSTSFilter</filter-name>
    <filter-class>com.credant.jetty.servlet.TransportSecurityFilter</filter-class>
    <init-param>
      <param-name>maxAgeSeconds</param-name>
      <param-value>31536000</param-value>
    </init-param>
    <init-param>
      <param-name>includeSubDomains</param-name>
      <param-value>true</param-value>
    </init-param>
    <init-param>
      <param-name>addPreload</param-name>
      <param-value>true</param-value>
    </init-param>
  </filter>
  <filter-mapping>
    <filter-name>HSTSFilter</filter-name>
    <url-pattern>/*</url-pattern>
  </filter-mapping>

</web-app>
  1. Kopiera den uppdaterade web-default.xml filen till de andra berörda tjänsterna.
  2. Starta omproxytjänsterna.

Om du vill kontakta support, se Dell Data Security telefonnummer till internationell support.
Gå till TechDirect för att skapa en begäran om teknisk support online.
Om du vill ha mer information och resurser kan du gå med i Dell Security Community-forumet.

Affected Products

Dell Encryption
Article Properties
Article Number: 000209524
Article Type: How To
Last Modified: 15 Apr 2024
Version:  6
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.