Cifrados ECDHE
Todos los dispositivos Citrix ADC admiten el grupo de cifrado ECDHE en el front-end y el back-end. En un dispositivo SDX, si se asigna un chip SSL a una instancia VPX, se aplica la compatibilidad de cifrado de un dispositivo MPX. De lo contrario, se aplica la función de cifrado normal de una instancia VPX.
Para obtener más información sobre las compilaciones y plataformas que admiten estos cifrados, consulte Cifrados disponibles en los dispositivos NetScaler ADC.
Los conjuntos de cifrado ECDHE utilizan criptografía de curva elíptica (ECC). Debido a su menor tamaño de clave, el ECC es especialmente útil en un entorno móvil (inalámbrico) o en un entorno de respuesta de voz interactiva, donde cada milisegundo es importante. Los tamaños de clave más pequeños ahorran energía, memoria, ancho de banda y costes computacionales.
Un dispositivo Citrix ADC admite las siguientes curvas ECC:
- P_256
- P_384
- P_224
- P_521
Nota: Si actualiza desde una compilación anterior a la versión 10.1, versión 121.10, debe vincular explícitamente las curvas ECC a sus servidores y servicios virtuales SSL existentes. Las curvas están enlazadas de forma predeterminada a todos los servidores y servicios virtuales que cree después de la actualización.
Puede vincular una curva ECC a las entidades frontales y traseras de SSL. De forma predeterminada, las cuatro curvas están enlazadas en el siguiente orden: P_256, P_384, P_224, P_521. Para cambiar el orden, primero debe desvincular todas las curvas y, a continuación, enlazarlas en el orden deseado.
Enlazar curvas ECC a un servidor virtual SSL mediante la CLI
En la línea de comandos, escriba:
bind ssl vserver <vServerName > -eccCurveName <eccCurveName >
Ejemplo:
bind ssl vserver v1 -eccCurveName P_224
sh ssl vserver v1
Advanced SSL configuration for VServer v1:
DH: DISABLED
Ephemeral RSA: ENABLED Refresh Count: 0
Session Reuse: ENABLED Timeout: 120 seconds
Cipher Redirect: DISABLED
SSLv2 Redirect: DISABLED
ClearText Port: 0
Client Auth: DISABLED
SSL Redirect: DISABLED
Non FIPS Ciphers: DISABLED
SNI: DISABLED
SSLv2: DISABLED SSLv3: ENABLED TLSv1.0: ENABLED TLSv1.1: DISABLED TLSv1.2: DISABLED
Push Encryption Trigger: Always
Send Close-Notify: YES
ECC Curve: P_224
1) Cipher Name: DEFAULT
Description: Predefined Cipher Alias
Done
<!--NeedCopy-->
Enlazar curvas ECC a un servidor virtual SSL mediante la interfaz gráfica de usuario
- Vaya a Administración del tráfico > Equilibrio de carga > Servidores virtuales.
- Seleccione un servidor virtual SSL y haga clic en Modificar.
- En Configuración avanzada, haga clic en Curva ECC.
- Haga clic dentro de la sección de la curva del ECC.
- En la página de enlace de curvas ECC del servidor virtual SSL, haga clic en Agregar enlace.
- En Encuadernación de curvas ECC, haga clic en Seleccionar curva ECC.
- Seleccione un valor y, a continuación, haga clic en Seleccionar.
- Haga clic en Bind.
- Haga clic en Cerrar.
- Haga clic en Listo.
Enlazar curvas ECC a un servicio SSL mediante la CLI
En la línea de comandos, escriba:
bind ssl service <vServerName > -eccCurveName <eccCurveName >
Ejemplo:
> bind ssl service sslsvc -eccCurveName P_224
Done
> sh ssl service sslsvc
Advanced SSL configuration for Back-end SSL Service sslsvc:
DH: DISABLED
DH Private-Key Exponent Size Limit: DISABLED Ephemeral RSA: DISABLED
Session Reuse: ENABLED Timeout: 300 seconds
Cipher Redirect: DISABLED
ClearText Port: 0
Server Auth: DISABLED
SSL Redirect: DISABLED
Non FIPS Ciphers: DISABLED
SNI: DISABLED
OCSP Stapling: DISABLED
SSLv3: ENABLED TLSv1.0: ENABLED TLSv1.1: ENABLED TLSv1.2: ENABLED TLSv1.3: DISABLED
Send Close-Notify: YES
Strict Sig-Digest Check: DISABLED
Zero RTT Early Data: ???
DHE Key Exchange With PSK: ???
Tickets Per Authentication Context: ???
ECC Curve: P_224
1) Cipher Name: DEFAULT_BACKEND
Description: Default cipher list for Backend SSL session
Done
<!--NeedCopy-->
Enlazar curvas ECC a un servicio SSL mediante la interfaz gráfica de usuario
- Vaya a Traffic Management > Load Balancing > Services.
- Seleccione un servicio SSL y haga clic en Modificar.
- En Configuración avanzada, haga clic en Curva ECC.
- Haga clic dentro de la sección de la curva del ECC.
- En la página de enlace de curvas ECC del servicio SSL, haga clic en Agregar enlace.
- En Encuadernación de curvas ECC, haga clic en Seleccionar curva ECC.
- Seleccione un valor y, a continuación, haga clic en Seleccionar.
- Haga clic en Bind.
- Haga clic en Cerrar.
- Haga clic en Listo.