SSL ベースのヘッダー挿入の設定
-
必要に応じて、クライアント証明書全体のハッシュ (フィンガープリントまたはサムプリントとも呼ばれます) を挿入します。
-
証明書の特定のフィールド(サブジェクト、シリアル番号、発行者、署名、SSL セッション ID、暗号スイートなど)のみを挿入します。
-
証明書の有効性を判断するために使用される前日または後でない日付を挿入します。
ctrlpol) が作成されます。クライアント認証が成功した場合にアクション(act1)を実行するためのデータポリシー(datapol)が作成されます。SSL アクション (act1) が追加され、リクエストを転送する前に証明書の詳細と発行者の名前がリクエストに挿入されます。その他の URL では、クライアント認証は無効になります。その後、ポリシーは SSL トラフィックを受信する SSL 仮想サーバー (ssl_vserver) にバインドされます。
SSL ベースのヘッダー挿入を設定するコマンドライン例
add ssl action act1 -clientCert ENABLED -certHeader mycert -clientcertissuer ENABLED -certIssuerHeader myissuer
add ssl policy datapol -rule HTTP.REQ.URL.EQ("/testsite/file5.html") -action act1
add ssl policy ctrlpol -rule HTTP.REQ.URL.EQ("/testsite/file5.html") -action CLIENTAUTH
bind ssl vserver ssl_vserver -policyName ctrlpol -priority 1
bind ssl vserver ssl_vserver -policyName datapol -priority 1
Done
GUI を使用した SSL ベースのヘッダー挿入の設定
-
[Traffic Management]>[SSL]>[Policies] に移動します。
-
詳細ペインで、[Actions] タブ、[Add] をクリックします。
-
-
名前*
-
クライアント証明書
-
証明書タグ
-
クライアント証明書発行者
-
発行者タグ
* 必須パラメータ -
-
-
名前*
-
式
-
アクションのリクエスト
* 必須パラメータ -
-
ステップ 5 ~ 7 を繰り返して、データポリシーを作成します。
-
「 **OK」**をクリックし、「 閉じる」をクリックします。ステータスバーに、ポリシーが正常にバインドされたことを示すメッセージが表示されます。
-
ステップ 12 と 13 を繰り返し、ステップ 8 で作成したポリシーを選択します。
HTTP ヘッダーにクライアント証明書のサムプリントを挿入するための SSL ポリシーアクションを構成する
CLI を使用してクライアント証明書のサムプリントを挿入するための SSL アクションを構成する
add ssl action <name> -clientCertFingerprint ( ENABLED | DISABLED ) -certFingerprintHeader <string> -certFingerprintDigest <certFingerprintDigest>
add ssl action act1 -clientcertfingerprint ENABLED -certfingerprintdigest SHA1 -certfingerprintheader example
Donesh ssl action act1
1) Name: act1
Type: Data Insertion
Cert Fingerprint Header: ENABLED
Cert-Fingerprint Tag: example
Cert-Fingerprint Digest Algorithm: SHA1
Hits: 0
Undef Hits: 0
Action Reference Count: 0
Doneadd ssl policy pol1 -rule true -action act1
Donebind ssl vserver v1 -policyName pol1 -priority 10
Donesh ssl vserver v1
Advanced SSL configuration for VServer v1:
DH: DISABLED
DH Private-Key Exponent Size Limit: DISABLED Ephemeral RSA: ENABLED Refresh Count: 0
Session Reuse: ENABLED Timeout: 120 seconds
Cipher Redirect: DISABLED
SSLv2 Redirect: DISABLED
ClearText Port: 0
Client Auth: ENABLED Client Cert Required: Mandatory
SSL Redirect: DISABLED
Non FIPS Ciphers: DISABLED
SNI: DISABLED
OCSP Stapling: DISABLED
SSLv2: DISABLED SSLv3: DISABLED TLSv1.0: DISABLED TLSv1.1: ENABLED TLSv1.2: DISABLED
Push Encryption Trigger: Always
Send Close-Notify: YES
ECC Curve: P_256, P_384, P_224, P_521
1) CertKey Name: intca6 CA Certificate CRLCheck: Mandatory CA_Name Sent
2) CertKey Name: intca5 CA Certificate CRLCheck: Mandatory CA_Name Sent
3) CertKey Name: intca4 CA Certificate CRLCheck: Mandatory CA_Name Sent
4) CertKey Name: intca3 CA Certificate CRLCheck: Mandatory CA_Name Sent
5) CertKey Name: intca2 CA Certificate CRLCheck: Mandatory CA_Name Sent
6) CertKey Name: intca1 CA Certificate CRLCheck: Mandatory CA_Name Sent
Data policy
1) Policy Name: pol1 Priority: 10
1) Cipher Name: DEFAULT
Description: Default cipher list with encryption strength >= 128bit
Done
GUI を使用してクライアント証明書のサムプリントを挿入するための SSL アクションを構成する
-
-
名前*
-
クライアント証明書のフィンガープリント
-
指紋タグ
-
指紋ダイジェスト *必須パラメータ
-
-
[作成] をクリックします。
-
-
名前*
-
アクション
-
式 *必須パラメータ
-
-
[作成] をクリックします。
-
[Bind] をクリックします。