Poradnik dotyczący wydania Dell BSAFE SSL-J 7.0

Podsumowanie: Zespół Dell BSAFE informuje o wydaniu sterownika Dell BSAFE SSL-J 7.0, w którym dodano obsługę protokołu TLS 1.3 przy użyciu kryptografii zweryfikowanej przez FIPS 140.

Ten artykuł dotyczy Ten artykuł nie dotyczy Ten artykuł nie jest powiązany z żadnym konkretnym produktem. Nie wszystkie wersje produktu zostały zidentyfikowane w tym artykule.

Instrukcje

Początkowo opublikowano 13 kwietnia 2021 r.

Opis

Zespół Dell BSAFE informuje o wprowadzeniu urządzenia Dell BSAFE SSL-J 7.0 (SSL-J). Ta wersja zawiera rozwiązanie Dell BSAFE Crypto-J 6.2.5.1 (Crypto-J), które korzysta z Dell BSAFE Crypto-J Jsafe i modułu oprogramowania JCE 6.2.5 jako podstawowego dostawcy FIPS. 

Uwaga: Wbudowany Crypto-J jest dołączony w celu rozwiązania problemów ze zgodnością wymaganych do wytworzenia SSL-J. Samodzielna wersja Crypto-J zostanie dostarczona w późniejszym terminie, jeśli Dell Technologies uzna to za konieczne.
 

Ta wersja protokołu SSL-J została zaprojektowana, aby zapewnić następującą nową funkcję:

  • Implementacja protokołu TLS 1.3 (RFC 8446).
  • Obsługa właściwości dla protokołu TLS 1.3:
    • Dodano obsługę następujących nowych właściwości:
           com.rsa.ssl.compatibility.tls13.middlebox
           com.rsa.ssl.server.forcehrr
           com.rsa.ssl.tlsextensions.client.keyshares
           com.rsa.ssl.tlsextensions.server.cookie
           com.rsa.sslj.supported.signature.schemes
           com.rsa.sslj.supported.certificate.signature.schemes
  • Dodano obsługę wcześniej nieobsługiwanej właściwości
           jdk.tls.keyLimits
  • Dodano obsługę protokołu TLS 1.3 dla następującej właściwości:
           jdk.tls.disabledAlgorithms
  • Dodano obsługę protokołów TLS 1.3 i TLS 1.2 dla wcześniej nieobsługiwanej właściwości:
           jdk.tls.namedGroups
  • Implementacja rozszerzenia urzędów certyfikacji dla protokołu TLS 1.3 (RFC 8446).
  • Implementacja rozszerzenia żądania statusu certyfikatu, zszywanie protokołu OCSP, dla protokołów TLS 1.2 i TLS 1.3. (RFC 6066 i RFC 8446).
    • Dodano obsługę następującej nowej właściwości:
           com.rsa.ssl.client.ocsp.sendnonce
  • Dodano obsługę następujących wcześniej nieobsługiwanych właściwości:
           jdk.tls.client.enableStatusRequestExtension
           jdk.tls.server.enableStatusRequestExtension
           jdk.tls.stapling.cacheSize
           jdk.tls.stapling.cacheLifetime
           jdk.tls.stapling.ignoreExtensions
           jdk.tls.stapling.responseTimeout
           jdk.tls.stapling.responderURI
           jdk.tls.stapling.responderOverride
  • Implementacja rozszerzenia limitu rozmiaru rekordu dla protokołów TLS 1.2 i TLS 1.3 (RFC 8449).
    • Dodano obsługę następujących nowych właściwości:
           com.rsa.ssl.tlsextensions.client.recordsizelimit.length
           com.rsa.ssl.tlsextensions.server.recordsizelimit.length
  • Implementacja skrótu sesji i rozszerzonego głównego klucza tajnego dla protokołu TLS 1.2 (RFC 7627).
    • Dodano obsługę wcześniej nieobsługiwanej właściwości:
           jdk.tls.useExtendedMasterSecret
  • Konfiguracja limitu użycia klucza tymczasowego.
    • Właściwość systemowa com.rsa.ssl.ephemeralkey.usagelimit ogranicza liczbę przypadków użycia efemerycznej pary kluczy do uzgadniania rąk. Domyślnie limit wynosi 1, dzięki czemu pary kluczy efemerycznych nie są ponownie używane.
Przestroga: Należy dokładnie rozważyć korzystanie z tej właściwości, ponieważ każdy wzrost wydajności odbywa się kosztem obniżonego poziomu bezpieczeństwa


Ta wersja SSL-J została zaprojektowana w celu uwzględnienia następujących zmian:

  • Protokoły SSLv3, TLS 1.0 i TLS 1.1 nie są już obsługiwane, a implementacje zostały usunięte.
  • Usunięto obsługę następujących właściwości:
      com.rsa.ssl.server.compatibility.securerenegotiation
      com.rsa.ssl.server.compatibility.securerenegotiation.requireupdatedpeer
      com.rsa.ssl.client.compatibility.securerenegotiation.requireupdatedpeer
      com.rsa.ssl.rsamd5signature
      jsse.enableCBCProtection
  • Zaktualizowano obsługę rozszerzenia formatów punktów obsługiwanych przez EC dla protokołu TLS 1.2 z wersji RFC 4492 do RFC 8422.
  • Usunięto obsługę starszych renegocjacji.

Ta wersja została zaprojektowana w celu usunięcia następujących przestarzałych funkcji:

  • Wszystkie interfejsy API SSLJ. Aplikacje muszą korzystać z publicznego interfejsu API JSSE i interfejsu API certyfikatów w Crypto-J.
  • Wszystkie interfejsy API Cert-J
  • Wszystkie wcześniej przestarzałe zestawy szyfrowania, jak wskazano w sekcji Ulepszenia i rozwiązane problemy
  • Wcześniej przestarzałe interfejsy API. Pełną listę tych elementów można znaleźć w sekcji Usunięte interfejsy API w podręczniku programisty Dell BSAFE SSL-J.

Ta wersja zawiera następujące poprawki:

  • BSFSSLJ-300: Negocjacje z użyciem Diffiego Hellmana czasami skutkują wyjątkiem "nieprawidłowego dopełnienia" (Java 1.7). Aby uzyskać więcej informacji, zapoznaj się z bazą danych błędów Oracle, JDK-8013059 Third party issue, no SSL-J change required.
  • BSFSSLJ-262: Klienci TLS nie obsługują uwierzytelniania klienta ECDSA_sign dla zestawów szyfrowania ECDH. Stałe (statyczne) zestawy szyfrowania ECDH nie są już obsługiwane. Użyj obsługiwanych efemerycznych zestawów szyfrowania ECDHE.
  • BSFSSLJ-261: Serwer TLS w wersji 1.1 wysyła certyfikat ze stałym kluczem DH podpisanym za pomocą DSA dla zestawu szyfrowania DH_RSA. Nie zostanie naprawiony, ponieważ protokół TLS 1.1 nie jest już obsługiwany.
  • BSFSSLJ-259: JSSE TLSv1.2 ClientHello zawiera zestawy szyfrowania RC4. Zestawy szyfrowania RC4 nie są już obsługiwane.
  • BSFSSLJ-245: Protokół SSL-J kończy się niepowodzeniem z błędem "Nie można odnaleźć określonego certyfikatu obiektu odpowiadającego OCSP." nawet przy wyłączonym protokole OCSP podczas korzystania z interfejsu API SSLJ. Obejście problemu: Oznacz jako komentarz wszystkie właściwości związane z protokołem OCSP (w obszarze trustManagers). Nie zostanie naprawiony, ponieważ interfejs API SSLJ nie jest już obsługiwany.

Aby uzyskać dodatkową dokumentację, pliki do pobrania i inne dane, skontaktuj się z działem pomocy technicznej firmy Dell.

Produkty

BSAFE SSL-J
Właściwości artykułu
Numer artykułu: 000185251
Typ artykułu: How To
Ostatnia modyfikacja: 09 maj 2026
Wersja:  4
Znajdź odpowiedzi na swoje pytania u innych użytkowników produktów Dell
Usługi pomocy technicznej
Sprawdź, czy Twoje urządzenie jest objęte usługą pomocy technicznej.