Data Domain: konfiguracja uwierzytelniania i szyfrowania DD Boost na potrzeby zgodności ze standardem STIG
요약: Zgodność ze STIG — wymaganie STIG SV-279028r1138077: To wymaganie stanowi, że mechanizmy transferu informacji muszą jednoznacznie identyfikować i uwierzytelniać systemy źródłowe przed zezwoleniem na dostęp do danych. Aby spełnić te wymagania, nie należy konfigurować wartości "none" dla opcji DD Boost global-authentication-mode i global-encryption-strength. Skonfiguruj DD Boost tak, aby używał dwukierunkowego uwierzytelniania hasła lub dwukierunkowego uwierzytelniania hasła oraz średniej lub wysokiej siły szyfrowania, a także sprawdź, czy podłączone klienty DD Boost, takie jak PPDM, obsługują wybrane ustawienia. ...
증상
Ustawienia globalne DD Boost konfiguruje się jako:
sysadmin@ddve-lts# ddboost option show
Option Value
------------------------------ -------
distributed-segment-processing enabled
virtual-synthetics enabled
global-authentication-mode none
global-encryption-strength none
------------------------------ -------
Wymagane są wytyczne w celu dostosowania ustawień komunikacji DD Boost do wymagań STIG SV-279028r1138077.
Środowisko zawiera klientów DD Boost komunikujących się z systemami Data Domain, takimi jak PPDM.
원인
Ustawienia globalnego uwierzytelniania i szyfrowania DD Boost skonfigurowano za pomocą:
sysadmin@ddve-lts# ddboost option show
Option Value
------------------------------ -------
distributed-segment-processing enabled
virtual-synthetics enabled
global-authentication-mode none
global-encryption-strength none
------------------------------ -------
Wymóg STIG SV-279028r1138077 Wymaga mechanizmów przekazywania informacji w celu jednoznacznej identyfikacji i uwierzytelniania systemów źródłowych przed zezwoleniem na dostęp do danych.
Istniejąca konfiguracja DD Boost nie była zgodna z wymaganiami dotyczącymi uwierzytelniania i szyfrowania zdefiniowanymi przez STIG.
Jest to problem z wyrównaniem konfiguracji, a nie wada produktu.
Rozwiązanie: Skonfiguruj DD Boost do korzystania z uwierzytelnionej i szyfrowanej komunikacji, ustawiając:
sysadmin@DD6900-2# ddboost option set global-authentication-mode two-way-password global-encryption-strength medium
** Changing these global settings may affect per-client authentication and encryption settings.
DD Boost option "global-authentication-mode" set to two-way-password and "global-encryption-strength" set to medium.
sysadmin@DD6900-2# ddboost option show
Option Value
------------------------------ ----------------
distributed-segment-processing enabled
virtual-synthetics enabled
fc disabled
global-authentication-mode two-way-password
global-encryption-strength medium
------------------------------ ----------------해결
Sprawdzenie, czy wszystkie klienty DD Boost, w tym PPDM, obsługują wybraną metodę uwierzytelniania i czy są dla niej skonfigurowane.
Klienci obecnie korzystający z uwierzytelniania anonimowego mogą wymagać dodatkowej konfiguracji po zmianie.
Włączenie szyfrowania wprowadza narzut przetwarzania dla operacji szyfrowania i odszyfrowywania; Wpływ różni się w zależności od rozmiaru obciążenia i wymagań dotyczących przepływności.
Informacje o obsługiwanych konfiguracjach uwierzytelniania i szyfrowania można znaleźć w odpowiedniej dokumentacji Data Domain, DD Boost i PPDM.
Data Domain: globalne uwierzytelnianie i szyfrowanie DD Boost