Management Serviceに安全にアクセスするためのSSL暗号の構成
NetScaler SDXアプライアンスでサポートされているSSL暗号のリストから、SSL暗号スイートを選択できます。SSL暗号の任意の組み合わせをバインドして、HTTPS経由でSDX Management Serviceに安全にアクセスできます。SDXアプライアンスは、類似の暗号の組み合わせである37の定義済み暗号グループを提供しており、サポートされているSSL暗号のリストからカスタム暗号グループを作成できます。
制限事項
-
キー交換が「DH」または「ECC-DHE」の暗号のバインドはサポートされていません。
-
認証が「DSS」の暗号のバインドはサポートされていません。
-
サポートされているSSL暗号リストに含まれていない暗号のバインド、またはこれらの暗号をカスタム暗号グループに含めることはサポートされていません。
サポートされているSSL暗号
次の表に、サポートされているSSL暗号を示します。「プロトコル」列の値は、サポートされている最も低いプロトコルです。たとえば、SSLv3がリストされている場合、SSLv3/TLSv1/TLSv1.1/TLSv1.2はすべてサポートされます。
| Citrix暗号名 | OpenSSL暗号名 | 16進コード | プロトコル | キー交換アルゴリズム | 認証アルゴリズム | メッセージ認証コード (MAC) アルゴリズム |
|---|---|---|---|---|---|---|
| TLS1-AES-256-CBC-SHA | AES256-SHA | 0x0035 | エスエスエルブイスリー | RSA | RSA | AES(256) |
| TLS1-AES-128-CBC-SHA | AES128-SHA | 0x002F | エスエスエルブイスリー | RSA | RSA | AES(128) |
| TLS1.2-AES-256-SHA256 | AES256-SHA256 | 0x003D | TLSv1.2 | RSA | RSA | AES(256) |
| TLS1.2-AES-128-SHA256 | AES128-SHA256 | 0x003C | TLSv1.2 | RSA | RSA | AES(128) |
| TLS1.2-AES256-GCM-SHA384 | AES256-GCM-SHA384 | 0x009D | TLSv1.2 | RSA | RSA | AES-GCM(256) |
| TLS1.2-AES128-GCM-SHA256 | AES128-GCM-SHA256 | 0x009C | TLSv1.2 | RSA | RSA | AES-GCM(128) |
| TLS1-ECDHE-RSA-AES256-SHA | ECDHE-RSA-AES256-SHA | 0xC014 | エスエスエルブイスリー | ECC-DHE | RSA | AES(256) |
| TLS1-ECDHE-RSA-AES128-SHA | ECDHE-RSA-AES128-SHA | 0xC013 | エスエスエルブイスリー | ECC-DHE | RSA | AES(128) |
| TLS1.2-ECDHE-RSA-AES-256-SHA384 | ECDHE-RSA-AES256-SHA384 | 0xC028 | TLSv1.2 | ECC-DHE | RSA | AES(256) |
| TLS1.2-ECDHE-RSA-AES-128-SHA256 | ECDHE-RSA-AES128-SHA256 | 0xC027 | TLSv1.2 | ECC-DHE | RSA | AES(128) |
| TLS1.2-ECDHE-RSA-AES256-GCM-SHA384 | ECDHE-RSA-AES256-GCM-SHA384 | 0xC030 | TLSv1.2 | ECC-DHE | RSA | AES-GCM(256) |
| TLS1.2-ECDHE-RSA-AES128-GCM-SHA256 | ECDHE-RSA-AES128-GCM-SHA256 | 0xC02F | TLSv1.2 | ECC-DHE | RSA | AES-GCM(128) |
| TLS1.2-DHE-RSA-AES-256-SHA256 | DHE-RSA-AES256-SHA256 | 0x006B | TLSv1.2 | DH | RSA | AES(256) |
| TLS1.2-DHE-RSA-AES-128-SHA256 | DHE-RSA-AES128-SHA256 | 0x0067 | TLSv1.2 | DH | RSA | AES(128) |
| TLS1.2-DHE-RSA-AES256-GCM-SHA384 | DHE-RSA-AES256-GCM-SHA384 | 0x009F | TLSv1.2 | DH | RSA | AES-GCM(256) |
| TLS1.2-DHE-RSA-AES128-GCM-SHA256 | DHE-RSA-AES128-GCM-SHA256 | 0x009E | TLSv1.2 | DH | RSA | AES-GCM(128) |
| TLS1-DHE-RSA-AES-256-CBC-SHA | DHE-RSA-AES256-SHA | 0x0039 | エスエスエルv3 | DH | RSA | AES(256) |
| TLS1-DHE-RSA-AES-128-CBC-SHA | DHE-RSA-AES128-SHA | 0x0033 | エスエスエルv3 | DH | RSA | AES(128) |
| TLS1-DHE-DSS-AES-256-CBC-SHA | DHE-DSS-AES256-SHA | 0x0038 | エスエスエルブイスリー | DH | DSS | AES(256) |
| TLS1-DHE-DSS-AES-128-CBC-SHA | DHE-DSS-AES128-SHA | 0x0032 | エスエスエルブイスリー | DH | DSS | AES(128) |
| TLS1-ECDHE-RSA-DES-CBC3-SHA | ECDHE-RSA-DES-CBC3-SHA | 0xC012 | エスエスエルブイスリー | ECC-DHE | RSA | 3DES(168) |
| SSL3-EDH-RSA-DES-CBC3-SHA | EDH-RSA-DES-CBC3-SHA | 0x0016 | エスエスエルブイスリー | DH | RSA | 3DES(168) |
| SSL3-EDH-DSS-DES-CBC3-SHA | EDH-DSS-DES-CBC3-SHA | 0x0013 | エスエスエルブイスリー | DH | DSS | 3DES(168) |
| TLS1-ECDHE-RSA-RC4-SHA | ECDHE-RSA-RC4-SHA | 0xC011 | エスエスエルブイスリー | ECC-DHE | RSA | RC4(128) |
| SSL3-DES-CBC3-SHA | DES-CBC3-SHA | 0x000A | エスエスエルブイスリー | RSA | RSA | 3DES(168) |
| SSL3-RC4-SHA | RC4-SHA | 0x0005 | エスエスエルブイスリー | RSA | RSA | RC4(128) |
| SSL3-RC4-MD5 | RC4-MD5 | 0x0004 | エスエスエルブイスリー | RSA | RSA | RC4(128) |
| SSL3-DES-CBC-SHA | DES-CBC-SHA | 0x0009 | エスエスエルブイスリー | RSA | RSA | DES(56) |
| SSL3-EXP-RC4-MD5 | EXP-RC4-MD5 | 0x0003 | エスエスエルブイスリー | RSA(512) | RSA | RC4(40) |
| SSL3-EXP-DES-CBC-SHA | EXP-DES-CBC-SHA | 0x0008 | SSLv3 プロトコル | RSA(512) | RSA | DES(40) |
| SSL3-EXP-RC2-CBC-MD5 | EXP-RC2-CBC-MD5 | 0x0006 | SSLv3 プロトコル | RSA(512) | RSA | RC2(40) |
| SSL2-DES-CBC-MD5 | DHE-DSS-AES128-SHA256 | 0x0040 | エスエスエルブイツー | RSA | RSA | DES(56) |
| SSL3-EDH-DSS-DES-CBC-SHA | EDH-DSS-DES-CBC-SHA | 0x0012 | エスエスエルブイスリー | DH | DSS | DES(56) |
| SSL3-EXP-EDH-DSS-DES-CBC-SHA | EXP-EDH-DSS-DES-CBC-SHA | 0x0011 | SSLバージョン3 | DH(512) | DSS | DES(40) |
| SSL3-EDH-RSA-DES-CBC-SHA | EDH-RSA-DES-CBC-SHA | 0x0015 | SSLバージョン3 | DH | RSA | DES(56) |
| SSL3-EXP-EDH-RSA-DES-CBC-SHA | EXP-EDH-RSA-DES-CBC-SHA | 0x0014 | SSLv3 (エスエスエルブイスリー) | DH(512) | RSA | DES(40) |
| SSL3-ADH-RC4-MD5 | ADH-RC4-MD5 | 0x0018 | SSLv3 (エスエスエルブイスリー) | DH | なし | RC4(128) |
| SSL3-ADH-DES-CBC3-SHA | ADH-DES-CBC3-SHA | 0x001B | エスエスエルブイスリー | DH | なし | 3DES(168) |
| SSL3-ADH-DES-CBC-SHA | ADH-DES-CBC-SHA | 0x001A | エスエスエルブイスリー | DH | なし | DES(56) |
| TLS1-ADH-AES-128-CBC-SHA | ADH-AES128-SHA | 0x0034 | SSLバージョン3 | DH | なし | AES(128) |
| TLS1-ADH-AES-256-CBC-SHA | ADH-AES256-SHA | 0x003A | SSLバージョン3 | DH | なし | AES(256) |
| SSL3-EXP-ADH-RC4-MD5 | EXP-ADH-RC4-MD5 | 0x0017 | SSLバージョン3 | DH(512) | なし | RC4(40) |
| SSL3-EXP-ADH-DES-CBC-SHA | EXP-ADH-DES-CBC-SHA | 0x0019 | SSLバージョン3 | DH(512) | なし | DES(40) |
| SSL3-NULL-MD5 | NULL-MD5 | 0x0001 | エスエスエルv3 | RSA | RSA | なし |
| SSL3-NULL-SHA | NULL-SHA | 0x0002 | エスエスエルv3 | RSA | RSA | なし |
事前定義された暗号グループ
次の表に、SDXアプライアンスによって提供される事前定義された暗号グループを示します。
| 暗号グループ名 | 説明 |
|---|---|
| ALL | NULL暗号を除く、SDXアプライアンスでサポートされているすべての暗号 |
| DEFAULT | 暗号化強度 >= 128ビットのデフォルト暗号リスト |
| kRSA | 鍵交換アルゴリズムがRSAである暗号 |
| kEDH | 鍵交換アルゴリズムがEphemeral-DHである暗号 |
| DH | 鍵交換アルゴリズムがDHである暗号 |
| EDH | キー交換/認証アルゴリズムがDHの暗号スイート |
| aRSA | 認証アルゴリズムがRSAの暗号スイート |
| aDSS | 認証アルゴリズムがDSSの暗号スイート |
| aNULL | 認証アルゴリズムがNULLの暗号スイート |
| DSS | 認証アルゴリズムがDSSの暗号スイート |
| DES | 暗号化アルゴリズムがDESの暗号スイート |
| 3DES | 暗号化アルゴリズムが3DESの暗号スイート |
| RC4 | 暗号化アルゴリズムがRC4の暗号スイート |
| RC2 | 暗号化アルゴリズムがRC2である暗号 |
| NULL | 暗号化アルゴリズムがNULLである暗号 |
| MD5 | MACアルゴリズムがMD5である暗号 |
| SHA1 | MACアルゴリズムがSHA-1である暗号 |
| SHA | MACアルゴリズムがSHAである暗号 |
| NULL | 暗号化アルゴリズムがNULLである暗号 |
| RSA | 鍵交換/認証アルゴリズムがRSAである暗号 |
| ADH | 鍵交換アルゴリズムがDHで、認証アルゴリズムがNULLの暗号スイート |
| エスエスエルブイツー | SSLv2プロトコルの暗号スイート |
| TLSv1 | SSLv3/TLSv1プロトコルの暗号スイート |
| TLSv1_ONLY | TLSv1プロトコルの暗号スイート |
| EXP | エクスポート暗号スイート |
| EXPORT | エクスポート暗号スイート |
| EXPORT40 | 40ビット暗号化を使用したエクスポート暗号スイート |
| EXPORT56 | 56ビット暗号化のエクスポート暗号 |
| 低 | 低強度の暗号 (56ビット暗号化) |
| 中 | 中強度の暗号 (128ビット暗号化) |
| 高 | 高強度の暗号 (168ビット暗号化) |
| AES | AES暗号 |
| FIPS | FIPS承認済み暗号 |
| ECDHE | 楕円曲線一時DH暗号 |
| AES-GCM | EncアルゴリズムがAES-GCMの暗号 |
| SHA2 | MACアルゴリズムがSHA-2の暗号 |
事前定義された暗号グループを表示する
事前定義された暗号グループを表示するには、構成タブで、ナビゲーションペインの管理サービスを展開し、暗号グループをクリックします。
カスタム暗号グループを作成する
サポートされているSSL暗号のリストから、カスタム暗号グループを作成できます。
カスタム暗号グループを作成するには:
-
構成タブで、ナビゲーションペインの管理サービスを展開し、暗号グループをクリックします。
-
暗号グループペインで、追加をクリックします。
-
暗号グループの作成ダイアログボックスで、以下を実行します。
-
グループ名フィールドに、カスタム暗号グループの名前を入力します。
-
暗号グループの説明フィールドに、カスタム暗号グループの簡単な説明を入力します。
-
暗号スイートセクションで、追加をクリックし、サポートされているSSL暗号のリストに含める暗号を選択します。
-
作成をクリックします。
-
既存のSSL暗号バインディングを表示する
既存の暗号バインディングを表示するには、Configurationタブのナビゲーションペインで、Systemを展開し、System Settingsの下にあるConfigure SSL Settingsをクリックします。
SSL設定の構成(/en-us/sdx/media/configure-ssl-settings.png)
注:
Management Serviceの最新バージョンにアップグレードすると、既存の暗号スイートのリストにOpenSSL名が表示されます。アップグレードされたManagement Serviceから暗号をバインドすると、表示はCitrix®の命名規則を使用します。
暗号をHTTPSサービスにバインドする
-
Configurationタブのナビゲーションペインで、Systemをクリックします。
-
SystemペインのSystem Settingsの下にあるConfigure SSL Settingsをクリックします。
-
Edit Settingsペインで、Ciphers Suitesをクリックします。
-
Ciphers Suitesペインで、次のいずれかを実行します。
-
定義済みの暗号グループから暗号グループを選択するには、Cipher Groupsを選択し、Cipher Groupsリストから暗号グループを選択して、OKをクリックします。
-
サポートされている暗号のリストから選択するには、Cipher Suitesチェックボックスをオンにし、Addをクリックして暗号を選択し、OKをクリックします。
-